Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Incident-Response-Powershell — PowerShell-आधारित घटना प्रतिक्रिया टूलकिट जो 25+ फोरेंसिक आर्टिफैक्ट्स (प्रक्रियाएं, नेटवर्क कनेक्शन, रजिस्ट्री, ब्राउज़र इतिहास) एकत्र करता है और SIEM एकीकरण के लिए CSV निर्यात करता है। Defender for Endpoint Live Response का समर्थन करता है। | Kitploit
उपकरण/GitHubGitHub/bert-janp/incident-response-powershell
डिस्क फोरेंसिकसमझौता संकेतक (IOC) प्रबंधनमेमोरी फोरेंसिकनेटवर्क फोरेंसिकफोरेंसिकडिजिटल फोरेंसिकखतरा खुफियाघटना प्रतिक्रियालॉग विश्लेषण

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHubbert-janp/incident-response-powershell

Incident-Response-Powershell

PowerShell-आधारित घटना प्रतिक्रिया टूलकिट जो 25+ फोरेंसिक आर्टिफैक्ट्स (प्रक्रियाएं, नेटवर्क कनेक्शन, रजिस्ट्री, ब्राउज़र इतिहास) एकत्र करता है और SIEM एकीकरण के लिए CSV निर्यात करता है। Defender for Endpoint Live Response का समर्थन करता है।

रिपॉजिटरी देखें
8071142 महीने पहलेKitploit द्वारा समीक्षित

पावरशेल डिजिटल फोरेंसिक्स और घटना प्रतिक्रिया

यह रिपॉजिटरी PowerShell-आधारित घटना प्रतिक्रिया स्क्रिप्ट प्रदान करता है।

DFIR स्क्रिप्ट

DFIR-Script.ps1 स्क्रिप्ट Windows उपकरणों पर फोरेंसिक आर्टिफैक्ट एकत्र करती है। मुख्य विशेषताएं शामिल हैं:

  • 25 से अधिक संभावित समझौता संकेतक एकत्र करना।
  • SIEM एकीकरण के लिए CSV-आधारित निर्यात फ़ाइलें।
  • Defender for Endpoint Live Response एकीकरण।

विस्तृत प्रतिक्रिया स्क्रिप्ट्स

ये स्क्रिप्ट विशिष्ट कार्य करती हैं, जैसे Windows सुरक्षा इवेंट एकत्र करना, सक्रिय उपयोगकर्ता सत्रों को रीसेट करना, या Azure Storage Blob में एक फ़ोल्डर अपलोड करना। कुछ स्क्रिप्ट डेटा प्राप्त करने या निर्यात करने के लिए API का उपयोग करती हैं, जिनमें आवश्यक अनुमतियाँ प्रत्येक स्क्रिप्ट में वर्णित हैं। स्क्रिप्ट घटना प्रतिक्रिया चक्र के लिए संरचित हैं:

चरणविवरण
Acquisitionघटना के दौरान डेटा और सबूत प्राप्त करने के लिए स्क्रिप्ट और उपकरण।
Analysisअधिग्रहीत डेटा का विश्लेषण करने के लिए स्क्रिप्ट ताकि समझौता संकेतक पहचाने जा सकें और घटना के दायरे को समझा जा सके।
Containmentघटना को रोकने के लिए स्क्रिप्ट और विधियाँ ताकि और क्षति और प्रसार को रोका जा सके।

संबंधित ब्लॉग:

  • Incident Response Part 3: Leveraging Live Response
  • Incident Response PowerShell V2

DFIR स्क्रिप्ट उपयोग

DFIR स्क्रिप्ट - निकाले गए आर्टिफैक्ट

DFIR स्क्रिप्ट कई स्रोतों से जानकारी एकत्र करती है और आउटपुट को वर्तमान निर्देशिका में 'DFIR-hostname-वर्ष-माह-तिथि' नामक फ़ोल्डर में संरचित करती है। यह फ़ोल्डर अंत में ज़िप किया जाता है, ताकि उस फ़ोल्डर को दूरस्थ रूप से एकत्र किया जा सके। इस स्क्रिप्ट का उपयोग Defender For Endpoint में Live Response सत्र में भी किया जा सकता है (नीचे देखें)। DFIR स्क्रिप्ट सामान्य उपयोगकर्ता के रूप में चलने पर निम्नलिखित जानकारी एकत्र करती है:

  • स्थानीय IP जानकारी
  • खुले कनेक्शन
  • ऑटोरन जानकारी (स्टार्टअप फ़ोल्डर और रजिस्ट्री रन कुंजियाँ)
  • सक्रिय उपयोगकर्ता
  • स्थानीय उपयोगकर्ता
  • Office अनुप्रयोगों से किए गए कनेक्शन
  • सक्रिय SMB शेयर
  • RDP सत्र
  • सक्रिय प्रक्रियाएँ
  • सक्रिय USB कनेक्शन
  • PowerShell इतिहास
  • DNS कैश
  • स्थापित ड्राइवर
  • स्थापित सॉफ़्टवेयर
  • चल रही सेवाएँ
  • निर्धारित कार्य
  • ब्राउज़र इतिहास और प्रोफ़ाइल फ़ाइलें

सर्वोत्तम अनुभव के लिए स्क्रिप्ट को व्यवस्थापक के रूप में चलाएँ, तब निम्नलिखित आइटम भी एकत्र किए जाएंगे:

  • Windows सुरक्षा इवेंट
  • दूरस्थ रूप से खोली गई फ़ाइलें
  • शैडो कॉपी
  • MPLogs
  • Defender बहिष्करण
  • सभी उपयोगकर्ताओं का PowerShell इतिहास

SIEM आयात कार्यक्षमता

फोरेंसिक आर्टिफैक्ट CSV फ़ाइलों के रूप में निर्यात किए जाते हैं, जिससे प्रतिक्रियाकर्ता उन्हें फ़िल्टरिंग, एकत्रीकरण और विज़ुअलाइज़ेशन के लिए Sentinel, Splunk, Elastic, या Azure Data Explorer जैसे टूल में शामिल कर सकते हैं।

फ़ोल्डर CSV परिणाम (SIEM आयात डेटा) में आर्टिफैक्ट वाली सभी CSV फ़ाइलें शामिल हैं:

root@kitploit:~
Name
----
ActiveUsers.csv
AutoRun.csv
ConnectedDevices.csv
DefenderExclusions.csv
DNSCache.csv
Drivers.csv
InstalledSoftware.csv
IPConfiguration.csv
LocalUsers.csv
NetworkShares.csv
OfficeConnections.csv
OpenTCPConnections.csv
PowerShellHistory.csv
Processes.csv
RDPSessions.csv
RemotelyOpenedFiles.csv
RunningServices.csv
ScheduledTasks.csv
ScheduledTasksRunInfo.csv
SecurityEvents.csv
ShadowCopy.csv
SMBShares.csv

स्क्रिप्ट निष्पादित करें

स्क्रिप्ट को निम्नलिखित कमांड चलाकर निष्पादित किया जा सकता है।

root@kitploit:~
.\DFIR-Script.ps1

स्क्रिप्ट अहस्ताक्षरित है, जिसके परिणामस्वरूप स्क्रिप्ट चलाने के लिए -ExecutionPolicy Bypass का उपयोग करना पड़ सकता है।

root@kitploit:~
Powershell.exe -ExecutionPolicy Bypass .\DFIR-Script.ps1

Defender For Endpoint Live Response एकीकरण

Defender For Endpoint Live Response के साथ स्क्रिप्ट का उपयोग करना संभव है। सुनिश्चित करें कि Live Response सेटअप है (DOCS देखें)। चूंकि मेरी स्क्रिप्ट अहस्ताक्षरित है, स्क्रिप्ट चलाने में सक्षम होने के लिए एक सेटिंग परिवर्तन किया जाना चाहिए।

एक ब्लॉग लेख उपलब्ध है जो Live Response में Custom Script का लाभ उठाने के बारे में अधिक बताता है: Incident Response Part 3: Leveraging Live Response

अहस्ताक्षरित स्क्रिप्ट को Live Response में चलाने के लिए:

  • Security.microsoft.com पर जाएँ
  • सेटिंग्स > एंडपॉइंट्स > उन्नत सुविधाओं पर जाएँ
  • सुनिश्चित करें कि Live Response सक्षम है
  • यदि आवश्यक हो तो सर्वर के लिए Live Response सक्षम करें
  • Live Response अहस्ताक्षरित स्क्रिप्ट निष्पादन सक्षम करें

स्क्रिप्ट निष्पादित करें:

  • डिवाइस पृष्ठ पर जाएँ
  • Live Response सत्र प्रारंभ करें
  • स्क्रिप्ट अपलोड करने के लिए लाइब्रेरी में फ़ाइल अपलोड करें
  • लाइब्रेरी में स्क्रिप्ट अपलोड करने के बाद स्क्रिप्ट प्रारंभ करने के लिए run DFIR-script.ps1 निष्पादित करें। यदि आप पैरामीटर का उपयोग करके स्क्रिप्ट चलाना चाहते हैं, तो आपको run DFIR-Script.ps1 -parameters "-sw 10" चलाना चाहिए
  • विश्लेषण के लिए प्राप्त आर्टिफैक्ट को अपनी स्थानीय मशीन पर डाउनलोड करने के लिए getfile DFIR-DeviceName-yyyy-mm-dd निष्पादित करें।

दस्तावेज़

  • Microsoft Documentation Live Response
  • DFE User permissions
  • Defender For Endpoint Settings Live Response
टूल डाउनलोड करें