PostEX - Agente di Ricognizione Post-Exploitation

Solo per test di sicurezza autorizzati. L'uso non autorizzato è illegale.
PostEX è un agente di ricognizione post-exploitation basato su Python per Windows. Raccoglie informazioni di sistema, stato dei privilegi, patch installate, meccanismi di difesa, configurazione di rete, credenziali e meccanismi di persistenza — poi genera un report JSON strutturato.
Opzionalmente, PostEX può inviare il report a un LLM tramite API OpenRouter per l'analisi automatica Red Team (percorsi di attacco) o Blue Team (audit di difesa).
Funzionalità
Ricognizione di Sistema
- Hostname, versione del sistema operativo, build, architettura, CPU
- Utente corrente, Livello di Integrità (basato su SID), stato di amministratore
- Stato UAC, elenco completo dei privilegi
Enumerazione delle Patch
- Aggiornamenti KB installati dal registro
- Mappatura CVE: CVE-2020-0796 (JuicyPotato), CVE-2021-34527 (PrintSpoofer), CVE-2020-1472 (Zerologon)
Enumerazione delle Difese
- Stato di Windows Defender ed esclusioni (Percorsi, Processi, Estensioni)
- Rilevamento AV/EDR di terze parti (60+ prodotti: Kaspersky, CrowdStrike, SentinelOne, Carbon Black, ecc.)
- Stato del Firewall di Windows (profili Dominio, Privato, Pubblico)
- Configurazione di AppLocker
Ricognizione di Rete
- Interfacce di rete (IP, netmask, MAC)
- Tabella ARP (vicini)
- Porte aperte e processi in ascolto (TCP/UDP, PID, nome processo)
- Cache DNS
- Profili e password WiFi
- Condivisioni SMB
Accesso alle Credenziali
- Rilevamento processo LSASS (PID)
- Credenziali Windows salvate (cmdkey)
- Tentativo di dump dei hive SAM/SYSTEM
- Database delle password dei browser (Chrome, Edge, Firefox)
- Verifica del registro Autologin (DefaultPassword)
- Cronologia sessioni RDP
- Cronologia comandi PowerShell
Persistenza
- Voci di autorun nel registro (HKLM + HKCU)
- Attività pianificate (NomeAttività, AttivitàDaEseguire, EseguiComeUtente, Pianificazione, Stato)
- Servizi Windows (percorso binario, tipo di avvio, controllo scrittura)
- Cartelle di sistema scrivibili
- Binari di servizio scrivibili
Analisi AI (tramite OpenRouter)
- Modalità Red Team: Percorsi di attacco, vettori di escalation dei privilegi, accesso alle credenziali, movimento laterale, evasione delle difese, strumenti e comandi consigliati.
- Modalità Blue Team: Vulnerabilità critiche, lacune nelle difese, igiene delle credenziali, esposizione di rete, rischi di persistenza, correzioni prioritarie.
Installazione
git clone https://github.com/Niker-lixy/postEX.git
cd postEX
pip install -r requirements.txt