Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Windows-Defender-Security-Auditor-CVE-2026-50656- — Auditor di sicurezza PowerShell in sola lettura per endpoint e server Windows: verifica la configurazione di Defender, lo stato delle patch, le credenziali, la persistenza, la telemetria di rete e ricerca gli IOC di campagne note. | Kitploit
Strumenti/GitHubGitHub/eh-amish/windows-defender-security-auditor-cve-2026-50656-
Strumenti DifensiviGestione degli Indicatori di Compromissione (IOC)Meccanismi di PersistenzaAnalisi delle VulnerabilitàAudit di ConfigurazioneRaccolta InformazioniSicurezza di ReteThreat IntelligenceConfigurazione Errata
Risposta agli Incidenti
Analisi dei Log
GitHubeh-amish/windows-defender-security-auditor-cve-2026-50656-

Windows-Defender-Security-Auditor-CVE-2026-50656-

Auditor di sicurezza PowerShell in sola lettura per endpoint e server Windows: verifica la configurazione di Defender, lo stato delle patch, le credenziali, la persistenza, la telemetria di rete e ricerca gli IOC di campagne note.

Vedi Repository
624 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Windows Defender Security Auditor

Strumento di livello enterprise per la valutazione della postura di sicurezza e il threat hunting su Windows

Sviluppato da Amish Kumar — Ricercatore di Sicurezza / Ingegnere della Sicurezza


CVE-2026-50656


Panoramica

Windows Defender Security Auditor è uno strumento completo e non intrusivo di valutazione della sicurezza basato su PowerShell, progettato per la distribuzione a livello enterprise su endpoint e server Windows. Esegue un'ispezione approfondita della configurazione di Microsoft Defender, della , della , dei , dell' e degli — il tutto in modalità .

postura di sicurezza del sistema operativo
sicurezza delle credenziali
meccanismi di persistenza
attività di rete
indicatori di minaccia noti
SOLO LETTURA

Nato originariamente per valutare l'esposizione relativa a CVE-2026-50656, lo strumento si è evoluto in un auditor di sicurezza Windows a tutto spettro, adatto a team SOC, ingegneri della sicurezza, penetration tester e amministratori di sistema.

[!IMPORTANT] Questo strumento non sfrutta alcuna vulnerabilità. Legge e segnala — niente di più.


Piattaforme supportate

PiattaformaVersione
Windows 10Tutte le build supportate
Windows 11Tutte le build supportate
Windows Server 2019Standard / Datacenter
Windows Server 2022Standard / Datacenter
Windows Server 2025Standard / Datacenter

Requisiti:

  • PowerShell 5.1 o successivo
  • Privilegi di amministratore (consigliati per una valutazione completa)
  • Nessuna dipendenza di terze parti — utilizza esclusivamente cmdlet Windows integrati

Caratteristiche principali

  • 26 moduli di valutazione della sicurezza che coprono ogni superficie d'attacco critica
  • Rileva automaticamente il ruolo della macchina — Workstation, Server o Domain Controller
  • Output con severità codificata a colori — CRITICAL (Rosso), HIGH (Arancione), MEDIUM (Giallo), INFO (Ciano), PASS (Verde)
  • Esporta automaticamente i risultati in un file .txt con timestamp per la raccolta aziendale
  • Riepilogo dei risultati in base alla severità con conteggi totali
  • Zero dipendenze — funziona su qualsiasi macchina Windows con PowerShell 5.1+
  • 100% SOLO LETTURA — nessuna modifica al sistema di alcun tipo

Moduli di valutazione della sicurezza

#ModuloDescrizione
01Informazioni di sistemaSistema operativo, build, ruolo della macchina, stato del dominio, TPM, BitLocker, uptime
02Stato delle patchInventario di Windows Update, analisi dell'età delle patch
03Stato di DefenderVersione del motore, firme, protezione in tempo reale, protezione da manomissioni, stato del servizio
04Configurazione di DefenderInterruttori delle funzionalità di sicurezza, protezione cloud, PUA, accesso alle cartelle controllate
05Esclusioni di DefenderRevisione delle esclusioni per percorsi, processi, estensioni e IP
06Riduzione della superficie d'attaccoInventario delle regole ASR con mappatura GUID-nome, stato di applicazione, regole critiche mancanti
07Cronologia delle minacceRilevamenti recenti di Defender nel periodo di lookback
08Eventi operativiAnalisi del registro eventi di Defender per manomissioni, disattivazioni e attività sospette
09Genealogia dei processiValidazione della gerarchia padre-figlio di MsMpEng.exe
10Caccia ai processiProcessi rilevanti per la sicurezza con acquisizione della riga di comando, rilevamento di percorsi sospetti
11Caccia ai privilegi SYSTEMProcessi interprete in esecuzione come SYSTEM
12Evento 4688Telemetria di creazione dei processi per il threat hunting
13Creazione di serviziAnalisi dell'evento 7045 per nuove installazioni di servizi
14Attività pianificateInventario delle attività attive con rilevamento di azioni sospette (comandi codificati, URI remoti)
15Revisione degli utentiAmministratori locali, tutti gli account, accessi non riusciti (4625), sessioni RDP (4624 Tipo 10)
16Caccia agli IOC

Avvio rapido

1. Download

root@kitploit:~
git clone https://github.com/eh-amish/Windows-Defender-Security-Auditor-CVE-2026-50656-.git
cd Windows-Defender-Security-Auditor(CVE-2026-50656)-

2. Esecuzione (consigliato come amministratore)

root@kitploit:~
# Open PowerShell as Administrator, then:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\CVE-2026-50656_MsMpEng_Audit.ps1

3. Revisione dei risultati

Lo script:

  • Mostrerà i risultati codificati a colori nel terminale
  • Salverà automaticamente un report completo nella stessa directory:
    root@kitploit:~
    AMISH_SecurityAudit_<HOSTNAME>_<YYYYMMDD_HHmmss>.txt
    

Esempi di utilizzo

Valutazione di una singola workstation

root@kitploit:~
powershell -ExecutionPolicy Bypass -File .\CVE-2026-50656_MsMpEng_Audit.ps1

Esecuzione remota tramite PsExec

root@kitploit:~
PsExec.exe \\TARGET_HOST -s powershell -ExecutionPolicy Bypass -File "\\share\CVE-2026-50656_MsMpEng_Audit.ps1"

Distribuzione enterprise tramite GPO / SCCM / Intune

  1. Posizionare lo script su una condivisione di rete accessibile a tutti gli endpoint
  2. Creare un'attività pianificata o uno script di avvio GPO:
    root@kitploit:~
    powershell.exe -ExecutionPolicy Bypass -File "\\FileServer\SecurityAudit\CVE-2026-50656_MsMpEng_Audit.ps1"
    
  3. Raccogliere i file .txt di output da ciascun endpoint per una revisione centralizzata

PowerShell Remoting (più host)

root@kitploit:~
$Hosts = @("SERVER01", "SERVER02", "WS-PC01", "WS-PC02")
$ScriptBlock = Get-Content .\CVE-2026-50656_MsMpEng_Audit.ps1 -Raw

foreach ($H in $Hosts) {
    Invoke-Command -ComputerName $H -ScriptBlock ([scriptblock]::Create($ScriptBlock))
}

Output di esempio

root@kitploit:~
    ___    __  ___________ __  __
   /   |  /  |/  /  _/ __// / / /
  / /| | / /|_/ // / _\ \ / /_/ /
 / ___ |/ /  / // / /__ \/ __  /
/_/  |_/_/  /_/___/____/_/ /_/

        SECURITY RESEARCHER

========================================================================
                    AMISH SECURITY RESEARCH
========================================================================

               WINDOWS SECURITY AUDITOR v2.0.0

======================================================================
 MODULE 03 - MICROSOFT DEFENDER STATUS
======================================================================
 Product Version                      : 4.18.26060.3008
 Engine Version                       : 1.1.26060.3008
 Real-Time Protection                 : True
 Tamper Protection                    : True
 Signature Age                        : 4.2 hours

[PASS] Defender Engine meets original CVE threshold.
       Current  : 1.1.26060.3008
       Required : 1.1.26060.3008

======================================================================
 FINDINGS SUMMARY
======================================================================

  CRITICAL : 0
  HIGH     : 2
  MEDIUM   : 5
  INFO     : 3

  TOTAL    : 10

Modalità di esecuzione e sicurezza

:white_check_mark:SOLO LETTURA — Legge esclusivamente lo stato del sistema
:white_check_mark:NON INTRUSIVO — Nessun impatto sulle prestazioni
:x:Non sfrutta alcuna vulnerabilità
:x:Non applica patch né modifica il sistema
:x:Non modifica le impostazioni del Registro, dei GPO o di Defender
:x:Non disabilita i controlli di sicurezza
:x:Non termina processi né crea persistenza
:x:Non installa software o dipendenze

Livelli di severità dei risultati

SeveritàColoreSignificato
CRITICAL🔴 RossoAzione immediata richiesta — indicatore di compromissione attiva o configurazione errata critica
HIGH🟠 ArancioneDebolezza di sicurezza significativa — da correggere tempestivamente
MEDIUM🟡 GialloRisultato degno di nota — esaminare e valutare il rischio
INFO:blue_circle: CianoInformativo — elemento di consapevolezza, può richiedere revisione
PASS🟢 VerdeControllo superato — nessun problema rilevato

IOC noti della campagna

Lo script ricerca indicatori associati alla campagna RoguePlanet / ShieldBreak:

Artefatti di file:

  • %USERPROFILE%\.claude\setup.mjs
  • %USERPROFILE%\.vscode\setup.mjs
  • %TEMP%\bun-dl-*

Hash dannosi noti (SHA1):

HashFile associato
35A672CF34B996B91F3E1C28CBF3A05A37E0364Math_Symbol.js / math_init.js
686AA40D0FC22C8D569494543A0F891F359F2F99.claude/setup.mjs
F525D52CEB9665166B482D3DC0137028CC6A63.vscode/setup.mjs

Domini della campagna (per correlazione SIEM/EDR/DNS):

  • npm-cache.com
  • pypi-get.com
  • js-mirror.com
  • eth-mainnet.nodereal.io
  • go.getblock.io
  • eth.llamarpc.com

Struttura del progetto

root@kitploit:~
AMISH-Windows-Defender-Security-Auditor/
|
|-- Amish_MsMpEng_Audit.ps1          # Main security auditor script
|-- README.md                         # This documentation
|-- LICENSE                           # MIT License
|
|-- (auto-generated on execution)
|   |-- AMISH_SecurityAudit_<HOST>_<DATE>.txt   # Assessment report

Roadmap

  • Generazione di report HTML con dashboard interattiva
  • Esportazione JSON/CSV per l'ingestione in SIEM
  • Modulo di valutazione della sicurezza di Active Directory
  • Analisi dell'archivio certificati
  • Rilevamento del bypass AMSI
  • Revisione delle policy WDAC / AppLocker
  • Integrazione con l'API di VirusTotal per la ricerca di hash
  • Wrapper per l'esecuzione parallela su più host
  • Controllo dello stato di integrità del sensore di Defender for Endpoint (MDE)

Contributi

I contributi sono benvenuti! Se hai idee per nuovi moduli, IOC aggiuntivi o miglioramenti:

  1. Fai il fork del repository
  2. Crea un branch per la funzionalità (git checkout -b feature/new-module)
  3. Committa le modifiche (git commit -m 'Add new security module')
  4. Effettua il push del branch (git push origin feature/new-module)
  5. Apri una Pull Request

Dichiarazione di non responsabilità

Questo strumento è fornito esclusivamente per valutazioni di sicurezza autorizzate e scopi difensivi. È progettato per aiutare i team di sicurezza a identificare configurazioni errate, esposizioni e indicatori di compromissione su sistemi che sono autorizzati a valutare.

L'autore non è responsabile di qualsiasi uso improprio o danno causato da questo strumento. Assicurati sempre di disporre della dovuta autorizzazione prima di eseguire valutazioni di sicurezza su qualsiasi sistema.

Questo script non sfrutta CVE-2026-50656. Valuta la postura di vulnerabilità, i controlli di sicurezza, gli indicatori noti e la telemetria disponibile dell'host.


Scarica lo strumento
Artefatti noti della campagna (setup.mjs, bun-dl, ecc.)
17Validazione degli hashConfronto SHA1 con hash noti di file dannosi
18Revisione della reteConnessioni TCP arricchite, porte in ascolto, correlazione degli IOC nella cache DNS
19Secure Boot / VBSStato di Secure Boot, Device Guard e VBS
20Persistenza nel registroRun/RunOnce, Winlogon, dirottamenti IFEO, sottoscrizioni a eventi WMI
21Sicurezza delle credenzialiMemorizzazione nella cache di WDigest, protezione LSA (RunAsPPL), Credential Guard
22Sicurezza di PowerShellRegistrazione dei blocchi di script, registrazione dei moduli, trascrizione, CLM, blocchi di script sospetti
23FirewallStato dei profili (Dominio/Privato/Pubblico), azioni predefinite
24Sicurezza SMBStato di SMBv1, requisiti di firma, condivisioni non predefinite
25Persistenza all'avvioCartelle di avvio, modifiche a System32, driver caricati
26Valutazione finaleRiepilogo della severità, risultati consolidati, determinazione di ShieldBreak