
PowerShell 기반의 침해 대응 도구 키트로, 25개 이상의 포렌식 아티팩트(프로세스, 네트워크 연결, 레지스트리, 브라우저 기록)를 수집하고 SIEM 통합을 위해 CSV로 내보냅니다. Defender for Endpoint Live Response를 지원합니다.
이 저장소는 PowerShell 기반 침해 대응 스크립트를 제공합니다.
DFIR-Script.ps1 스크립트는 Windows 장치에서 포렌식 아티팩트를 수집합니다. 주요 기능은 다음과 같습니다.
이 스크립트들은 Windows 보안 이벤트 수집, 활성 사용자 세션 재설정, Azure Storage Blob에 폴더 업로드 등의 특정 작업을 수행합니다. 일부 스크립트는 API를 사용하여 데이터를 검색하거나 내보내며, 각 스크립트에 필요한 권한이 설명되어 있습니다. 스크립트는 침해 대응 주기에 맞게 구성되었습니다.
| 단계 | 설명 |
|---|---|
| 수집 | 침해 사고 발생 시 데이터 및 증거를 수집하기 위한 스크립트와 도구입니다. |
| 분석 | 수집된 데이터를 분석하여 침해 지표를 식별하고 침해 범위를 파악하는 스크립트입니다. |
| 차단 | 추가 피해와 확산을 방지하기 위해 침해를 차단하는 스크립트와 방법입니다. |
DFIR 스크립트는 여러 소스에서 정보를 수집하여 현재 디렉터리에 'DFIR-호스트명-년-월-일' 폴더로 결과를 구성합니다. 이 폴더는 마지막에 압축되어 원격으로 수집할 수 있습니다. 이 스크립트는 Defender For Endpoint의 Live Response 세션 내에서도 사용할 수 있습니다(아래 참조). DFIR 스크립트는 일반 사용자로 실행 시 다음 정보를 수집합니다.
최상의 환경을 위해 관리자 권한으로 스크립트를 실행하면 다음 항목도 추가로 수집됩니다.
포렌식 아티팩트는 CSV 파일로 내보내져, 응답자가 Sentinel, Splunk, Elastic, Azure Data Explorer와 같은 도구에 가져와 필터링, 집계, 시각화에 활용할 수 있습니다.
CSV Results (SIEM Import Data) 폴더에는 아티팩트가 포함된 모든 CSV 파일이 있습니다.
Name
----
ActiveUsers.csv
AutoRun.csv
ConnectedDevices.csv
DefenderExclusions.csv
DNSCache.csv
Drivers.csv
InstalledSoftware.csv
IPConfiguration.csv
LocalUsers.csv
NetworkShares.csv
OfficeConnections.csv
OpenTCPConnections.csv
PowerShellHistory.csv
Processes.csv
RDPSessions.csv
RemotelyOpenedFiles.csv
RunningServices.csv
ScheduledTasks.csv
ScheduledTasksRunInfo.csv
SecurityEvents.csv
ShadowCopy.csv
SMBShares.csv
다음 명령을 실행하여 스크립트를 실행할 수 있습니다.
.\DFIR-Script.ps1
스크립트에 서명이 없으므로, 실행 시 -ExecutionPolicy Bypass를 사용해야 할 수 있습니다.
Powershell.exe -ExecutionPolicy Bypass .\DFIR-Script.ps1
스크립트를 Defender For Endpoint Live Response와 함께 사용할 수 있습니다. Live Response가 설정되어 있는지 확인하십시오(문서 참조). 스크립트에 서명이 없으므로, 스크립트를 실행하려면 설정 변경이 필요합니다.
Live Response에서 사용자 지정 스크립트를 활용하는 방법에 대한 블로그 게시물이 있습니다: Incident Response Part 3: Leveraging Live Response
서명되지 않은 스크립트를 Live Response에서 실행하려면:
스크립트 실행:
run DFIR-script.ps1을 실행하여 스크립트를 시작합니다. 매개변수를 사용하여 스크립트를 실행하려면 run DFIR-Script.ps1 -parameters "-sw 10"을 실행하십시오.getfile DFIR-DeviceName-yyyy-mm-dd를 실행하여 검색된 아티팩트를 로컬 컴퓨터로 다운로드하여 분석합니다.