Auditor di sicurezza PowerShell in sola lettura per endpoint e server Windows: verifica la configurazione di Defender, lo stato delle patch, le credenziali, la persistenza, la telemetria di rete e ricerca gli IOC di campagne note.
Strumento di livello enterprise per la valutazione della postura di sicurezza e il threat hunting su Windows
Sviluppato da Amish Kumar — Ricercatore di Sicurezza / Ingegnere della Sicurezza
CVE-2026-50656
Windows Defender Security Auditor è uno strumento completo e non intrusivo di valutazione della sicurezza basato su PowerShell, progettato per la distribuzione a livello enterprise su endpoint e server Windows. Esegue un'ispezione approfondita della configurazione di Microsoft Defender, della , della , dei , dell' e degli — il tutto in modalità .
Nato originariamente per valutare l'esposizione relativa a CVE-2026-50656, lo strumento si è evoluto in un auditor di sicurezza Windows a tutto spettro, adatto a team SOC, ingegneri della sicurezza, penetration tester e amministratori di sistema.
[!IMPORTANT] Questo strumento non sfrutta alcuna vulnerabilità. Legge e segnala — niente di più.
| Piattaforma | Versione |
|---|---|
| Windows 10 | Tutte le build supportate |
| Windows 11 | Tutte le build supportate |
| Windows Server 2019 | Standard / Datacenter |
| Windows Server 2022 | Standard / Datacenter |
| Windows Server 2025 | Standard / Datacenter |
Requisiti:
.txt con timestamp per la raccolta aziendale| # | Modulo | Descrizione |
|---|---|---|
| 01 | Informazioni di sistema | Sistema operativo, build, ruolo della macchina, stato del dominio, TPM, BitLocker, uptime |
| 02 | Stato delle patch | Inventario di Windows Update, analisi dell'età delle patch |
| 03 | Stato di Defender | Versione del motore, firme, protezione in tempo reale, protezione da manomissioni, stato del servizio |
| 04 | Configurazione di Defender | Interruttori delle funzionalità di sicurezza, protezione cloud, PUA, accesso alle cartelle controllate |
| 05 | Esclusioni di Defender | Revisione delle esclusioni per percorsi, processi, estensioni e IP |
| 06 | Riduzione della superficie d'attacco | Inventario delle regole ASR con mappatura GUID-nome, stato di applicazione, regole critiche mancanti |
| 07 | Cronologia delle minacce | Rilevamenti recenti di Defender nel periodo di lookback |
| 08 | Eventi operativi | Analisi del registro eventi di Defender per manomissioni, disattivazioni e attività sospette |
| 09 | Genealogia dei processi | Validazione della gerarchia padre-figlio di MsMpEng.exe |
| 10 | Caccia ai processi | Processi rilevanti per la sicurezza con acquisizione della riga di comando, rilevamento di percorsi sospetti |
| 11 | Caccia ai privilegi SYSTEM | Processi interprete in esecuzione come SYSTEM |
| 12 | Evento 4688 | Telemetria di creazione dei processi per il threat hunting |
| 13 | Creazione di servizi | Analisi dell'evento 7045 per nuove installazioni di servizi |
| 14 | Attività pianificate | Inventario delle attività attive con rilevamento di azioni sospette (comandi codificati, URI remoti) |
| 15 | Revisione degli utenti | Amministratori locali, tutti gli account, accessi non riusciti (4625), sessioni RDP (4624 Tipo 10) |
| 16 | Caccia agli IOC |
git clone https://github.com/eh-amish/Windows-Defender-Security-Auditor-CVE-2026-50656-.git
cd Windows-Defender-Security-Auditor(CVE-2026-50656)-
# Open PowerShell as Administrator, then:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\CVE-2026-50656_MsMpEng_Audit.ps1
Lo script:
AMISH_SecurityAudit_<HOSTNAME>_<YYYYMMDD_HHmmss>.txt
powershell -ExecutionPolicy Bypass -File .\CVE-2026-50656_MsMpEng_Audit.ps1
PsExec.exe \\TARGET_HOST -s powershell -ExecutionPolicy Bypass -File "\\share\CVE-2026-50656_MsMpEng_Audit.ps1"
powershell.exe -ExecutionPolicy Bypass -File "\\FileServer\SecurityAudit\CVE-2026-50656_MsMpEng_Audit.ps1"
.txt di output da ciascun endpoint per una revisione centralizzata$Hosts = @("SERVER01", "SERVER02", "WS-PC01", "WS-PC02")
$ScriptBlock = Get-Content .\CVE-2026-50656_MsMpEng_Audit.ps1 -Raw
foreach ($H in $Hosts) {
Invoke-Command -ComputerName $H -ScriptBlock ([scriptblock]::Create($ScriptBlock))
}
___ __ ___________ __ __
/ | / |/ / _/ __// / / /
/ /| | / /|_/ // / _\ \ / /_/ /
/ ___ |/ / / // / /__ \/ __ /
/_/ |_/_/ /_/___/____/_/ /_/
SECURITY RESEARCHER
========================================================================
AMISH SECURITY RESEARCH
========================================================================
WINDOWS SECURITY AUDITOR v2.0.0
======================================================================
MODULE 03 - MICROSOFT DEFENDER STATUS
======================================================================
Product Version : 4.18.26060.3008
Engine Version : 1.1.26060.3008
Real-Time Protection : True
Tamper Protection : True
Signature Age : 4.2 hours
[PASS] Defender Engine meets original CVE threshold.
Current : 1.1.26060.3008
Required : 1.1.26060.3008
======================================================================
FINDINGS SUMMARY
======================================================================
CRITICAL : 0
HIGH : 2
MEDIUM : 5
INFO : 3
TOTAL : 10
| :white_check_mark: | SOLO LETTURA — Legge esclusivamente lo stato del sistema |
| :white_check_mark: | NON INTRUSIVO — Nessun impatto sulle prestazioni |
| :x: | Non sfrutta alcuna vulnerabilità |
| :x: | Non applica patch né modifica il sistema |
| :x: | Non modifica le impostazioni del Registro, dei GPO o di Defender |
| :x: | Non disabilita i controlli di sicurezza |
| :x: | Non termina processi né crea persistenza |
| :x: | Non installa software o dipendenze |
| Severità | Colore | Significato |
|---|---|---|
CRITICAL | 🔴 Rosso | Azione immediata richiesta — indicatore di compromissione attiva o configurazione errata critica |
HIGH | 🟠 Arancione | Debolezza di sicurezza significativa — da correggere tempestivamente |
MEDIUM | 🟡 Giallo | Risultato degno di nota — esaminare e valutare il rischio |
INFO | :blue_circle: Ciano | Informativo — elemento di consapevolezza, può richiedere revisione |
PASS | 🟢 Verde | Controllo superato — nessun problema rilevato |
Lo script ricerca indicatori associati alla campagna RoguePlanet / ShieldBreak:
Artefatti di file:
%USERPROFILE%\.claude\setup.mjs%USERPROFILE%\.vscode\setup.mjs%TEMP%\bun-dl-*Hash dannosi noti (SHA1):
| Hash | File associato |
|---|---|
35A672CF34B996B91F3E1C28CBF3A05A37E0364 | Math_Symbol.js / math_init.js |
686AA40D0FC22C8D569494543A0F891F359F2F99 | .claude/setup.mjs |
F525D52CEB9665166B482D3DC0137028CC6A63 | .vscode/setup.mjs |
Domini della campagna (per correlazione SIEM/EDR/DNS):
npm-cache.compypi-get.comjs-mirror.cometh-mainnet.nodereal.iogo.getblock.ioeth.llamarpc.comAMISH-Windows-Defender-Security-Auditor/
|
|-- Amish_MsMpEng_Audit.ps1 # Main security auditor script
|-- README.md # This documentation
|-- LICENSE # MIT License
|
|-- (auto-generated on execution)
| |-- AMISH_SecurityAudit_<HOST>_<DATE>.txt # Assessment report
I contributi sono benvenuti! Se hai idee per nuovi moduli, IOC aggiuntivi o miglioramenti:
git checkout -b feature/new-module)git commit -m 'Add new security module')git push origin feature/new-module)Questo strumento è fornito esclusivamente per valutazioni di sicurezza autorizzate e scopi difensivi. È progettato per aiutare i team di sicurezza a identificare configurazioni errate, esposizioni e indicatori di compromissione su sistemi che sono autorizzati a valutare.
L'autore non è responsabile di qualsiasi uso improprio o danno causato da questo strumento. Assicurati sempre di disporre della dovuta autorizzazione prima di eseguire valutazioni di sicurezza su qualsiasi sistema.
Questo script non sfrutta CVE-2026-50656. Valuta la postura di vulnerabilità, i controlli di sicurezza, gli indicatori noti e la telemetria disponibile dell'host.
| Artefatti noti della campagna (setup.mjs, bun-dl, ecc.) |
| 17 | Validazione degli hash | Confronto SHA1 con hash noti di file dannosi |
| 18 | Revisione della rete | Connessioni TCP arricchite, porte in ascolto, correlazione degli IOC nella cache DNS |
| 19 | Secure Boot / VBS | Stato di Secure Boot, Device Guard e VBS |
| 20 | Persistenza nel registro | Run/RunOnce, Winlogon, dirottamenti IFEO, sottoscrizioni a eventi WMI |
| 21 | Sicurezza delle credenziali | Memorizzazione nella cache di WDigest, protezione LSA (RunAsPPL), Credential Guard |
| 22 | Sicurezza di PowerShell | Registrazione dei blocchi di script, registrazione dei moduli, trascrizione, CLM, blocchi di script sospetti |
| 23 | Firewall | Stato dei profili (Dominio/Privato/Pubblico), azioni predefinite |
| 24 | Sicurezza SMB | Stato di SMBv1, requisiti di firma, condivisioni non predefinite |
| 25 | Persistenza all'avvio | Cartelle di avvio, modifiche a System32, driver caricati |
| 26 | Valutazione finale | Riepilogo della severità, risultati consolidati, determinazione di ShieldBreak |