Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Threat-Remediation-Scripts — Ce dépôt contient une liste de nouveaux scripts de remédiation. | Kitploit
Outils/GitHubGitHub/xephora/threat-remediation-scripts
Outils DéfensifsSniffing et Analyse de PaquetsScan de PortsCollecte d'InformationsAnalyse de MalwareCriminalistique NumériqueRéponse aux IncidentsAnalyse de Journaux
GitHubxephora/threat-remediation-scripts

Threat-Remediation-Scripts

Ce dépôt contient une liste de nouveaux scripts de remédiation.

Voir le dépôt
190318il y a 6 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Introduction

Depuis 2021, j'ai développé un certain nombre de scripts pour m'assister dans mes investigations et mes efforts de remédiation. Je me suis dit : pourquoi ne pas les partager avec le public, en espérant que cela vous aide.

Comment fonctionnent ces scripts ?

Les scripts que j'ai développés sont conçus pour fonctionner avec Crowdstrike Endpoint Detection and Response (EDR). Il s'agit essentiellement de scripts cloud permettant de remédier rapidement à distance à des appareils en un seul clic.

Pourquoi créer ces scripts ?

Le but de mes scripts est d'assister un SOC ou un analyste en réponse aux incidents dans ses investigations. Certains scripts aident à la remédiation d'un logiciel indésirable/logiciel publicitaire particulier. D'autres scripts aident à investiguer un système particulier par nom d'utilisateur afin de fournir une meilleure visibilité.

Table des matières

Scripts cloud manuels

  • WinInspect - WinInspect est un outil léger qui aide un analyste à obtenir une meilleure visibilité sur un système Windows à partir d'un nom d'utilisateur cible.
  • MACInspect - MACInspect est un outil léger qui aide un analyste à obtenir une meilleure visibilité sur un système MAC à partir d'un nom d'utilisateur cible.
  • LinInspect - LinInspect est un outil léger qui aide un analyste à obtenir une meilleure visibilité sur un système Linux à partir d'un nom d'utilisateur cible.
  • EnumChromeExt - EnumChromeExt récupère les extensions Chrome et tente automatiquement d'en détecter le nom.
  • Win-PortScanner - Win-PortScanner est un scanneur de ports extrêmement léger.
  • ScanDll - ScanDll est un outil qui aide à rechercher dans les processus une bibliothèque de liens dynamiques particulière.
  • ScanDllv2 - ScanDllv2 est un outil conçu pour rechercher dans les processus une bibliothèque de liens dynamiques spécifique à l'aide de C#. Il est beaucoup plus rapide que ScanDll, mais la sortie est écrite dans un fichier journal en raison de problèmes d'affichage de la sortie standard sur l'interface CrowdStrike RTR.
  • RegScanner - Un outil étonnamment rapide conçu pour rechercher une clé ou une valeur de registre à l'aide d'un mot-clé unique.
  • UnloadDll - Un autre outil étonnamment rapide conçu pour rechercher une bibliothèque de liens dynamiques chargée dans la mémoire du processus et tenter de la décharger à l'aide de FreeLibrary.
  • Win-DiskImage-Toolkit - Un outil simple pour énumérer ou démonter rapidement une image disque.
  • ScreenConnect-C2Extractor - ScreenConnect-C2Extractor récupère le C2 à partir du user.config de ScreenConnect, également connu sous le nom de ConnectWise Client.
  • Win-PacketCapture - Un script guidé pour générer une capture de paquets à des fins d'analyse.
  • jsonspection - JSONSpection est un utilitaire conçu pour inspecter et énumérer en profondeur les structures de données JSON. Il vous aide à décomposer des blobs JSON complexes ou imbriqués, à identifier tous les chemins clé-valeur et à comprendre le schéma global et les relations au sein des données. Cela le rend utile pour déboguer des API, analyser des journaux ou préparer des données pour des flux de travail d'analyse et d'automatisation.
  • EvidenceCollection - Ce script collecte les types de documents utilisateur courants — tels que les fichiers Word, les feuilles de calcul Excel, les fichiers texte, les PDF et les e-mails — à partir des répertoires Downloads, Documents et Desktop d'un utilisateur spécifié. Il crée automatiquement le répertoire C:\temp\SIRT (s'il n'existe pas déjà) et copie tous les fichiers correspondants à cet emplacement pour un examen centralisé, la préservation des preuves ou une enquête d'incident. Les types de fichiers, les répertoires et le nom d'utilisateur peuvent être personnalisés selon les besoins du dossier.
  • Win-DmpEventLogs - Win-DmpEventLogs est un outil médico-légal extrêmement utile qui permet d'extraire les journaux d'événements Windows dans une plage de temps spécifiée : 1 = last 24 hours, 7 = last week, 30 = last month, 0 = all events.. Des règles de base ont été implémentées pour faciliter l'identification.
  • Win-EnumVsCodeExtension - Ce script PowerShell énumère les extensions Visual Studio Code installées pour un compte utilisateur spécifié en inspectant les répertoires d'extensions VS Code et en analysant le fichier de métadonnées package.json de chaque extension.
  • Win-datebased_filehunt - Ce script PowerShell utilise du code C# intégré pour rechercher de manière récursive sur le lecteur C:\ les fichiers modifiés à une date spécifique. Il consigne tous les fichiers correspondants, y compris leur chemin complet, leur horodatage de dernière modification et leur taille, dans un fichier journal situé à C:\Windows\Temp\hunter_log_results.log.
  • root@kitploit:~
    Process Execution Rules (Event ID 4688)
    Net.exe Execution - General net.exe usage
    Net User/Group - Net user/group commands
    Net Share - Net share/use commands
    Whoami Execution - Whoami command execution
    Systeminfo Execution - Systeminfo command
    Tasklist Execution - Tasklist command
    Nslookup Execution - Nslookup command
    Ping Sweep - Ping with -n or -t flags
    PowerShell Encoded - PowerShell with encoded commands
    PowerShell Bypass - PowerShell bypass techniques
    PowerShell Download - PowerShell download strings
    Certutil Download - Certutil used for downloads
    BITSAdmin Download - BITSAdmin transfer/download
    WMIC Process - WMIC process execution
    Scheduled Task - Scheduled task creation/execution
    Registry Modification - Registry add/delete operations
    Service Creation - Service creation/start
    Authentication & Access Rules
    Network Logon - Network logon (LogonType 3)
    Failed Admin Logon - Failed logon to Administrator account
    Explicit Credential Use - Event ID 4648
    Privilege Escalation - Event ID 4672
    Account Management Rules
    User Account Created - Event ID 4720
    Group Member Added - Event ID 4728
    System Configuration Rules
    Service Installation - Event ID 4697
    Service Modified - Event ID 7045 (System log)
    Driver Load - Event ID 219 (System log)
    Audit Policy Change - Event ID 4719
    Network Share Added - Event ID 5142
    WFP Blocked - Windows Filtering Platform blocked connection (Event ID 5157)
    

    Scripts d'API Crowdstrike

    • CSSession - CSSession est un script d'API CrowdStrike qui vous permet de vous connecter via Real-Time-Response en saisissant un nom d'hôte cible comme argument. Vous devez disposer des autorisations API appropriées et vous assurer que votre clientid / secret est correct pour utiliser ce script.
    • CrowdStrike-API-queued-script - Le script CrowdStrike API Queued vous permet de mettre en file d'attente un script cloud de votre choix sur un hôte cible. Vous devez disposer des autorisations API appropriées et d'un clientid / secret correct pour utiliser ce script.

    Scripts de remédiation Crowdstrike

    La bibliothèque suivante contient une collection de scripts de remédiation conçus pour supprimer les logiciels indésirables, logiciels publicitaires et logiciels malveillants courants rencontrés dans la nature. Si vous rencontrez un programme particulier que vous souhaitez supprimer, n'hésitez pas à télécharger le script correspondant et à l'utiliser dans votre environnement.

    • 123Movies
    • 1browser
    • 39bar
    • AceLauncher
    • AppMaster
    • AppRun
    • AskPartnerNetwork
    • Ask Toolbar
    • BBSK(SecureBrowser)
    • Bloom
    • BrightTramp
    • BrowserAssistant
    • ByteFence
    • Calendaromatic
    • Cash
    • Clearbar
    • Convertmate
    • CrystalPDF
    • DSOne Agent
    • DebuggerStepperBoundaryAttribute
    • DriverSupportAOsvc
    • DriverTonic
    • Easy2Convert
    • Editor
    • ElevenClock
    • Energy
    • Epibrowser
    • Framework
    • Gallery
    • GameCenter
    • GamerHash
    • Headlines
    • Healthy
    • IBuddy
    • LiteBrowser
    • Music
    • OneBrowser
    • OneLaunch
    • OneStart
    • Ouroborosbrowser
    • PCAcceleratePro
    • PCAppStore
    • PCHelpSoftDriverUpdater
    • PC_Cleaner
    • PDFArchitect
    • PDFMaestro
    • PDFMaker
    • PDFProSuite
    • PDFSpark
    • PDFTool
    • PDFast
    • PDFunk
    • Player
    • PowerDoc
    • Prime
    • RecipeListener
    • ReimageProtector
    • RemotePC
    • Restoro
    • ShiftBrowser
    • Sleuth
    • SlimCleaner
    • Sogou
    • Strength
    • Taskbarsystem
    • Tone
    • Walliant
    • WaveBrowser
    • WebDiscoverBrowser
    • Wellness
    • XMRig
    • ZoomInfoContactContributor
    • flbmusic
    • leading
    • streaming
    • streamlink-twitch-gui

    Trouvez-vous mon travail utile et souhaitez-vous me soutenir ? N'hésitez pas à m'ajouter sur Twitter. Si vous souhaitez apporter un soutien encore plus grand, vous pouvez aussi me laisser un pourboire sur Ko-Fi. Il n'y a absolument aucune pression à le faire ; j'apprécie votre soutien dans les deux cas !

    Si vous souhaitez contribuer en fournissant votre propre script de remédiation, ce serait grandement apprécié. Toute aide pour protéger le public est hautement valorisée. Veuillez vous assurer que le code est clair et concis afin de garantir un processus d'examen et de validation fluide. Les soumissions peuvent être envoyées sous forme d'issue. Le nom du propriétaire sera associé au script de remédiation.

    Pour tout problème avec un script, n'hésitez pas à le signaler sous forme d'issue.

    Télécharger l’outil