Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
BTPS-SecPack — PowerShellベースのセキュリティツールキット。中小企業向けに設計され、自動アラート、Active Directoryの強化、Windowsイベント転送、Sysmon統合、インシデント対応スクリプトを提供し、可視性と防御力を向上させます。 | Kitploit
ツール/GitHubGitHub/osbornepro/btps-secpack
防御ツール構成監査侵入検知学習と教育インシデントレスポンスログ分析
GitHubosbornepro/btps-secpack

BTPS-SecPack

PowerShellベースのセキュリティツールキット。中小企業向けに設計され、自動アラート、Active Directoryの強化、Windowsイベント転送、Sysmon統合、インシデント対応スクリプトを提供し、可視性と防御力を向上させます。

リポジトリを見る
52112ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

The Blue Team PowerShell セキュリティパッケージ

OsbornePro

メールの代わりにMicrosoft Teamsを使用したアラート

メールの代わりにMicrosoft Teamsを使用してアラートを送信したい場合は、このリポジトリのmicrosoft-teamsブランチをロードしてください。そこにはTeamsアラートの変更が含まれています。これをインストールスクリプトの設定オプションとして実装するには少し時間がかかります。Microsoft Teamsを使用したアラート投稿によって、このリポジトリ内の特定のメール通知が不要になるわけではありません。メールは一部のアクションで引き続き使用されます。これらのTeams投稿は、最初にWebhookを作成した後に完了できます。いわゆるWebhookは、Microsoft Teamsチャネルにアラートやその他の通知を送信する機能を提供します。個人的には、このメッセージを使用した後でも、メールの方が整理しやすいため、依然としてメールを好みます。

  • Webhookを作成するためのMicrosoftドキュメント
  • Webhookの使用に関するMicrosoftドキュメント

次の手順でWebhookを作成できます(管理者の場合)

  1. Microsoft Teamsアプリケーションを開く
  2. 左側のペインで「Teams」をクリック
  3. 希望するTeamsチャンネルの横にある3つの点「...」で表されるその他のオプションアイコンをクリックします。チャンネル名の例: General
  4. その3つの点をクリックするとドロップダウンメニューが表示されます。「Connectors」をクリック
  5. 「Incoming Webhook」の横にある「Add」ボタンをクリック
  6. Incoming Webhookのポップアップ画面で「Add」をクリック
  7. Incoming Webhook画面で以下の操作を行います a. Webhookの名前を定義します。下の画像では、この値は「PowerShell-TeamsMessagePost」です。 b. 「Create」をクリック c. オプションで、「Upload Image」を使用してIncoming Webhookの画像を選択することもできます。下の画像では、デフォルトのアイコン(白い背景に水色の三角形)のままにしています。 d. 「Create」をクリック
  8. Incoming Webhook URLが作成されます。URLをコピーして「Done」をクリック

これで、提供するB.T.P.Sセキュリティパッケージスクリプトで上記のURLを使用できます。以下のコマンドを実行すると、スクリプトの値を迅速に更新できます。

root@kitploit:~
$WebHook = Read-Host -Prompt "Paster your Webhook URL here: "
$SIEM = Read-Host -Prompt "If you have a SIEM in your environment enter the link here: "
$BTPSHome = Read-Host -Prompt "Where did you save the BTPS Security Pacakge git repo? EXAMPLE: C:\Users\Administrator\Downloads\BTPS-SecPack-microsoft-teams"
$Files = (Get-ChildItem -Path $BTPSHome -Include "AttemptedPasswordChange.ps1","AttemptedPasswordReset.ps1","Failed.Username.and.Password.ps1","User.Account.Created.ps1 ","User.Account.Locked.ps1","User.Account.Unlocked.ps1","DNSZoneTransferAlert.ps1","NewComputerAlert.ps1","Query-InsecureLDAPBinds.ps1","UnusualUserSignInAlert.ps1","Watch-PortScan.ps1 " -Recurse -ErrorAction SilentlyContinue -Force).FullName
ForEach ($File in $Files) {

    ((Get-Content -Path $File -Raw) -Replace "WEBHOOK_URL_REPLACE","$WebHook") | Set-Content -Path $File -Force
    ((Get-Content -Path $File -Raw) -Replace "SIEM TOOL LINK","$SIEM") | Set-Content -Path $File -Force

}  # End ForEach

Microsoft Teamsのアラートは次のようになります

プロジェクトへの貢献

このプロジェクトの内容への貢献を希望される場合は、ご意見やアイデアを[email protected]までお気軽にお寄せください。より一般的な情報については、CONTRIBUTINGドキュメントを参照してください。

寄付

このプロジェクトに寄付をしていただき、ドキュメント用の見栄えの良いサイトを維持するためのご支援をいただければ、ありがたく受け取らせていただきます。
イーサリアムの送付先: 0xBeDbCfA5366fF1187957BB3ed8811c51B4dBe4D4

The B.T.P.S. Sec Pack

このリポジトリには、Microsoftの推奨事項に基づいて環境を保護および防御するために利用できるPowerShellツールのコレクションが含まれています。
また、このリポジトリでは、環境内のログ記録についてWindowsイベントログ記録チートシートを参照していることを前提としています。LOG-MDまたはCIS-CATを使用して、推奨されるログ記録が構成されていることを確認してください。

Installer.ps1

初期インストールスクリプトを作成し、これらの保護機能を可能な限り自動的にセットアップできるようにしました。これらのスクリプトのほとんどはメールアラートです。Installer.ps1を実行すると、SMTPサーバーへの認証方法について質問されます。これは、資格情報ファイルを使用するか、IPアドレス認証を使用して行うことができます。このスクリプトは、多くのアラートが配置されているドメインコントローラーで実行する必要があります。環境内でHTTPS経由のWinRMを使用することをお勧めします。このプロジェクトのサイトでWinRM over HTTPSに関するビデオとセットアップ手順を提供しています。こちらを参照してください。このスクリプトは、環境内でLDAP over SSLが使用されているかどうかを通知します。環境内でLDAP over SSLを構成する場合は(強くお勧めします)、安全かつ確実に行う方法についてのビデオをこちらで公開しています。Installer.ps1スクリプトは、このパッケージの各セクションをセットアップするのに役立ち、必要に応じてタスクを完了するまで待機するスクリプト内の一時停止が含まれています。そのような待機の一例として、グループポリシーを展開するための設定があります。実行後、以下の保護機能の大部分が環境に適用されます。「異常なサインインアラート」では、UserComputerList.csvファイルを変更して、どのユーザーがどのデバイスにサインインすることが予想されるかに関する内容を含める必要があります。

Installer.ps1実行後に含まれる保護機能

  • Canary Executable Decoys 攻撃者が実行せずにはいられない可能性のある実行可能ファイルをいくつか含めています。これらの実行可能ファイルは、元の実行可能ファイルのヘルプメッセージを表示して、実行時に正当なファイルのように見せかける偽のバイナリです。これらの実行可能ファイルはCanary Tokensにアップロードすることを意図しており、ファイルが実行されるたびにメールアラートが送信されます。手順はこちらで確認できます。
  • RemediateCompromisedOfficeAccount.ps1 表示 は、Office365のパスワードが侵害されたユーザーに対応するために使用されます。これにより、パスワードのリセット(セッションを強制終了)、メールボックスの代理人の削除、外部ドメインへのメール転送ルールの削除、メールボックスのグローバル転送プロパティの削除、アカウントのパスワード複雑性の高設定、メールボックス監査の有効化、管理者がレビューするための監査ログの生成が行われます。
  • Account and Password Alerts 表示
    • アカウントの有効期限が2週間以内になった場合にアラートを受信
    • パスワードが2週間以内に期限切れになるすべてのユーザーのテーブルを含むアラートを受信
    • ユーザーが自分のパスワードを変更しようとした場合にアラートを受信
    • あるアカウントが別のアカウントのパスワードを変更しようとした場合にアラートを受信
    • アカウントがサーバーへのログオンに失敗した場合にアラートを受信
    • 新しいユーザーアカウントが作成された場合にアラートを受信
    • ユーザーアカウントがロックアウトされた場合にアラートを受信
    • ユーザーアカウントのロックが解除された場合にアラートを受信
    • 管理者資格情報を使用して特権昇格プロセスが実行された場合にアラートを受信。これは主に、ITの推奨に反して管理者資格情報を与えられた可能性のあるユーザーを監視することを目的としています。必要に応じて、管理者の悪意のある活動を監視するためにも使用できます。おそらく__MonitorAdminEscalation.ps1__を実装する必要はないでしょう。
  • AutoRunsToWinEvent オリジナル 表示
    • これは基本的に、AutoRunsのハッシュを含むイベントログエントリをイベントビューアに作成します。私はこの作成者ではありません。追跡することが重要なため、パッケージに含めているだけです。
  • Device Discovery 表示
    • 以前にネットワークに接続されたことのないデバイスがDHCPサーバーの1つからIPアドレスを受け取った場合にアラートを受信します。
  • Event Alerts 表示
    • DNSゾーン転送が発生した場合にアラートを受信
    • Windows Defenderのアップグレードではない新しいサービスがデバイスにインストールされた場合にアラートを受信
    • 新しいコンピュータがドメインに参加した場合にアラートを受信
    • 安全でないLDAPバインドが発生した場合(バインドがLDAP over SSLでない場合)にアラートを受信
    • ユーザーが割り当てられていないデバイスにサインインした場合にアラートを受信
  • Hardening Cmdlets 表示
ツールをダウンロード
  • ユーザーのAzureサインインに関する日次情報を受信
  • クライアントまたはIISサーバーで脆弱なTLSおよびSSLプロトコルを無効化
  • 利用可能な場合にDNS over HTTPSを有効化
  • ローカルIISサーバーでHSTSを有効化
  • ディレクトリ名にスペースが含まれているが、インジェクションされたペイロードの実行を防ぐための引用符が使用されていないサービスパスを修正
  • リモートまたはローカルマシンからPowerShellバージョン2をアンインストール
  • スパムとして報告されたメールを受信するすべての受信トレイから削除
  • オンラインExchange環境で使用されるKerberosキーをローテーション
  • デバイスでSMB署名を有効または無効にし、SMBv1、SMBv2、SMBv3を無効または有効にする
  • RDPネットワークレベル認証を有効にして、ドメイン非参加のコンピュータがクライアントにRDP接続するのを防ぐ
  • ローカルまたはリモートマシンで利用可能なドライバー更新をすべて更新
  • 送信者名が会社内の名前と一致し、メールアドレスが内部ドメインからのものでない場合に、ユーザーがOutlookで受信するメールに通知バナーを追加
  • Microsoft ExchangeサーバーがDMARC検証に失敗したメールメッセージを拒否できるようにするトランスポートルールを作成
  • Local Port Scan Monitor 表示
    • ローカルデバイスでポートスキャンが検出された場合にアラートを受信
    • バインドシェルが開かれた場合にアラートを受信し、使用されたポートとプロトコルを含むデバイスへのすべての確立された接続の記録を保持
  • Sysmon 表示
    • デフォルトのカスタマイズされたSysmon構成ファイルを使用して環境でSysmonログ記録を有効化
    • WHOISドメインルックアップを使用して、接続されたドメインが2年未満であることを発見し、クライアント接続が発生した場合にアラートを受信
    • 接続されたIPアドレスに対してブラックリストチェックを実行し、クライアント接続が発生した場合にアラートを受信
    • Windowsプロセスでハッシュ検証を実行し、Virus Totalが結果を返すMD5ハッシュを発見
  • WEF Application 表示
    • 侵害の明確な兆候となるイベントを収集するようにWindowsイベント転送を構成
    • 集中型Windowsイベントコレクターが侵害の指標をログに記録した場合にアラートを受信
    • アプリケーション内でログファイルを表示して、収集されたアラートを表示するためにサーバーにサインインする必要をなくす
  • Windows Update Cmdlets 表示
    • 利用可能なすべてのWindows更新プログラムをインストールするために使用できるコマンドレット
    • 何らかの理由で更新されない単一のKB更新プログラムを削除できるコマンドレット。削除後、Update-Windowsを使用して該当の更新プログラムを再インストールできます。
  • Import-ScheduledTask 表示
    • これは、上記のすべてを構成するために使用できるInstall.ps1ファイルを完成させたときに使用する予定のコマンドレットです。現時点では、提供したREADMEを使用して目的の機能をインストールしてください。