Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Incident-Response-Powershell — Toolkit di risposta agli incidenti basato su PowerShell che raccoglie oltre 25 artefatti forensi (processi, connessioni di rete, registro, cronologia del browser) ed esporta in CSV per l'integrazione con SIEM. Supporta Defender for Endpoint Live Response. | Kitploit
Strumenti/GitHubGitHub/bert-janp/incident-response-powershell
Disk ForensicsGestione degli Indicatori di Compromissione (IOC)Memory ForensicsNetwork ForensicsInformatica ForenseDigital ForensicsThreat IntelligenceRisposta agli IncidentiAnalisi dei Log

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubbert-janp/incident-response-powershell

Incident-Response-Powershell

Toolkit di risposta agli incidenti basato su PowerShell che raccoglie oltre 25 artefatti forensi (processi, connessioni di rete, registro, cronologia del browser) ed esporta in CSV per l'integrazione con SIEM. Supporta Defender for Endpoint Live Response.

Vedi Repository
8071142 mesi faRevisionato da Kitploit

Powershell Digital Forensics e Risposta agli Incidenti

Questa repository fornisce script per la risposta agli incidenti basati su PowerShell.

Script DFIR

Lo script DFIR-Script.ps1 raccoglie artefatti forensi su dispositivi Windows. Le caratteristiche principali includono:

  • Raccolta di oltre 25 potenziali indicatori di compromissione.
  • File di esportazione in formato CSV per l'integrazione con SIEM.
  • Integrazione con Defender for Endpoint Live Response.

Script di risposta granulari

Questi script eseguono attività specifiche, come la raccolta di eventi di sicurezza di Windows, il ripristino di sessioni utente attive o il caricamento di una cartella in Azure Storage Blob. Alcuni script utilizzano API per recuperare o esportare dati, con le autorizzazioni richieste descritte in ciascuno script. Gli script sono strutturati per il ciclo di risposta agli incidenti:

FaseDescrizione
AcquisitionScript e strumenti per l'acquisizione di dati e prove durante un incidente.
AnalysisScript per l'analisi dei dati acquisiti per identificare indicatori di compromissione e comprendere la portata dell'incidente.
ContainmentScript e metodi per contenere l'incidente al fine di prevenire ulteriori danni e diffusione.

Blog correlati:

  • Risposta agli Incidenti Parte 3: Sfruttare Live Response
  • Risposta agli Incidenti PowerShell V2

Utilizzo dello Script DFIR

Script DFIR - Artefatti Estratti

Lo script DFIR raccoglie informazioni da molteplici fonti e struttura l'output nella directory corrente in una cartella denominata 'DFIR-hostname-anno-mese-data'. Questa cartella viene compressa alla fine, in modo da poter essere raccolta da remoto. Questo script può anche essere utilizzato all'interno di Defender for Endpoint in una sessione Live Response (vedi sotto). Lo script DFIR raccoglie le seguenti informazioni quando viene eseguito come utente normale:

  • Informazioni IP Locali
  • Connessioni Aperte
  • Informazioni di Esecuzione Automatica (Cartella di Avvio e chiavi Registry Run)
  • Utenti Attivi
  • Utenti Locali
  • Connessioni effettuate da Applicazioni Office
  • Condivisioni SMB Attive
  • Sessioni RDP
  • Processi Attivi
  • Connessioni USB Attive
  • Cronologia PowerShell
  • Cache DNS
  • Driver Installati
  • Software Installato
  • Servizi in Esecuzione
  • Attività Pianificate
  • Cronologia del browser e file del profilo

Per la migliore esperienza, esegui lo script come amministratore; verranno raccolti anche i seguenti elementi:

  • Eventi di Sicurezza di Windows
  • File Aperti da Remoto
  • Copie Shadow
  • MPLogs
  • Esclusioni di Defender
  • Cronologia PowerShell di Tutti gli Utenti

Funzionalità di Importazione SIEM

Gli artefatti forensi vengono esportati come file CSV, consentendo ai responder di importarli in strumenti come Sentinel, Splunk, Elastic o Azure Data Explorer per filtraggio, aggregazione e visualizzazione.

La cartella CSV Results (SIEM Import Data) include tutti i file CSV contenenti gli artefatti:

root@kitploit:~
Name
----
ActiveUsers.csv
AutoRun.csv
ConnectedDevices.csv
DefenderExclusions.csv
DNSCache.csv
Drivers.csv
InstalledSoftware.csv
IPConfiguration.csv
LocalUsers.csv
NetworkShares.csv
OfficeConnections.csv
OpenTCPConnections.csv
PowerShellHistory.csv
Processes.csv
RDPSessions.csv
RemotelyOpenedFiles.csv
RunningServices.csv
ScheduledTasks.csv
ScheduledTasksRunInfo.csv
SecurityEvents.csv
ShadowCopy.csv
SMBShares.csv

Eseguire lo script

Lo script può essere eseguito lanciando il seguente comando.

root@kitploit:~
.\DFIR-Script.ps1

Lo script non è firmato, il che potrebbe richiedere l'uso di -ExecutionPolicy Bypass per eseguirlo.

root@kitploit:~
Powershell.exe -ExecutionPolicy Bypass .\DFIR-Script.ps1

Integrazione con Defender for Endpoint Live Response

È possibile utilizzare gli script in combinazione con Defender for Endpoint Live Response. Assicurati che Live Response sia configurato (vedi DOCS). Poiché il mio script non è firmato, è necessario apportare una modifica alle impostazioni per poterlo eseguire.

È disponibile un articolo del blog che spiega come sfruttare gli script personalizzati in Live Response: Risposta agli Incidenti Parte 3: Sfruttare Live Response

Per eseguire script non firmati in Live Response:

  • Vai su Security.microsoft.com
  • Vai su Impostazioni > Endpoint > Funzionalità Avanzate
  • Assicurati che Live Response sia abilitato
  • Abilita Live Response per i server se necessario
  • Abilita l'esecuzione di script non firmati in Live Response

Eseguire lo script:

  • Vai alla pagina del dispositivo
  • Avvia una sessione Live Response
  • Carica il file nella libreria per caricare lo script
  • Dopo aver caricato lo script nella libreria, esegui: run DFIR-script.ps1 per avviare lo script. Se vuoi eseguire lo script con parametri, esegui run DFIR-Script.ps1 -parameters "-sw 10"
  • Esegui getfile DFIR-DeviceName-yyyy-mm-dd per scaricare gli artefatti recuperati sulla tua macchina locale per l'analisi.

Documentazione

  • Documentazione Microsoft Live Response
  • Autorizzazioni utente per Defender for Endpoint
  • Impostazioni Defender for Endpoint Live Response
Scarica lo strumento