
Windowsエンドポイントおよびサーバー向けの読み取り専用PowerShellセキュリティ監査ツール:Defenderの構成、パッチ適用状況、資格情報、永続化、ネットワークテレメトリをチェックし、既知のキャンペーンIOCをハントします。
エンタープライズグレードの Windows セキュリティ体制 & 脅威ハンティング評価ツール
開発者: Amish Kumar — セキュリティリサーチャー / セキュリティエンジニア
CVE-2026-50656
Windows Defender Security Auditor は、Windows エンドポイントおよびサーバー全体へのエンタープライズ展開を目的とした、包括的かつ非侵襲的な PowerShell ベースのセキュリティ評価ツールです。Microsoft Defender の構成、OS のセキュリティ体制、資格情報セキュリティ、永続化メカニズム、ネットワークアクティビティ、既知の脅威インジケータを詳細に検査し、すべて READ-ONLY モードで実行します。
元々は CVE-2026-50656 に関連する曝露を評価するために作成された本ツールは、SOC チーム、セキュリティエンジニア、ペネトレーションテスター、システム管理者に適したフルスペクトラムの Windows セキュリティ監査ツールへと進化しました。
[!IMPORTANT] このツールは脆弱性を悪用しません。読み取りと報告のみを行います — それ以上のことは一切ありません。
| プラットフォーム | バージョン |
|---|---|
| Windows 10 | サポートされているすべてのビルド |
| Windows 11 | サポートされているすべてのビルド |
| Windows Server 2019 | Standard / Datacenter |
必要条件:
.txt ファイルへ結果を自動エクスポートgit clone https://github.com/eh-amish/Windows-Defender-Security-Auditor-CVE-2026-50656-.git
cd Windows-Defender-Security-Auditor(CVE-2026-50656)-
# 管理者として PowerShell を開き、次を実行します:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\CVE-2026-50656_MsMpEng_Audit.ps1
スクリプトは以下を行います:
AMISH_SecurityAudit_<HOSTNAME>_<YYYYMMDD_HHmmss>.txt
powershell -ExecutionPolicy Bypass -File .\CVE-2026-50656_MsMpEng_Audit.ps1
PsExec.exe \\TARGET_HOST -s powershell -ExecutionPolicy Bypass -File "\\share\CVE-2026-50656_MsMpEng_Audit.ps1"
powershell.exe -ExecutionPolicy Bypass -File "\\FileServer\SecurityAudit\CVE-2026-50656_MsMpEng_Audit.ps1"
.txt ファイルを収集し、一元管理されたレビューを行います$Hosts = @("SERVER01", "SERVER02", "WS-PC01", "WS-PC02")
$ScriptBlock = Get-Content .\CVE-2026-50656_MsMpEng_Audit.ps1 -Raw
foreach ($H in $Hosts) {
Invoke-Command -ComputerName $H -ScriptBlock ([scriptblock]::Create($ScriptBlock))
}
___ __ ___________ __ __
/ | / |/ / _/ __// / / /
/ /| | / /|_/ // / _\ \ / /_/ /
/ ___ |/ / / // / /__ \/ __ /
/_/ |_/_/ /_/___/____/_/ /_/
SECURITY RESEARCHER
========================================================================
AMISH SECURITY RESEARCH
========================================================================
WINDOWS SECURITY AUDITOR v2.0.0
======================================================================
MODULE 03 - MICROSOFT DEFENDER STATUS
======================================================================
Product Version : 4.18.26060.3008
Engine Version : 1.1.26060.3008
Real-Time Protection : True
Tamper Protection : True
Signature Age : 4.2 hours
[PASS] Defender Engine meets original CVE threshold.
Current : 1.1.26060.3008
Required : 1.1.26060.3008
======================================================================
FINDINGS SUMMARY
======================================================================
CRITICAL : 0
HIGH : 2
MEDIUM : 5
INFO : 3
TOTAL : 10
このスクリプトは、RoguePlanet / ShieldBreak キャンペーンに関連するインジケータを探します:
ファイル成果物:
%USERPROFILE%\.claude\setup.mjs%USERPROFILE%\.vscode\setup.mjs%TEMP%\bun-dl-*既知の悪性ハッシュ(SHA1):
| ハッシュ | 関連ファイル |
|---|---|
35A672CF34B996B91F3E1C28CBF3A05A37E0364 | Math_Symbol.js / math_init.js |
686AA40D0FC22C8D569494543A0F891F359F2F99 | .claude/setup.mjs |
F525D52CEB9665166B482D3DC0137028CC6A63 | .vscode/setup.mjs |
キャンペーンドメイン(SIEM/EDR/DNS 相関用):
npm-cache.compypi-get.comjs-mirror.cometh-mainnet.nodereal.iogo.getblock.ioeth.llamarpc.comAMISH-Windows-Defender-Security-Auditor/
|
|-- Amish_MsMpEng_Audit.ps1 # メインのセキュリティ監査スクリプト
|-- README.md # 本ドキュメント
|-- LICENSE # MIT ライセンス
|
|-- (実行時に自動生成)
| |-- AMISH_SecurityAudit_<HOST>_<DATE>.txt # 評価レポート
貢献を歓迎します!新しいモジュール、追加 IOC、改善のアイデアがある場合は:
git checkout -b feature/new-module)git commit -m 'Add new security module')git push origin feature/new-module)本ツールは、許可されたセキュリティ評価および防御目的のみで提供されます。セキュリティチームが、評価を許可されているシステム上の設定ミス、曝露、侵害インジケータを特定できるよう設計されています。
著者は、本ツールによって引き起こされた誤用や損害について責任を負いません。システムでセキュリティ評価を実行する前に、必ず適切な許可を得てください。
このスクリプトは CVE-2026-50656 を悪用しません。脆弱性の状況、セキュリティ制御、既知のインジケータ、利用可能なホストテレメトリを評価します。
| Windows Server 2022 | Standard / Datacenter |
| Windows Server 2025 | Standard / Datacenter |
| # | モジュール | 説明 |
|---|
| 01 | システム情報 | OS、ビルド、マシンの役割、ドメイン状態、TPM、BitLocker、稼働時間 |
| 02 | パッチ状態 | Windows Update インベントリ、パッチ経過日数分析 |
| 03 | Defender の状態 | エンジンバージョン、シグネチャ、リアルタイム保護、改ざん防止、サービスヘルス |
| 04 | Defender の構成 | セキュリティ機能のオン/オフ、クラウド保護、PUA、フォルダー アクセスの制御 |
| 05 | Defender の除外設定 | パス、プロセス、拡張子、IP 除外のレビュー |
| 06 | 攻撃表面の縮小(ASR) | GUID と名前のマッピングによる ASR ルールインベントリ、適用状態、不足している重要なルール |
| 07 | 脅威の履歴 | 遡及期間内の最近の Defender 検出 |
| 08 | 運用イベント | 改ざん、無効化、不審なアクティビティに関する Defender イベントログ分析 |
| 09 | プロセス系統 | MsMpEng.exe の親子関係の検証 |
| 10 | プロセス ハント | コマンドライン取得付きのセキュリティ関連プロセス、不審なパス検出 |
| 11 | SYSTEM 特権ハント | SYSTEM として実行されているインタープリタプロセス |
| 12 | イベント 4688 | 脅威ハンティングのためのプロセス作成テレメトリ |
| 13 | サービス作成 | 新しいサービスインストールに関するイベント 7045 の分析 |
| 14 | スケジュールされたタスク | 不審なアクション検出(エンコードされたコマンド、リモート URI)付きのアクティブなタスクインベントリ |
| 15 | ユーザー レビュー | ローカル管理者、全アカウント、失敗したログオン(4625)、RDP セッション(4624 Type 10) |
| 16 | IOC ハンティング | 既知のキャンペーン成果物(setup.mjs、bun-dl など) |
| 17 | ハッシュ検証 | 既知の悪性ファイルハッシュとの SHA1 比較 |
| 18 | ネットワーク レビュー | 拡充された TCP 接続、リッスン中のポート、DNS キャッシュの IOC 相関 |
| 19 | セキュア ブート / VBS | セキュア ブート、Device Guard、VBS の状態 |
| 20 | レジストリ永続化 | Run/RunOnce、Winlogon、IFEO ハイジャック、WMI イベントサブスクリプション |
| 21 | 資格情報セキュリティ | WDigest キャッシュ、LSA 保護(RunAsPPL)、Credential Guard |
| 22 | PowerShell セキュリティ | スクリプト ブロック ログ記録、モジュール ログ記録、文字起こし、CLM、不審なスクリプト ブロック |
| 23 | ファイアウォール | プロファイルの状態(ドメイン/プライベート/パブリック)、既定のアクション |
| 24 | SMB セキュリティ | SMBv1 の状態、署名要件、非既定の共有 |
| 25 | スタートアップ永続化 | スタートアップフォルダー、System32 の変更、読み込まれたドライバー |
| 26 | 最終評価 | 重大度サマリー、集約された検出結果、ShieldBreak の判定 |
| :white_check_mark: | READ-ONLY — システム状態の読み取りのみ |
| :white_check_mark: | NON-INTRUSIVE — パフォーマンスへの影響なし |
| :x: | 脆弱性を悪用しません |
| :x: | システムにパッチを適用したり変更したりしません |
| :x: | レジストリ、GPO、Defender の設定を変更しません |
| :x: | セキュリティ制御を無効化しません |
| :x: | プロセスを強制終了したり、永続化を作成したりしません |
| :x: | ソフトウェアや依存関係をインストールしません |
| 重大度 | 色 | 意味 |
|---|
CRITICAL | 🔴 赤 | 即時の対応が必要 — アクティブな侵害インジケータまたは重大な設定ミス |
HIGH | 🟠 オレンジ | 重大なセキュリティ上の弱点 — 速やかな是正が必要 |
MEDIUM | 🟡 黄 | 注目すべき検出結果 — レビューしてリスクを評価 |
INFO | :blue_circle: シアン | 情報提供 — 注意喚起項目。レビューが必要な場合があります |
PASS | 🟢 緑 | チェック合格 — 問題は検出されませんでした |