Introduzione
Dal 2021 ho sviluppato una serie di script per assistermi nelle mie indagini e nei miei sforzi di remediation. Ho pensato, perché non condividerli con il pubblico, nella speranza che ti siano utili.
Come funzionano questi script?
Gli script che ho sviluppato sono pensati per funzionare con Crowdstrike Endpoint Detection and Response (EDR). Essenzialmente script cloud per porre rimedio rapidamente ai dispositivi in remoto con un solo clic di un pulsante.
Perché creare questi script?
Lo scopo dei miei script è assistere un analista SOC o di Incident Response nelle sue indagini. Alcuni script assistono nella remediation di un particolare software/adware indesiderato. Altri script assistono nell'indagine di un particolare sistema tramite username per fornire maggiore visibilità.
Indice dei contenuti
Script Cloud Manuali
- WinInspect - WinInspect è uno strumento leggero per assistere un analista nel fornire maggiore visibilità su un sistema Windows basandosi su un username target.
- MACInspect - MACInspect è uno strumento leggero per assistere un analista nel fornire maggiore visibilità su un sistema MAC basandosi su un username target.
- LinInspect - LinInspect è uno strumento leggero per assistere un analista nel fornire maggiore visibilità su un sistema Linux basandosi su un username target.
- EnumChromeExt - EnumChromeExt recupera le estensioni di Chrome e tenta automaticamente di rilevarne il nome.
- Win-PortScanner - Win-PortScanner è uno scanner di porte estremamente leggero.
- ScanDll - ScanDll è uno strumento per aiutare a cercare in processi una particolare dynamic-link library.
- ScanDllv2 - ScanDllv2 è uno strumento progettato per cercare in processi una specifica dynamic-link library usando C#. È molto più veloce di ScanDll, ma l'output viene scritto in un file di log a causa di problemi con la visualizzazione dello standard output nell'interfaccia RTR di CrowdStrike.
- RegScanner - Uno strumento straordinariamente veloce progettato per cercare una chiave o un valore di registro usando una parola chiave univoca.
- Win-DiskImage-Toolkit - Uno strumento semplice per enumerare o smontare rapidamente un'immagine disco.
- ScreenConnect-C2Extractor - ScreenConnect-C2Extractor recupera il C2 dal
user.config di ScreenConnect, noto anche come ConnectWise Client.
- Win-PacketCapture - Uno script guidato per generare un dump di pacchetti per l'analisi.
- EvidenceCollection - Questo script raccoglie i tipi comuni di documenti utente—come file Word, fogli di calcolo Excel, file di testo, PDF ed email—dalle directory Downloads, Documents e Desktop di un utente specificato. Crea automaticamente la directory C:\temp\SIRT (se non esiste già) e copia tutti i file corrispondenti in quella posizione per la revisione centralizzata, la conservazione delle prove o l'indagine su un incidente. I tipi di file, le directory e l'username possono essere personalizzati per adattarsi alle esigenze del caso.
- Win-DmpEventLogs - Win-DmpEventLogs è uno strumento forense estremamente utile che consente di eseguire il dump dei Windows Event Log entro un intervallo di tempo specificato:
1 = last 24 hours, 7 = last week, 30 = last month, 0 = all events.. Sono state implementate regole di base per assistere nell'identificazione.
- Win-EnumVsCodeExtension - Questo script PowerShell enumera le estensioni di Visual Studio Code installate per un account utente specificato, ispezionando le directory delle estensioni di VS Code e analizzando il file di metadati package.json di ciascuna estensione.
- Win-datebased_filehunt - Questo script PowerShell utilizza codice C# incorporato per cercare ricorsivamente nell'unità C:\ i file che sono stati modificati in una data specifica. Registra tutti i file corrispondenti, inclusi il loro percorso completo, il timestamp dell'ultima modifica e la dimensione del file, in un file di log situato in
C:\Windows\Temp\hunter_log_results.log.
- Win-TokenImpersonateExec.ps1 - Questo script consente agli analisti di eseguire comandi all'interno del contesto di sicurezza di un utente specificato sfruttando il token di accesso dell'utente. Si prega di utilizzare questo script solo quando necessario. Poiché esegue comandi all'interno del contesto di sicurezza di un utente target, dovrebbe essere riservato a situazioni in cui artefatti, impostazioni o dati specifici dell'utente devono essere raccolti e non possono essere ottenuti tramite accesso amministrativo standard o a livello SYSTEM.
- Win-EnumLockedFile - Questo script sfrutta la Windows Restart Manager API per identificare i processi che attualmente hanno un file specificato aperto o bloccato.
Script Vari