
रीड-ओनली PowerShell सुरक्षा ऑडिटर Windows एंडपॉइंट्स और सर्वर्स के लिए: Defender कॉन्फ़िगरेशन, पैच स्थिति, क्रेडेंशियल्स, पर्सिस्टेंस, नेटवर्क टेलीमेट्री की जाँच करता है, और ज्ञात अभियान IOCs की खोज करता है।
एंटरप्राइज़-ग्रेड विंडोज सुरक्षा स्थिति और थ्रेट-हंटिंग मूल्यांकन उपकरण
द्वारा विकसित Amish Kumar — सुरक्षा शोधकर्ता / सुरक्षा इंजीनियर
CVE-2026-50656
Windows Defender Security Auditor विंडोज़ एंडपॉइंट और सर्वर पर एंटरप्राइज़-व्यापी तैनाती के लिए डिज़ाइन किया गया एक व्यापक, गैर-हस्तक्षेपकारी PowerShell-आधारित सुरक्षा मूल्यांकन उपकरण है। यह Microsoft Defender कॉन्फ़िगरेशन, OS सुरक्षा स्थिति, क्रेडेंशियल सुरक्षा, पर्सिस्टेंस तंत्र, नेटवर्क गतिविधि, और ज्ञात थ्रेट संकेतकों — सभी READ-ONLY मोड में — का गहन निरीक्षण करता है।
मूल रूप से CVE-2026-50656 से संबंधित जोखिम का आकलन करने के लिए निर्मित, यह उपकरण SOC टीमों, सुरक्षा इंजीनियरों, पेनेट्रेशन टेस्टर्स, और सिस्टम प्रशासकों के लिए उपयुक्त एक पूर्ण-स्पेक्ट्रम विंडोज सुरक्षा ऑडिटर के रूप में विकसित हो गया है।
[!IMPORTANT] यह उपकरण किसी भी भेद्यता का शोषण नहीं करता। यह पढ़ता है और रिपोर्ट करता है — और कुछ नहीं।
| प्लेटफ़ॉर्म | संस्करण |
|---|---|
| विंडोज 10 | सभी समर्थित बिल्ड |
| विंडोज 11 | सभी समर्थित बिल्ड |
| विंडोज सर्वर 2019 | स्टैंडर्ड / डेटासेंटर |
| विंडोज सर्वर 2022 | स्टैंडर्ड / डेटासेंटर |
| विंडोज सर्वर 2025 | स्टैंडर्ड / डेटासेंटर |
आवश्यकताएँ:
.txt फ़ाइल में| # | मॉड्यूल | विवरण |
|---|---|---|
| 01 | सिस्टम जानकारी | OS, बिल्ड, मशीन भूमिका, डोमेन स्थिति, TPM, BitLocker, अपटाइम |
| 02 | पैच स्थिति | Windows Update इन्वेंट्री, पैच आयु विश्लेषण |
| 03 | डिफेंडर स्थिति | इंजन संस्करण, सिग्नेचर, रीयल-टाइम सुरक्षा, टैम्पर सुरक्षा, सेवा स्वास्थ्य |
| 04 | डिफेंडर कॉन्फ़िगरेशन | सुरक्षा सुविधा टॉगल, क्लाउड सुरक्षा, PUA, नियंत्रित फ़ोल्डर एक्सेस |
| 05 | डिफेंडर बहिष्करण | पथ, प्रक्रिया, एक्सटेंशन, और IP बहिष्करण समीक्षा |
| 06 | हमले की सतह में कमी | GUID-से-नाम मैपिंग, प्रवर्तन स्थिति, लापता महत्वपूर्ण नियमों के साथ ASR नियम इन्वेंट्री |
| 07 | थ्रेट इतिहास | लुकबैक अवधि के भीतर हालिया डिफेंडर का पता लगाना |
| 08 | ऑपरेशनल इवेंट | टैम्परिंग, अक्षमता, और संदिग्ध गतिविधि के लिए डिफेंडर इवेंट लॉग विश्लेषण |
| 09 | प्रक्रिया वंशावली | MsMpEng.exe पैरेंट-चाइल्ड सत्यापन |
| 10 | प्रक्रिया शिकार | कमांड-लाइन कैप्चर, संदिग्ध पथ पहचान के साथ सुरक्षा-संबंधित प्रक्रियाएँ |
| 11 | SYSTEM विशेषाधिकार शिकार | SYSTEM के रूप में चल रही इंटरप्रेटर प्रक्रियाएँ |
| 12 | इवेंट 4688 | थ्रेट हंटिंग के लिए प्रक्रिया निर्माण टेलीमेट्री |
| 13 | सेवा निर्माण | नई सेवा स्थापनाओं के लिए इवेंट 7045 विश्लेषण |
| 14 | अनुसूचित कार्य | संदिग्ध क्रिया पहचान (एन्कोडेड कमांड, रिमोट URIs) के साथ सक्रिय कार्य इन्वेंट्री |
| 15 | उपयोगकर्ता समीक्षा | स्थानीय व्यवस्थापक, सभी खाते, विफल लॉगऑन (4625), RDP सत्र (4624 टाइप 10) |
| 16 | IOC शिकार | ज्ञात कैम्पेन आर्टिफैक्ट (setup.mjs, bun-dl, आदि) |
| 17 | हैश सत्यापन | ज्ञात दुर्भावनापूर्ण फ़ाइल हैश के विरुद्ध SHA1 तुलना |
| 18 | नेटवर्क समीक्षा | समृद्ध TCP कनेक्शन, सुनने वाले पोर्ट, DNS कैश IOC सहसंबंध |
| 19 | सिक्योर बूट / VBS | सिक्योर बूट, डिवाइस गार्ड, VBS स्थिति |
| 20 | रजिस्ट्री पर्सिस्टेंस | Run/RunOnce, Winlogon, IFEO अपहरण, WMI इवेंट सब्सक्रिप्शन |
| 21 | क्रेडेंशियल सुरक्षा | WDigest कैशिंग, LSA सुरक्षा (RunAsPPL), क्रेडेंशियल गार्ड |
| 22 | PowerShell सुरक्षा | स्क्रिप्ट ब्लॉक लॉगिंग, मॉड्यूल लॉगिंग, ट्रांसक्रिप्शन, CLM, संदिग्ध स्क्रिप्ट ब्लॉक |
| 23 | फ़ायरवॉल | प्रोफ़ाइल स्थिति (डोमेन/निजी/सार्वजनिक), डिफ़ॉल्ट क्रियाएँ |
| 24 | SMB सुरक्षा | SMBv1 स्थिति, साइनिंग आवश्यकताएँ, गैर-डिफ़ॉल्ट शेयर |
| 25 | स्टार्टअप पर्सिस्टेंस | स्टार्टअप फ़ोल्डर, System32 संशोधन, लोडेड ड्राइवर |
| 26 | अंतिम मूल्यांकन | गंभीरता सारांश, समेकित निष्कर्ष, ShieldBreak निर्धारण |
git clone https://github.com/eh-amish/Windows-Defender-Security-Auditor-CVE-2026-50656-.git
cd Windows-Defender-Security-Auditor(CVE-2026-50656)-
# Open PowerShell as Administrator, then:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\CVE-2026-50656_MsMpEng_Audit.ps1
स्क्रिप्ट निम्न कार्य करेगी:
AMISH_SecurityAudit_<HOSTNAME>_<YYYYMMDD_HHmmss>.txt
powershell -ExecutionPolicy Bypass -File .\CVE-2026-50656_MsMpEng_Audit.ps1
PsExec.exe \\TARGET_HOST -s powershell -ExecutionPolicy Bypass -File "\\share\CVE-2026-50656_MsMpEng_Audit.ps1"
powershell.exe -ExecutionPolicy Bypass -File "\\FileServer\SecurityAudit\CVE-2026-50656_MsMpEng_Audit.ps1"
.txt फ़ाइलें एकत्र करें$Hosts = @("SERVER01", "SERVER02", "WS-PC01", "WS-PC02")
$ScriptBlock = Get-Content .\CVE-2026-50656_MsMpEng_Audit.ps1 -Raw
foreach ($H in $Hosts) {
Invoke-Command -ComputerName $H -ScriptBlock ([scriptblock]::Create($ScriptBlock))
}
___ __ ___________ __ __
/ | / |/ / _/ __// / / /
/ /| | / /|_/ // / _\ \ / /_/ /
/ ___ |/ / / // / /__ \/ __ /
/_/ |_/_/ /_/___/____/_/ /_/
SECURITY RESEARCHER
========================================================================
AMISH SECURITY RESEARCH
========================================================================
WINDOWS SECURITY AUDITOR v2.0.0
======================================================================
MODULE 03 - MICROSOFT DEFENDER STATUS
======================================================================
Product Version : 4.18.26060.3008
Engine Version : 1.1.26060.3008
Real-Time Protection : True
Tamper Protection : True
Signature Age : 4.2 hours
[PASS] Defender Engine meets original CVE threshold.
Current : 1.1.26060.3008
Required : 1.1.26060.3008
======================================================================
FINDINGS SUMMARY
======================================================================
CRITICAL : 0
HIGH : 2
MEDIUM : 5
INFO : 3