
Ce dépôt contient une liste de nouveaux scripts de remédiation.
Depuis 2021, j'ai développé un certain nombre de scripts pour m'assister dans mes investigations et mes efforts de remédiation. Je me suis dit : pourquoi ne pas les partager avec le public, en espérant que cela vous aide.
Les scripts que j'ai développés sont conçus pour fonctionner avec Crowdstrike Endpoint Detection and Response (EDR). Il s'agit essentiellement de scripts cloud permettant de remédier rapidement à distance à des appareils en un seul clic.
Le but de mes scripts est d'assister un SOC ou un analyste en réponse aux incidents dans ses investigations. Certains scripts aident à la remédiation d'un logiciel indésirable/logiciel publicitaire particulier. D'autres scripts aident à investiguer un système particulier par nom d'utilisateur afin de fournir une meilleure visibilité.
user.config de ScreenConnect, également connu sous le nom de ConnectWise Client.1 = last 24 hours, 7 = last week, 30 = last month, 0 = all events.. Des règles de base ont été implémentées pour faciliter l'identification.C:\Windows\Temp\hunter_log_results.log.Process Execution Rules (Event ID 4688)
Net.exe Execution - General net.exe usage
Net User/Group - Net user/group commands
Net Share - Net share/use commands
Whoami Execution - Whoami command execution
Systeminfo Execution - Systeminfo command
Tasklist Execution - Tasklist command
Nslookup Execution - Nslookup command
Ping Sweep - Ping with -n or -t flags
PowerShell Encoded - PowerShell with encoded commands
PowerShell Bypass - PowerShell bypass techniques
PowerShell Download - PowerShell download strings
Certutil Download - Certutil used for downloads
BITSAdmin Download - BITSAdmin transfer/download
WMIC Process - WMIC process execution
Scheduled Task - Scheduled task creation/execution
Registry Modification - Registry add/delete operations
Service Creation - Service creation/start
Authentication & Access Rules
Network Logon - Network logon (LogonType 3)
Failed Admin Logon - Failed logon to Administrator account
Explicit Credential Use - Event ID 4648
Privilege Escalation - Event ID 4672
Account Management Rules
User Account Created - Event ID 4720
Group Member Added - Event ID 4728
System Configuration Rules
Service Installation - Event ID 4697
Service Modified - Event ID 7045 (System log)
Driver Load - Event ID 219 (System log)
Audit Policy Change - Event ID 4719
Network Share Added - Event ID 5142
WFP Blocked - Windows Filtering Platform blocked connection (Event ID 5157)
La bibliothèque suivante contient une collection de scripts de remédiation conçus pour supprimer les logiciels indésirables, logiciels publicitaires et logiciels malveillants courants rencontrés dans la nature. Si vous rencontrez un programme particulier que vous souhaitez supprimer, n'hésitez pas à télécharger le script correspondant et à l'utiliser dans votre environnement.
Trouvez-vous mon travail utile et souhaitez-vous me soutenir ? N'hésitez pas à m'ajouter sur Twitter. Si vous souhaitez apporter un soutien encore plus grand, vous pouvez aussi me laisser un pourboire sur Ko-Fi. Il n'y a absolument aucune pression à le faire ; j'apprécie votre soutien dans les deux cas !
Si vous souhaitez contribuer en fournissant votre propre script de remédiation, ce serait grandement apprécié. Toute aide pour protéger le public est hautement valorisée. Veuillez vous assurer que le code est clair et concis afin de garantir un processus d'examen et de validation fluide. Les soumissions peuvent être envoyées sous forme d'issue. Le nom du propriétaire sera associé au script de remédiation.
Pour tout problème avec un script, n'hésitez pas à le signaler sous forme d'issue.