
PowerShell-आधारित घटना प्रतिक्रिया टूलकिट जो 25+ फोरेंसिक आर्टिफैक्ट्स (प्रक्रियाएं, नेटवर्क कनेक्शन, रजिस्ट्री, ब्राउज़र इतिहास) एकत्र करता है और SIEM एकीकरण के लिए CSV निर्यात करता है। Defender for Endpoint Live Response का समर्थन करता है।
यह रिपॉजिटरी PowerShell-आधारित घटना प्रतिक्रिया स्क्रिप्ट प्रदान करता है।
DFIR-Script.ps1 स्क्रिप्ट Windows उपकरणों पर फोरेंसिक आर्टिफैक्ट एकत्र करती है। मुख्य विशेषताएं शामिल हैं:
ये स्क्रिप्ट विशिष्ट कार्य करती हैं, जैसे Windows सुरक्षा इवेंट एकत्र करना, सक्रिय उपयोगकर्ता सत्रों को रीसेट करना, या Azure Storage Blob में एक फ़ोल्डर अपलोड करना। कुछ स्क्रिप्ट डेटा प्राप्त करने या निर्यात करने के लिए API का उपयोग करती हैं, जिनमें आवश्यक अनुमतियाँ प्रत्येक स्क्रिप्ट में वर्णित हैं। स्क्रिप्ट घटना प्रतिक्रिया चक्र के लिए संरचित हैं:
| चरण | विवरण |
|---|---|
| Acquisition | घटना के दौरान डेटा और सबूत प्राप्त करने के लिए स्क्रिप्ट और उपकरण। |
| Analysis | अधिग्रहीत डेटा का विश्लेषण करने के लिए स्क्रिप्ट ताकि समझौता संकेतक पहचाने जा सकें और घटना के दायरे को समझा जा सके। |
| Containment | घटना को रोकने के लिए स्क्रिप्ट और विधियाँ ताकि और क्षति और प्रसार को रोका जा सके। |
DFIR स्क्रिप्ट कई स्रोतों से जानकारी एकत्र करती है और आउटपुट को वर्तमान निर्देशिका में 'DFIR-hostname-वर्ष-माह-तिथि' नामक फ़ोल्डर में संरचित करती है। यह फ़ोल्डर अंत में ज़िप किया जाता है, ताकि उस फ़ोल्डर को दूरस्थ रूप से एकत्र किया जा सके। इस स्क्रिप्ट का उपयोग Defender For Endpoint में Live Response सत्र में भी किया जा सकता है (नीचे देखें)। DFIR स्क्रिप्ट सामान्य उपयोगकर्ता के रूप में चलने पर निम्नलिखित जानकारी एकत्र करती है:
सर्वोत्तम अनुभव के लिए स्क्रिप्ट को व्यवस्थापक के रूप में चलाएँ, तब निम्नलिखित आइटम भी एकत्र किए जाएंगे:
फोरेंसिक आर्टिफैक्ट CSV फ़ाइलों के रूप में निर्यात किए जाते हैं, जिससे प्रतिक्रियाकर्ता उन्हें फ़िल्टरिंग, एकत्रीकरण और विज़ुअलाइज़ेशन के लिए Sentinel, Splunk, Elastic, या Azure Data Explorer जैसे टूल में शामिल कर सकते हैं।
फ़ोल्डर CSV परिणाम (SIEM आयात डेटा) में आर्टिफैक्ट वाली सभी CSV फ़ाइलें शामिल हैं:
Name
----
ActiveUsers.csv
AutoRun.csv
ConnectedDevices.csv
DefenderExclusions.csv
DNSCache.csv
Drivers.csv
InstalledSoftware.csv
IPConfiguration.csv
LocalUsers.csv
NetworkShares.csv
OfficeConnections.csv
OpenTCPConnections.csv
PowerShellHistory.csv
Processes.csv
RDPSessions.csv
RemotelyOpenedFiles.csv
RunningServices.csv
ScheduledTasks.csv
ScheduledTasksRunInfo.csv
SecurityEvents.csv
ShadowCopy.csv
SMBShares.csv
स्क्रिप्ट को निम्नलिखित कमांड चलाकर निष्पादित किया जा सकता है।
.\DFIR-Script.ps1
स्क्रिप्ट अहस्ताक्षरित है, जिसके परिणामस्वरूप स्क्रिप्ट चलाने के लिए -ExecutionPolicy Bypass का उपयोग करना पड़ सकता है।
Powershell.exe -ExecutionPolicy Bypass .\DFIR-Script.ps1
Defender For Endpoint Live Response के साथ स्क्रिप्ट का उपयोग करना संभव है। सुनिश्चित करें कि Live Response सेटअप है (DOCS देखें)। चूंकि मेरी स्क्रिप्ट अहस्ताक्षरित है, स्क्रिप्ट चलाने में सक्षम होने के लिए एक सेटिंग परिवर्तन किया जाना चाहिए।
एक ब्लॉग लेख उपलब्ध है जो Live Response में Custom Script का लाभ उठाने के बारे में अधिक बताता है: Incident Response Part 3: Leveraging Live Response
अहस्ताक्षरित स्क्रिप्ट को Live Response में चलाने के लिए:
स्क्रिप्ट निष्पादित करें:
run DFIR-script.ps1 निष्पादित करें। यदि आप पैरामीटर का उपयोग करके स्क्रिप्ट चलाना चाहते हैं, तो आपको run DFIR-Script.ps1 -parameters "-sw 10" चलाना चाहिएgetfile DFIR-DeviceName-yyyy-mm-dd निष्पादित करें।