
Windows 엔드포인트 및 서버용 읽기 전용 PowerShell 보안 감사 도구: Defender 구성, 패치 상태, 자격 증명, 지속성, 네트워크 텔레메트리를 확인하고 알려진 캠페인 IOC를 탐지합니다.
엔터프라이즈급 Windows 보안 태세 및 위협 헌팅 평가 도구
Amish Kumar 개발 — 보안 연구원 / 보안 엔지니어
CVE-2026-50656
Windows Defender Security Auditor는 Windows 엔드포인트와 서버 전반에 걸친 엔터프라이즈 배포를 위해 설계된 포괄적이고 비간섭적인 PowerShell 기반 보안 평가 도구입니다. Microsoft Defender 구성, OS 보안 태세, 자격 증명 보안, 지속성 메커니즘, 네트워크 활동, 알려진 위협 지표를 모두 읽기 전용(READ-ONLY) 모드로 심층 점검합니다.
원래 CVE-2026-50656 관련 노출을 평가하기 위해 제작된 이 도구는 SOC 팀, 보안 엔지니어, 침투 테스터, 시스템 관리자에게 적합한 전체 스펙트럼 Windows 보안 감사 도구로 발전했습니다.
[!IMPORTANT] 이 도구는 어떤 취약점도 악용하지 않습니다. 단지 읽고 보고만 할 뿐입니다.
| 플랫폼 | 버전 |
|---|---|
| Windows 10 | 지원되는 모든 빌드 |
| Windows 11 | 지원되는 모든 빌드 |
| Windows Server 2019 | Standard / Datacenter |
요구 사항:
.txt 파일git clone https://github.com/eh-amish/Windows-Defender-Security-Auditor-CVE-2026-50656-.git
cd Windows-Defender-Security-Auditor(CVE-2026-50656)-
# Open PowerShell as Administrator, then:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\CVE-2026-50656_MsMpEng_Audit.ps1
스크립트는 다음을 수행합니다:
AMISH_SecurityAudit_<HOSTNAME>_<YYYYMMDD_HHmmss>.txt
powershell -ExecutionPolicy Bypass -File .\CVE-2026-50656_MsMpEng_Audit.ps1
PsExec.exe \\TARGET_HOST -s powershell -ExecutionPolicy Bypass -File "\\share\CVE-2026-50656_MsMpEng_Audit.ps1"
powershell.exe -ExecutionPolicy Bypass -File "\\FileServer\SecurityAudit\CVE-2026-50656_MsMpEng_Audit.ps1"
.txt 파일을 수집합니다$Hosts = @("SERVER01", "SERVER02", "WS-PC01", "WS-PC02")
$ScriptBlock = Get-Content .\CVE-2026-50656_MsMpEng_Audit.ps1 -Raw
foreach ($H in $Hosts) {
Invoke-Command -ComputerName $H -ScriptBlock ([scriptblock]::Create($ScriptBlock))
}
___ __ ___________ __ __
/ | / |/ / _/ __// / / /
/ /| | / /|_/ // / _\ \ / /_/ /
/ ___ |/ / / // / /__ \/ __ /
/_/ |_/_/ /_/___/____/_/ /_/
SECURITY RESEARCHER
========================================================================
AMISH SECURITY RESEARCH
========================================================================
WINDOWS SECURITY AUDITOR v2.0.0
======================================================================
MODULE 03 - MICROSOFT DEFENDER STATUS
======================================================================
Product Version : 4.18.26060.3008
Engine Version : 1.1.26060.3008
Real-Time Protection : True
Tamper Protection : True
Signature Age : 4.2 hours
[PASS] Defender Engine meets original CVE threshold.
Current : 1.1.26060.3008
Required : 1.1.26060.3008
======================================================================
FINDINGS SUMMARY
======================================================================
CRITICAL : 0
HIGH : 2
MEDIUM : 5
INFO : 3
TOTAL : 10
이 스크립트는 RoguePlanet / ShieldBreak 캠페인과 관련된 지표를 탐색합니다:
파일 아티팩트:
%USERPROFILE%\.claude\setup.mjs%USERPROFILE%\.vscode\setup.mjs%TEMP%\bun-dl-*알려진 악성 해시(SHA1):
| 해시 | 관련 파일 |
|---|---|
35A672CF34B996B91F3E1C28CBF3A05A37E0364 | Math_Symbol.js / math_init.js |
686AA40D0FC22C8D569494543A0F891F359F2F99 | .claude/setup.mjs |
F525D52CEB9665166B482D3DC0137028CC6A63 | .vscode/setup.mjs |
캠페인 도메인(SIEM/EDR/DNS 연관 분석용):
npm-cache.compypi-get.comjs-mirror.cometh-mainnet.nodereal.iogo.getblock.ioeth.llamarpc.comAMISH-Windows-Defender-Security-Auditor/
|
|-- Amish_MsMpEng_Audit.ps1 # Main security auditor script
|-- README.md # This documentation
|-- LICENSE # MIT License
|
|-- (auto-generated on execution)
| |-- AMISH_SecurityAudit_<HOST>_<DATE>.txt # Assessment report
기여는 언제나 환영합니다! 새 모듈, 추가 IOC 또는 개선 아이디어가 있다면:
git checkout -b feature/new-module)git commit -m 'Add new security module')git push origin feature/new-module)이 도구는 승인된 보안 평가 및 방어 목적으로만 제공됩니다. 보안 팀이 평가 권한을 가진 시스템에서 오구성, 노출 및 침해 지표를 식별하도록 돕기 위해 설계되었습니다.
저자는 이 도구로 인해 발생한 오용이나 손해에 대해 책임을 지지 않습니다. 시스템에서 보안 평가를 실행하기 전에 항상 적절한 권한을 보유하고 있는지 확인하십시오.
이 스크립트는 CVE-2026-50656을 악용하지 않습니다. 취약점 노출 상태, 보안 제어, 알려진 지표 및 사용 가능한 호스트 원격 측정 데이터를 평가합니다.
| Windows Server 2022 |
| Standard / Datacenter |
| Windows Server 2025 | Standard / Datacenter |
| # | 모듈 | 설명 |
|---|
| 01 | 시스템 정보 | OS, 빌드, 머신 역할, 도메인 상태, TPM, BitLocker, 가동 시간 |
| 02 | 패치 상태 | Windows Update 인벤토리, 패치 기간 분석 |
| 03 | Defender 상태 | 엔진 버전, 시그니처, 실시간 보호, 변조 방지, 서비스 상태 |
| 04 | Defender 구성 | 보안 기능 토글, 클라우드 보호, PUA, 제어된 폴더 액세스 |
| 05 | Defender 제외 항목 | 경로, 프로세스, 확장자 및 IP 제외 목록 검토 |
| 06 | 공격 표면 축소 | GUID-이름 매핑이 포함된 ASR 규칙 인벤토리, 적용 상태, 누락된 중요 규칙 |
| 07 | 위협 기록 | 조회 기간 내 최근 Defender 탐지 기록 |
| 08 | 운영 이벤트 | 변조, 비활성화 및 의심스러운 활동에 대한 Defender 이벤트 로그 분석 |
| 09 | 프로세스 계보 | MsMpEng.exe 부모-자식 프로세스 검증 |
| 10 | 프로세스 헌트 | 명령줄 캡처 및 의심스러운 경로 탐지가 포함된 보안 관련 프로세스 |
| 11 | SYSTEM 권한 헌트 | SYSTEM 권한으로 실행 중인 인터프리터 프로세스 |
| 12 | 이벤트 4688 | 위협 헌팅을 위한 프로세스 생성 원격 측정 |
| 13 | 서비스 생성 | 새 서비스 설치에 대한 이벤트 7045 분석 |
| 14 | 예약된 작업 | 의심스러운 작업 탐지(인코딩된 명령, 원격 URI)가 포함된 활성 작업 인벤토리 |
| 15 | 사용자 검토 | 로컬 관리자, 전체 계정, 실패한 로그온(4625), RDP 세션(4624 유형 10) |
| 16 | IOC 헌팅 | 알려진 캠페인 아티팩트(setup.mjs, bun-dl 등) |
| 17 | 해시 검증 | 알려진 악성 파일 해시와 SHA1 비교 |
| 18 | 네트워크 검토 | 강화된 TCP 연결, 수신 대기 포트, DNS 캐시 IOC 연관 분석 |
| 19 | Secure Boot / VBS | Secure Boot, Device Guard, VBS 상태 |
| 20 | 레지스트리 지속성 | Run/RunOnce, Winlogon, IFEO 하이재킹, WMI 이벤트 구독 |
| 21 | 자격 증명 보안 | WDigest 캐싱, LSA 보호(RunAsPPL), Credential Guard |
| 22 | PowerShell 보안 | 스크립트 블록 로깅, 모듈 로깅, 기록(Transcription), CLM, 의심스러운 스크립트 블록 |
| 23 | 방화벽 | 프로필 상태(도메인/개인/공용), 기본 작업 |
| 24 | SMB 보안 | SMBv1 상태, 서명 요구 사항, 비기본 공유 |
| 25 | 시작 지속성 | 시작 폴더, System32 수정 사항, 로드된 드라이버 |
| 26 | 최종 평가 | 심각도 요약, 통합 결과, ShieldBreak 여부 판정 |
| :white_check_mark: | 읽기 전용(READ-ONLY) — 시스템 상태만 읽음 |
| :white_check_mark: | 비간섭적(NON-INTRUSIVE) — 성능 영향 없음 |
| :x: | 취약점을 악용하지 않음 |
| :x: | 시스템을 패치하거나 수정하지 않음 |
| :x: | 레지스트리, GPO 또는 Defender 설정을 변경하지 않음 |
| :x: | 보안 제어를 비활성화하지 않음 |
| :x: | 프로세스를 종료하거나 지속성을 생성하지 않음 |
| :x: | 소프트웨어나 종속성을 설치하지 않음 |
| 심각도 | 색상 | 의미 |
|---|
CRITICAL | 🔴 빨간색 | 즉각적인 조치 필요 — 활성 침해 지표 또는 심각한 오구성 |
HIGH | 🟠 주황색 | 상당한 보안 취약성 — 신속한 조치 필요 |
MEDIUM | 🟡 노란색 | 주목할 만한 발견 — 검토 및 위험 평가 필요 |
INFO | :blue_circle: 청록색 | 정보 제공 — 인지 사항, 검토가 필요할 수 있음 |
PASS | 🟢 초록색 | 점검 통과 — 문제 없음 |