
Toolkit di risposta agli incidenti basato su PowerShell che raccoglie oltre 25 artefatti forensi (processi, connessioni di rete, registro, cronologia del browser) ed esporta in CSV per l'integrazione con SIEM. Supporta Defender for Endpoint Live Response.
Questa repository fornisce script per la risposta agli incidenti basati su PowerShell.
Lo script DFIR-Script.ps1 raccoglie artefatti forensi su dispositivi Windows. Le caratteristiche principali includono:
Questi script eseguono attività specifiche, come la raccolta di eventi di sicurezza di Windows, il ripristino di sessioni utente attive o il caricamento di una cartella in Azure Storage Blob. Alcuni script utilizzano API per recuperare o esportare dati, con le autorizzazioni richieste descritte in ciascuno script. Gli script sono strutturati per il ciclo di risposta agli incidenti:
| Fase | Descrizione |
|---|---|
| Acquisition | Script e strumenti per l'acquisizione di dati e prove durante un incidente. |
| Analysis | Script per l'analisi dei dati acquisiti per identificare indicatori di compromissione e comprendere la portata dell'incidente. |
| Containment | Script e metodi per contenere l'incidente al fine di prevenire ulteriori danni e diffusione. |
Lo script DFIR raccoglie informazioni da molteplici fonti e struttura l'output nella directory corrente in una cartella denominata 'DFIR-hostname-anno-mese-data'. Questa cartella viene compressa alla fine, in modo da poter essere raccolta da remoto. Questo script può anche essere utilizzato all'interno di Defender for Endpoint in una sessione Live Response (vedi sotto). Lo script DFIR raccoglie le seguenti informazioni quando viene eseguito come utente normale:
Per la migliore esperienza, esegui lo script come amministratore; verranno raccolti anche i seguenti elementi:
Gli artefatti forensi vengono esportati come file CSV, consentendo ai responder di importarli in strumenti come Sentinel, Splunk, Elastic o Azure Data Explorer per filtraggio, aggregazione e visualizzazione.
La cartella CSV Results (SIEM Import Data) include tutti i file CSV contenenti gli artefatti:
Name
----
ActiveUsers.csv
AutoRun.csv
ConnectedDevices.csv
DefenderExclusions.csv
DNSCache.csv
Drivers.csv
InstalledSoftware.csv
IPConfiguration.csv
LocalUsers.csv
NetworkShares.csv
OfficeConnections.csv
OpenTCPConnections.csv
PowerShellHistory.csv
Processes.csv
RDPSessions.csv
RemotelyOpenedFiles.csv
RunningServices.csv
ScheduledTasks.csv
ScheduledTasksRunInfo.csv
SecurityEvents.csv
ShadowCopy.csv
SMBShares.csv
Lo script può essere eseguito lanciando il seguente comando.
.\DFIR-Script.ps1
Lo script non è firmato, il che potrebbe richiedere l'uso di -ExecutionPolicy Bypass per eseguirlo.
Powershell.exe -ExecutionPolicy Bypass .\DFIR-Script.ps1
È possibile utilizzare gli script in combinazione con Defender for Endpoint Live Response. Assicurati che Live Response sia configurato (vedi DOCS). Poiché il mio script non è firmato, è necessario apportare una modifica alle impostazioni per poterlo eseguire.
È disponibile un articolo del blog che spiega come sfruttare gli script personalizzati in Live Response: Risposta agli Incidenti Parte 3: Sfruttare Live Response
Per eseguire script non firmati in Live Response:
Eseguire lo script:
run DFIR-script.ps1 per avviare lo script. Se vuoi eseguire lo script con parametri, esegui run DFIR-Script.ps1 -parameters "-sw 10"getfile DFIR-DeviceName-yyyy-mm-dd per scaricare gli artefatti recuperati sulla tua macchina locale per l'analisi.