Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
BTPS-SecPack — Toolkit di sicurezza basato su PowerShell per piccole e medie imprese, che fornisce avvisi automatici, rafforzamento di Active Directory, Windows Event Forwarding, integrazione con Sysmon e script di risposta agli incidenti per migliorare la visibilità e la difesa. | Kitploit
Strumenti/GitHubGitHub/osbornepro/btps-secpack
Strumenti DifensiviAudit di ConfigurazioneRilevamento IntrusioniApprendimento e FormazioneRisposta agli IncidentiAnalisi dei Log
GitHubosbornepro/btps-secpack

BTPS-SecPack

Toolkit di sicurezza basato su PowerShell per piccole e medie imprese, che fornisce avvisi automatici, rafforzamento di Active Directory, Windows Event Forwarding, integrazione con Sysmon e script di risposta agli incidenti per migliorare la visibilità e la difesa.

Vedi Repository
52112 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

Il Pacchetto di Sicurezza PowerShell del Blue Team

OsbornePro

Utilizzo di Microsoft Teams per gli Avvisi Invece della Email

Se desideri utilizzare Microsoft Teams per inviare avvisi invece di usare la email, dovrai caricare il branch microsoft-teams di questo repository che contiene le modifiche per gli avvisi di Teams. Ci vorrà un po' di tempo per implementare questa opzione come configurazione nel script di installazione. L'uso di Microsoft Teams per i post di avviso non elimina la necessità di alcune notifiche email in questo repository. La email sarà ancora utilizzata per alcune azioni. Questi Post di Teams possono essere completati dopo aver creato un webhook. I cosiddetti webhook offrono la possibilità di inviare avvisi o altre notifiche a un canale Microsoft Teams. Personalmente, dopo aver utilizzato questo messaggio, preferisco ancora le email perché sono più facili da organizzare, secondo me.

  • Documentazione Microsoft per creare un Webhook
  • Documentazione Microsoft sull'uso dei Webhook

Puoi creare un webhook seguendo questi passaggi (se sei un amministratore)

  1. Apri l'applicazione Microsoft Teams
  2. Nel pannello di sinistra fai clic su "Teams"
  3. Fai clic sull'icona delle altre opzioni rappresentata da tre punti "..." accanto a uno dei canali Teams desiderati. Esempio Nome Canale: General
  4. Facendo clic su quei tre punti apparirà un menu a discesa. Fai clic su "Connettori"
  5. Fai clic sul pulsante "Aggiungi" accanto a "Webhook in arrivo"
  6. Fai clic su "Aggiungi" nella schermata popup del Webhook in arrivo
  7. Nella schermata del Webhook in arrivo esegui le seguenti azioni a. Definisci un nome per il tuo webhook. Nell'immagine sottostante questo valore è "PowerShell-TeamsMessagePost" b. Fai clic su "Crea" c. Opzionalmente puoi anche usare "Carica Immagine" per selezionare un'immagine per il Webhook in arrivo. Nell'immagine sottostante ho lasciato l'icona predefinita che è il triangolo azzurro su sfondo bianco. d. Fai clic su "Crea"
  8. Viene creato l'URL del Webhook in arrivo. Copia l'URL e fai clic su "Fatto"

Ora puoi usare l'URL sopra negli script del B.T.P.S Security Package che fornisco. Puoi aggiornare rapidamente il valore negli script eseguendo i comandi seguenti

root@kitploit:~
$WebHook = Read-Host -Prompt "Paster your Webhook URL here: "
$SIEM = Read-Host -Prompt "If you have a SIEM in your environment enter the link here: "
$BTPSHome = Read-Host -Prompt "Where did you save the BTPS Security Pacakge git repo? EXAMPLE: C:\Users\Administrator\Downloads\BTPS-SecPack-microsoft-teams"
$Files = (Get-ChildItem -Path $BTPSHome -Include "AttemptedPasswordChange.ps1","AttemptedPasswordReset.ps1","Failed.Username.and.Password.ps1","User.Account.Created.ps1 ","User.Account.Locked.ps1","User.Account.Unlocked.ps1","DNSZoneTransferAlert.ps1","NewComputerAlert.ps1","Query-InsecureLDAPBinds.ps1","UnusualUserSignInAlert.ps1","Watch-PortScan.ps1 " -Recurse -ErrorAction SilentlyContinue -Force).FullName
ForEach ($File in $Files) {

    ((Get-Content -Path $File -Raw) -Replace "WEBHOOK_URL_REPLACE","$WebHook") | Set-Content -Path $File -Force
    ((Get-Content -Path $File -Raw) -Replace "SIEM TOOL LINK","$SIEM") | Set-Content -Path $File -Force

}  # End ForEach

Il tuo avviso in Microsoft Teams apparirà qualcosa del genere

CONTRIBUISCI AL PROGETTO

Se desideri contribuire ai contenuti di questo progetto, contattami all'indirizzo [email protected] con i tuoi pensieri e idee. Per informazioni più generali, fai riferimento alla documentazione CONTRIBUTING.

DONAZIONI

Se desideri donare a questo progetto per aiutarmi a mantenere un sito dall'aspetto gradevole per la documentazione, le tue donazioni saranno gentilmente accettate.
INVIA ETHERUM A : 0xBeDbCfA5366fF1187957BB3ed8811c51B4dBe4D4

Il B.T.P.S. Sec Pack

Questo repository contiene una raccolta di strumenti PowerShell che possono essere utilizzati per proteggere e difendere un ambiente basato sulle raccomandazioni Microsoft.
Questo repository presuppone anche che tu abbia consultato il Cheat Sheet di Registrazione Eventi di Windows per la registrazione nel tuo ambiente. Usa LOG-MD o CIS-CAT per assicurarti che la registrazione raccomandata sia configurata.

Installer.ps1

Ho scritto uno script di installazione iniziale per configurare automaticamente quante più protezioni possibili. La maggior parte di questi script sono avvisi email. Quando esegui Installer.ps1 ti verrà chiesto come desideri autenticarti al tuo server SMTP. Questo può essere fatto tramite l'uso di un file di credenziali o utilizzando l'autenticazione tramite indirizzo IP. Questo script dovrebbe essere eseguito su un controller di dominio poiché è lì che si trovano molti degli avvisi. Suggerirei di utilizzare WinRM su HTTPS nel tuo ambiente. Ho un video e istruzioni di configurazione per WinRM su HTTPS sul sito di questo progetto QUI. Questo script ti farà sapere se LDAP su SSL è utilizzato nel tuo ambiente. Se desideri configurare LDAP su SSL nel tuo ambiente, cosa che raccomando vivamente, ho realizzato un video su come farlo in modo sicuro QUI. Lo script Installer.ps1 ti aiuterà a configurare ogni sezione di questo pacchetto con pause nello script che attendono il completamento di un'attività se necessario. Un esempio di tale attesa è per la configurazione di un criterio di gruppo da distribuire. Dopo l'esecuzione, la maggior parte delle protezioni di seguito verranno applicate al tuo ambiente. L'avviso "Unusual Sign In Alert" richiederà di modificare il file UserComputerList.csv in modo che contenga informazioni su quali utenti ci si aspetta che accedano a quali dispositivi nel tuo ambiente.

Quali Protezioni Sono Incluse Dopo l'Esecuzione di Installer.ps1?

  • Canary Executable Decoys Ho incluso alcuni file eseguibili che un attaccante potrebbe non resistere a eseguire. Questi file eseguibili sono binari falsi che stampano il messaggio di aiuto del file eseguibile originale per far sembrare che il file sia legittimo all'esecuzione. Questi file eseguibili sono destinati a essere caricati su Canary Tokens che ti invieranno un avviso email ogni volta che il file viene eseguito. Le istruzioni possono essere visualizzate QUI
  • RemediateCompromisedOfficeAccount.ps1 VISUALIZZA viene utilizzato per rispondere a un utente la cui password Office365 è stata compromessa. Questo reimposta la password (che uccide la sessione). Rimuove i delegati della cassetta postale. Rimuove le regole di inoltro della posta verso domini esterni. Rimuove la proprietà di inoltro globale della cassetta postale. Imposta la complessità della password sull'account su alta. Abilita la verifica della cassetta postale. Produce un registro di controllo per l'amministratore da esaminare.
  • Account and Password Alerts VISUALIZZA
    • Ricevi avvisi quando un account scade entro 2 settimane o meno
    • Ricevi un avviso contenente una tabella di tutti gli utenti le cui password scadono entro due settimane o meno
    • Ricevi un avviso quando un utente tenta di cambiare la propria password
    • Ricevi un avviso quando un account tenta di cambiare la password di un altro account
    • Ricevi un avviso quando un account non riesce ad accedere a un server
    • Ricevi un avviso quando viene creato un nuovo account utente
    • Ricevi un avviso quando un account utente viene bloccato
    • Ricevi un avviso quando un account utente è stato sbloccato
    • Ricevi un avviso quando vengono utilizzate credenziali amministrative per eseguire un processo con privilegi elevati. Questo è pensato principalmente per monitorare utenti a cui potrebbero essere state date credenziali amministrative contro le raccomandazioni IT. Può essere usato anche per monitorare un amministratore per attività dannose se desiderato. È probabile che tu non abbia bisogno di implementare MonitorAdminEscalation.ps1
  • AutoRunsToWinEvent ORIGINAL VIEW
Scarica lo strumento
  • Questo fondamentalmente crea una voce di registro eventi nel visualizzatore eventi contenente gli hash di AutoRuns. Non sono l'autore di questo. Lo includo solo nel pacchetto perché è una cosa importante da tenere traccia.
  • Device Discovery VIEW
    • Ricevi un avviso ogni volta che un dispositivo mai connesso prima alla tua rete riceve un indirizzo IP da uno dei tuoi server DHCP.
  • Event Alerts VIEW
    • Ricevi un avviso quando si verifica un trasferimento di zona DNS
    • Ricevi un avviso quando un nuovo servizio viene installato su un dispositivo che non è un aggiornamento di Windows Defender
    • Ricevi un avviso quando un nuovo computer viene aggiunto al dominio
    • Ricevi un avviso quando si verifica un bind LDAP non sicuro (quando il bind non è LDAP su SSL)
    • Ricevi un avviso quando un utente accede a un dispositivo a cui non è stato assegnato
  • Hardening Cmdlets VIEW
    • Ricevi informazioni giornaliere sugli accessi Azure per i tuoi utenti
    • Disabilita i protocolli TLS e SSL deboli su un client o server IIS
    • Abilita DNS su HTTPS quando disponibile
    • Abilita HSTS su un server IIS locale
    • Correggi eventuali percorsi di servizio che contengono spazi nei nomi delle directory ma nessuna virgoletta utilizzata per impedire l'esecuzione di payload iniettati
    • Disinstalla PowerShell versione 2 da macchine remote o locali
    • Rimuovi un'email segnalata come spam da tutte le caselle di posta che la ricevono
    • Ruota le chiavi Kerberos utilizzate in un ambiente di scambio online
    • Abilita o disabilita la firma SMB su un dispositivo, nonché disabilita o abilita SMBv1, SMBv2 e SMBv3
    • Abilita l'autenticazione a livello di rete RDP per impedire a computer non di dominio di connettersi via RDP a un client
    • Aggiorna eventuali aggiornamenti driver disponibili su una macchina locale o remota
    • Aggiungi un banner di notifica alle email che gli utenti ricevono in Outlook quando il nome del mittente corrisponde a un nome in azienda e l'indirizzo email non proviene dal dominio interno
    • Crea una regola di trasporto che consenta ai server Microsoft Exchange di rifiutare messaggi email con DMARC non riuscito
  • Local Port Scan Monitor VIEW
    • Ricevi un avviso quando viene rilevata una scansione delle porte su un dispositivo locale
    • Ricevi un avviso quando viene aperta una bind shell e tieni traccia di tutte le connessioni stabilite a un dispositivo, inclusi porta e protocolli utilizzati
  • Sysmon VIEW
    • Abilita la registrazione Sysmon in un ambiente utilizzando un file di configurazione Sysmon personalizzato predefinito
    • Utilizza la ricerca dominio WHOIS per scoprire domini a cui ci si è connessi di età inferiore a 2 anni e ricevi un avviso quando avviene una connessione client
    • Esegui un controllo di blacklist sugli indirizzi IP a cui ci si è connessi e ricevi avvisi quando avviene una connessione client
    • Esegui una validazione hash sui processi Windows per scoprire hash MD5 per i quali Virus Total restituisce risultati
  • WEF Application VIEW
    • Configura l'inoltro degli eventi Windows per raccogliere eventi che sono chiare indicazioni di compromissione
    • Ricevi avvisi quando il Raccolta Eventi Centralizzata di Windows registra qualsiasi indicatore di compromissione
    • Visualizza i file di registro all'interno di un'applicazione per evitare di dover accedere al server per vedere gli avvisi raccolti
  • Windows Update Cmdlets VIEW
    • Cmdlet che possono essere usati per installare tutti gli aggiornamenti Windows disponibili
    • Cmdlet che può rimuovere un singolo aggiornamento KB che per qualche motivo non si aggiorna. Una volta rimosso, puoi usare Update-Windows per reinstallare l'aggiornamento emesso.
  • Import-ScheduledTask VIEW
    • Questo è un cmdlet che userò quando completerò il file Install.ps1 e che può essere usato per configurare tutto quanto sopra. Per ora usa i README che ho fornito per installare le funzionalità desiderate.