
Questo repository contiene un elenco di nuovi script di remediation.
Dal 2021, ho sviluppato diversi script per assistermi nelle mie indagini e nelle attività di remediation. Ho pensato: perché non condividerli con il pubblico, nella speranza che possano esserti utili.
Gli script che ho sviluppato sono progettati per funzionare con Crowdstrike Endpoint Detection and Response (EDR). In sostanza, script cloud per rimediare rapidamente ai dispositivi in remoto con un semplice clic di un pulsante.
Lo scopo dei miei script è assistere un SOC o un analista di Incident Response nella loro indagine. Alcuni script aiutano nella remediation di un determinato software/adware indesiderato. Altri script aiutano a investigare un particolare sistema tramite nome utente per fornire maggiore visibilità.
user.config di ScreenConnect, noto anche come ConnectWise Client.1 = last 24 hours, 7 = last week, 30 = last month, 0 = all events.. Sono state implementate regole di base per facilitare l'identificazione.C:\Windows\Temp\hunter_log_results.log.Process Execution Rules (Event ID 4688)
Net.exe Execution - General net.exe usage
Net User/Group - Net user/group commands
Net Share - Net share/use commands
Whoami Execution - Whoami command execution
Systeminfo Execution - Systeminfo command
Tasklist Execution - Tasklist command
Nslookup Execution - Nslookup command
Ping Sweep - Ping with -n or -t flags
PowerShell Encoded - PowerShell with encoded commands
PowerShell Bypass - PowerShell bypass techniques
PowerShell Download - PowerShell download strings
Certutil Download - Certutil used for downloads
BITSAdmin Download - BITSAdmin transfer/download
WMIC Process - WMIC process execution
Scheduled Task - Scheduled task creation/execution
Registry Modification - Registry add/delete operations
Service Creation - Service creation/start
Authentication & Access Rules
Network Logon - Network logon (LogonType 3)
Failed Admin Logon - Failed logon to Administrator account
Explicit Credential Use - Event ID 4648
Privilege Escalation - Event ID 4672
Account Management Rules
User Account Created - Event ID 4720
Group Member Added - Event ID 4728
System Configuration Rules
Service Installation - Event ID 4697
Service Modified - Event ID 7045 (System log)
Driver Load - Event ID 219 (System log)
Audit Policy Change - Event ID 4719
Network Share Added - Event ID 5142
WFP Blocked - Windows Filtering Platform blocked connection (Event ID 5157)
La seguente libreria contiene una raccolta di script di remediation progettati per rimuovere software indesiderato, adware e malware comuni trovati in circolazione. Se ti imbatti in un programma specifico che desideri rimuovere, sentiti libero di scaricare lo script corrispondente e utilizzarlo nel tuo ambiente.
Trovi utile il mio lavoro e vuoi mostrare il tuo supporto? Sentiti libero di aggiungermi su Twitter. Se desideri mostrare ancora più supporto, puoi anche farmi una donazione su Ko-Fi. Non c'è assolutamente alcuna pressione a farlo; apprezzo il tuo supporto in ogni caso!
Se desideri contribuire fornendo il tuo script di remediation, sarebbe molto apprezzato. Ogni aiuto per tenere al sicuro il pubblico è estremamente apprezzato. Assicurati che il codice sia chiaro e conciso per garantire un processo di revisione e validazione fluido. Le proposte possono essere inviate come issue. Il nome dell'autore sarà associato allo script di remediation.
Per qualsiasi problema con uno script, sentiti libero di segnalarlo come issue.