Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/eh-amish/windows-defender-security-auditor-cve-2026-50656-
防御ツール侵害指標 (IOC) 管理永続化メカニズム脆弱性分析構成監査情報収集ネットワークセキュリティ脅威インテリジェンス設定ミス

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
インシデントレスポンス
ログ分析
GitHubeh-amish/windows-defender-security-auditor-cve-2026-50656-

Windows-Defender-Security-Auditor-CVE-2026-50656-

Windowsエンドポイントおよびサーバー向けの読み取り専用PowerShellセキュリティ監査ツール:Defenderの構成、パッチ適用状況、資格情報、永続化、ネットワークテレメトリをチェックし、既知のキャンペーンIOCをハントします。

リポジトリを見る
725日前未レビュー

Windows Defender Security Auditor

エンタープライズグレードの Windows セキュリティ体制 & 脅威ハンティング評価ツール

開発者: Amish Kumar — セキュリティリサーチャー / セキュリティエンジニア


CVE-2026-50656


概要

Windows Defender Security Auditor は、Windows エンドポイントおよびサーバー全体へのエンタープライズ展開を目的とした、包括的かつ非侵襲的な PowerShell ベースのセキュリティ評価ツールです。Microsoft Defender の構成、OS のセキュリティ体制、資格情報セキュリティ、永続化メカニズム、ネットワークアクティビティ、既知の脅威インジケータを詳細に検査し、すべて READ-ONLY モードで実行します。

元々は CVE-2026-50656 に関連する曝露を評価するために作成された本ツールは、SOC チーム、セキュリティエンジニア、ペネトレーションテスター、システム管理者に適したフルスペクトラムの Windows セキュリティ監査ツールへと進化しました。

[!IMPORTANT] このツールは脆弱性を悪用しません。読み取りと報告のみを行います — それ以上のことは一切ありません。


対応プラットフォーム

プラットフォームバージョン
Windows 10サポートされているすべてのビルド
Windows 11サポートされているすべてのビルド
Windows Server 2019Standard / Datacenter

必要条件:

  • PowerShell 5.1 以降
  • 管理者権限(完全な評価には推奨)
  • サードパーティ依存関係なし — 組み込みの Windows コマンドレットのみを使用

主な機能

  • すべての重要な攻撃表面をカバーする26 のセキュリティ評価モジュール
  • マシンの役割を自動検出 — ワークステーション、サーバー、ドメインコントローラー
  • 色分けされた重大度出力 — CRITICAL(赤)、HIGH(オレンジ)、MEDIUM(黄)、INFO(シアン)、PASS(緑)
  • エンタープライズ環境での収集用に、タイムスタンプ付き .txt ファイルへ結果を自動エクスポート
  • 合計数付きの重大度別の検出結果サマリー
  • 依存関係ゼロ — PowerShell 5.1+ が動作する任意の Windows マシンで実行可能
  • 100% READ-ONLY — いかなる種類のシステム変更も行いません

セキュリティ評価モジュール


クイックスタート

1. ダウンロード

root@kitploit:~
git clone https://github.com/eh-amish/Windows-Defender-Security-Auditor-CVE-2026-50656-.git
cd Windows-Defender-Security-Auditor(CVE-2026-50656)-

2. 実行(管理者権限推奨)

root@kitploit:~
# 管理者として PowerShell を開き、次を実行します:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\CVE-2026-50656_MsMpEng_Audit.ps1

3. 結果の確認

スクリプトは以下を行います:

  • ターミナルに色分けされた検出結果を表示します
  • 完全なレポートを同じディレクトリに自動保存します:
    root@kitploit:~
    AMISH_SecurityAudit_<HOSTNAME>_<YYYYMMDD_HHmmss>.txt
    

使用例

単一ワークステーションの評価

root@kitploit:~
powershell -ExecutionPolicy Bypass -File .\CVE-2026-50656_MsMpEng_Audit.ps1

PsExec によるリモート実行

root@kitploit:~
PsExec.exe \\TARGET_HOST -s powershell -ExecutionPolicy Bypass -File "\\share\CVE-2026-50656_MsMpEng_Audit.ps1"

GPO / SCCM / Intune によるエンタープライズ展開

  1. すべてのエンドポイントからアクセス可能なネットワーク共有にスクリプトを配置します
  2. スケジュールされたタスクまたは GPO スタートアップスクリプトを作成します:
    root@kitploit:~
    powershell.exe -ExecutionPolicy Bypass -File "\\FileServer\SecurityAudit\CVE-2026-50656_MsMpEng_Audit.ps1"
    
  3. 各エンドポイントから出力された .txt ファイルを収集し、一元管理されたレビューを行います

PowerShell リモーティング(複数ホスト)

root@kitploit:~
$Hosts = @("SERVER01", "SERVER02", "WS-PC01", "WS-PC02")
$ScriptBlock = Get-Content .\CVE-2026-50656_MsMpEng_Audit.ps1 -Raw

foreach ($H in $Hosts) {
    Invoke-Command -ComputerName $H -ScriptBlock ([scriptblock]::Create($ScriptBlock))
}

サンプル出力

root@kitploit:~
    ___    __  ___________ __  __
   /   |  /  |/  /  _/ __// / / /
  / /| | / /|_/ // / _\ \ / /_/ /
 / ___ |/ /  / // / /__ \/ __  /
/_/  |_/_/  /_/___/____/_/ /_/

        SECURITY RESEARCHER

========================================================================
                    AMISH SECURITY RESEARCH
========================================================================

               WINDOWS SECURITY AUDITOR v2.0.0

======================================================================
 MODULE 03 - MICROSOFT DEFENDER STATUS
======================================================================
 Product Version                      : 4.18.26060.3008
 Engine Version                       : 1.1.26060.3008
 Real-Time Protection                 : True
 Tamper Protection                    : True
 Signature Age                        : 4.2 hours

[PASS] Defender Engine meets original CVE threshold.
       Current  : 1.1.26060.3008
       Required : 1.1.26060.3008

======================================================================
 FINDINGS SUMMARY
======================================================================

  CRITICAL : 0
  HIGH     : 2
  MEDIUM   : 5
  INFO     : 3

  TOTAL    : 10

実行モードと安全性


検出結果の重大度レベル


既知のキャンペーン IOC

このスクリプトは、RoguePlanet / ShieldBreak キャンペーンに関連するインジケータを探します:

ファイル成果物:

  • %USERPROFILE%\.claude\setup.mjs
  • %USERPROFILE%\.vscode\setup.mjs
  • %TEMP%\bun-dl-*

既知の悪性ハッシュ(SHA1):

ハッシュ関連ファイル
35A672CF34B996B91F3E1C28CBF3A05A37E0364Math_Symbol.js / math_init.js
686AA40D0FC22C8D569494543A0F891F359F2F99.claude/setup.mjs
F525D52CEB9665166B482D3DC0137028CC6A63.vscode/setup.mjs

キャンペーンドメイン(SIEM/EDR/DNS 相関用):

  • npm-cache.com
  • pypi-get.com
  • js-mirror.com
  • eth-mainnet.nodereal.io
  • go.getblock.io
  • eth.llamarpc.com

プロジェクト構造

root@kitploit:~
AMISH-Windows-Defender-Security-Auditor/
|
|-- Amish_MsMpEng_Audit.ps1          # メインのセキュリティ監査スクリプト
|-- README.md                         # 本ドキュメント
|-- LICENSE                           # MIT ライセンス
|
|-- (実行時に自動生成)
|   |-- AMISH_SecurityAudit_<HOST>_<DATE>.txt   # 評価レポート

ロードマップ

  • インタラクティブなダッシュボードを備えた HTML レポート生成
  • SIEM 取り込み用の JSON/CSV エクスポート
  • Active Directory セキュリティ評価モジュール
  • 証明書ストアの分析
  • AMSI バイパス検出
  • WDAC / AppLocker ポリシーのレビュー
  • ハッシュ検索のための VirusTotal API 統合
  • 複数ホストの並列実行ラッパー
  • Defender for Endpoint(MDE)センサーのヘルスチェック

貢献

貢献を歓迎します!新しいモジュール、追加 IOC、改善のアイデアがある場合は:

  1. リポジトリをフォークします
  2. フィーチャーブランチを作成します(git checkout -b feature/new-module)
  3. 変更をコミットします(git commit -m 'Add new security module')
  4. ブランチにプッシュします(git push origin feature/new-module)
  5. プルリクエストを開きます

免責事項

本ツールは、許可されたセキュリティ評価および防御目的のみで提供されます。セキュリティチームが、評価を許可されているシステム上の設定ミス、曝露、侵害インジケータを特定できるよう設計されています。

著者は、本ツールによって引き起こされた誤用や損害について責任を負いません。システムでセキュリティ評価を実行する前に、必ず適切な許可を得てください。

このスクリプトは CVE-2026-50656 を悪用しません。脆弱性の状況、セキュリティ制御、既知のインジケータ、利用可能なホストテレメトリを評価します。


ツールをダウンロード
Windows Server 2022Standard / Datacenter
Windows Server 2025Standard / Datacenter
#モジュール説明
01システム情報OS、ビルド、マシンの役割、ドメイン状態、TPM、BitLocker、稼働時間
02パッチ状態Windows Update インベントリ、パッチ経過日数分析
03Defender の状態エンジンバージョン、シグネチャ、リアルタイム保護、改ざん防止、サービスヘルス
04Defender の構成セキュリティ機能のオン/オフ、クラウド保護、PUA、フォルダー アクセスの制御
05Defender の除外設定パス、プロセス、拡張子、IP 除外のレビュー
06攻撃表面の縮小(ASR)GUID と名前のマッピングによる ASR ルールインベントリ、適用状態、不足している重要なルール
07脅威の履歴遡及期間内の最近の Defender 検出
08運用イベント改ざん、無効化、不審なアクティビティに関する Defender イベントログ分析
09プロセス系統MsMpEng.exe の親子関係の検証
10プロセス ハントコマンドライン取得付きのセキュリティ関連プロセス、不審なパス検出
11SYSTEM 特権ハントSYSTEM として実行されているインタープリタプロセス
12イベント 4688脅威ハンティングのためのプロセス作成テレメトリ
13サービス作成新しいサービスインストールに関するイベント 7045 の分析
14スケジュールされたタスク不審なアクション検出(エンコードされたコマンド、リモート URI)付きのアクティブなタスクインベントリ
15ユーザー レビューローカル管理者、全アカウント、失敗したログオン(4625)、RDP セッション(4624 Type 10)
16IOC ハンティング既知のキャンペーン成果物(setup.mjs、bun-dl など)
17ハッシュ検証既知の悪性ファイルハッシュとの SHA1 比較
18ネットワーク レビュー拡充された TCP 接続、リッスン中のポート、DNS キャッシュの IOC 相関
19セキュア ブート / VBSセキュア ブート、Device Guard、VBS の状態
20レジストリ永続化Run/RunOnce、Winlogon、IFEO ハイジャック、WMI イベントサブスクリプション
21資格情報セキュリティWDigest キャッシュ、LSA 保護(RunAsPPL)、Credential Guard
22PowerShell セキュリティスクリプト ブロック ログ記録、モジュール ログ記録、文字起こし、CLM、不審なスクリプト ブロック
23ファイアウォールプロファイルの状態(ドメイン/プライベート/パブリック)、既定のアクション
24SMB セキュリティSMBv1 の状態、署名要件、非既定の共有
25スタートアップ永続化スタートアップフォルダー、System32 の変更、読み込まれたドライバー
26最終評価重大度サマリー、集約された検出結果、ShieldBreak の判定
:white_check_mark:READ-ONLY — システム状態の読み取りのみ
:white_check_mark:NON-INTRUSIVE — パフォーマンスへの影響なし
:x:脆弱性を悪用しません
:x:システムにパッチを適用したり変更したりしません
:x:レジストリ、GPO、Defender の設定を変更しません
:x:セキュリティ制御を無効化しません
:x:プロセスを強制終了したり、永続化を作成したりしません
:x:ソフトウェアや依存関係をインストールしません
重大度色意味
CRITICAL🔴 赤即時の対応が必要 — アクティブな侵害インジケータまたは重大な設定ミス
HIGH🟠 オレンジ重大なセキュリティ上の弱点 — 速やかな是正が必要
MEDIUM🟡 黄注目すべき検出結果 — レビューしてリスクを評価
INFO:blue_circle: シアン情報提供 — 注意喚起項目。レビューが必要な場合があります
PASS🟢 緑チェック合格 — 問題は検出されませんでした