Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Windows-Defender-Security-Auditor-CVE-2026-50656- — Windows 엔드포인트 및 서버용 읽기 전용 PowerShell 보안 감사 도구: Defender 구성, 패치 상태, 자격 증명, 지속성, 네트워크 텔레메트리를 확인하고 알려진 캠페인 IOC를 탐지합니다. | Kitploit
도구/GitHubGitHub/eh-amish/windows-defender-security-auditor-cve-2026-50656-
Defensive ToolsIndicator of Compromise (IOC) ManagementPersistence MechanismsVulnerability AnalysisConfiguration AuditingInformation GatheringNetwork SecurityThreat IntelligenceMisconfiguration

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Incident Response
Log Analysis
GitHubeh-amish/windows-defender-security-auditor-cve-2026-50656-

Windows-Defender-Security-Auditor-CVE-2026-50656-

Windows 엔드포인트 및 서버용 읽기 전용 PowerShell 보안 감사 도구: Defender 구성, 패치 상태, 자격 증명, 지속성, 네트워크 텔레메트리를 확인하고 알려진 캠페인 IOC를 탐지합니다.

저장소 보기
624일 전아직 검토되지 않음

Windows Defender Security Auditor

엔터프라이즈급 Windows 보안 태세 및 위협 헌팅 평가 도구

Amish Kumar 개발 — 보안 연구원 / 보안 엔지니어


CVE-2026-50656


개요

Windows Defender Security Auditor는 Windows 엔드포인트와 서버 전반에 걸친 엔터프라이즈 배포를 위해 설계된 포괄적이고 비간섭적인 PowerShell 기반 보안 평가 도구입니다. Microsoft Defender 구성, OS 보안 태세, 자격 증명 보안, 지속성 메커니즘, 네트워크 활동, 알려진 위협 지표를 모두 읽기 전용(READ-ONLY) 모드로 심층 점검합니다.

원래 CVE-2026-50656 관련 노출을 평가하기 위해 제작된 이 도구는 SOC 팀, 보안 엔지니어, 침투 테스터, 시스템 관리자에게 적합한 전체 스펙트럼 Windows 보안 감사 도구로 발전했습니다.

[!IMPORTANT] 이 도구는 어떤 취약점도 악용하지 않습니다. 단지 읽고 보고만 할 뿐입니다.


지원 플랫폼

플랫폼버전
Windows 10지원되는 모든 빌드
Windows 11지원되는 모든 빌드
Windows Server 2019Standard / Datacenter

요구 사항:

  • PowerShell 5.1 이상
  • 관리자 권한(전체 평가에 권장)
  • 타사 종속성 없음 — 기본 제공 Windows cmdlet만 사용

주요 기능

  • 26개 보안 평가 모듈 — 모든 중요 공격 표면 포괄
  • 머신 역할 자동 감지 — 워크스테이션, 서버 또는 도메인 컨트롤러
  • 색상 코드 심각도 출력 — CRITICAL(빨간색), HIGH(주황색), MEDIUM(노란색), INFO(청록색), PASS(초록색)
  • 결과 자동 내보내기 — 엔터프라이즈 수집용 타임스탬프가 포함된 .txt 파일
  • 심각도 기반 결과 요약 — 총 개수 포함
  • 종속성 제로 — PowerShell 5.1 이상이 설치된 모든 Windows 머신에서 실행 가능
  • 100% 읽기 전용 — 어떠한 시스템 수정도 없음

보안 평가 모듈


빠른 시작

1. 다운로드

root@kitploit:~
git clone https://github.com/eh-amish/Windows-Defender-Security-Auditor-CVE-2026-50656-.git
cd Windows-Defender-Security-Auditor(CVE-2026-50656)-

2. 실행(관리자 권한 권장)

root@kitploit:~
# Open PowerShell as Administrator, then:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\CVE-2026-50656_MsMpEng_Audit.ps1

3. 결과 검토

스크립트는 다음을 수행합니다:

  • 터미널에 색상 코드로 구분된 결과 표시
  • 전체 보고서를 동일한 디렉터리에 자동 저장:
    root@kitploit:~
    AMISH_SecurityAudit_<HOSTNAME>_<YYYYMMDD_HHmmss>.txt
    

사용 예제

단일 워크스테이션 평가

root@kitploit:~
powershell -ExecutionPolicy Bypass -File .\CVE-2026-50656_MsMpEng_Audit.ps1

PsExec를 통한 원격 실행

root@kitploit:~
PsExec.exe \\TARGET_HOST -s powershell -ExecutionPolicy Bypass -File "\\share\CVE-2026-50656_MsMpEng_Audit.ps1"

GPO / SCCM / Intune을 통한 엔터프라이즈 배포

  1. 모든 엔드포인트가 액세스할 수 있는 네트워크 공유에 스크립트를 배치합니다
  2. 예약된 작업 또는 GPO 시작 스크립트를 생성합니다:
    root@kitploit:~
    powershell.exe -ExecutionPolicy Bypass -File "\\FileServer\SecurityAudit\CVE-2026-50656_MsMpEng_Audit.ps1"
    
  3. 중앙 검토를 위해 각 엔드포인트에서 출력 .txt 파일을 수집합니다

PowerShell 원격(다중 호스트)

root@kitploit:~
$Hosts = @("SERVER01", "SERVER02", "WS-PC01", "WS-PC02")
$ScriptBlock = Get-Content .\CVE-2026-50656_MsMpEng_Audit.ps1 -Raw

foreach ($H in $Hosts) {
    Invoke-Command -ComputerName $H -ScriptBlock ([scriptblock]::Create($ScriptBlock))
}

샘플 출력

root@kitploit:~
    ___    __  ___________ __  __
   /   |  /  |/  /  _/ __// / / /
  / /| | / /|_/ // / _\ \ / /_/ /
 / ___ |/ /  / // / /__ \/ __  /
/_/  |_/_/  /_/___/____/_/ /_/

        SECURITY RESEARCHER

========================================================================
                    AMISH SECURITY RESEARCH
========================================================================

               WINDOWS SECURITY AUDITOR v2.0.0

======================================================================
 MODULE 03 - MICROSOFT DEFENDER STATUS
======================================================================
 Product Version                      : 4.18.26060.3008
 Engine Version                       : 1.1.26060.3008
 Real-Time Protection                 : True
 Tamper Protection                    : True
 Signature Age                        : 4.2 hours

[PASS] Defender Engine meets original CVE threshold.
       Current  : 1.1.26060.3008
       Required : 1.1.26060.3008

======================================================================
 FINDINGS SUMMARY
======================================================================

  CRITICAL : 0
  HIGH     : 2
  MEDIUM   : 5
  INFO     : 3

  TOTAL    : 10

실행 모드 및 안전성


결과 심각도 수준


알려진 캠페인 IOC

이 스크립트는 RoguePlanet / ShieldBreak 캠페인과 관련된 지표를 탐색합니다:

파일 아티팩트:

  • %USERPROFILE%\.claude\setup.mjs
  • %USERPROFILE%\.vscode\setup.mjs
  • %TEMP%\bun-dl-*

알려진 악성 해시(SHA1):

해시관련 파일
35A672CF34B996B91F3E1C28CBF3A05A37E0364Math_Symbol.js / math_init.js
686AA40D0FC22C8D569494543A0F891F359F2F99.claude/setup.mjs
F525D52CEB9665166B482D3DC0137028CC6A63.vscode/setup.mjs

캠페인 도메인(SIEM/EDR/DNS 연관 분석용):

  • npm-cache.com
  • pypi-get.com
  • js-mirror.com
  • eth-mainnet.nodereal.io
  • go.getblock.io
  • eth.llamarpc.com

프로젝트 구조

root@kitploit:~
AMISH-Windows-Defender-Security-Auditor/
|
|-- Amish_MsMpEng_Audit.ps1          # Main security auditor script
|-- README.md                         # This documentation
|-- LICENSE                           # MIT License
|
|-- (auto-generated on execution)
|   |-- AMISH_SecurityAudit_<HOST>_<DATE>.txt   # Assessment report

로드맵

  • 대화형 대시보드가 포함된 HTML 보고서 생성
  • SIEM 수집을 위한 JSON/CSV 내보내기
  • Active Directory 보안 평가 모듈
  • 인증서 저장소 분석
  • AMSI 우회 탐지
  • WDAC / AppLocker 정책 검토
  • 해시 조회를 위한 VirusTotal API 통합
  • 다중 호스트 병렬 실행 래퍼
  • Defender for Endpoint(MDE) 센서 상태 점검

기여

기여는 언제나 환영합니다! 새 모듈, 추가 IOC 또는 개선 아이디어가 있다면:

  1. 저장소를 포크합니다
  2. 기능 브랜치를 생성합니다 (git checkout -b feature/new-module)
  3. 변경 사항을 커밋합니다 (git commit -m 'Add new security module')
  4. 브랜치에 푸시합니다 (git push origin feature/new-module)
  5. 풀 리퀘스트를 엽니다

면책 조항

이 도구는 승인된 보안 평가 및 방어 목적으로만 제공됩니다. 보안 팀이 평가 권한을 가진 시스템에서 오구성, 노출 및 침해 지표를 식별하도록 돕기 위해 설계되었습니다.

저자는 이 도구로 인해 발생한 오용이나 손해에 대해 책임을 지지 않습니다. 시스템에서 보안 평가를 실행하기 전에 항상 적절한 권한을 보유하고 있는지 확인하십시오.

이 스크립트는 CVE-2026-50656을 악용하지 않습니다. 취약점 노출 상태, 보안 제어, 알려진 지표 및 사용 가능한 호스트 원격 측정 데이터를 평가합니다.

도구 다운로드
Windows Server 2022
Standard / Datacenter
Windows Server 2025Standard / Datacenter
#모듈설명
01시스템 정보OS, 빌드, 머신 역할, 도메인 상태, TPM, BitLocker, 가동 시간
02패치 상태Windows Update 인벤토리, 패치 기간 분석
03Defender 상태엔진 버전, 시그니처, 실시간 보호, 변조 방지, 서비스 상태
04Defender 구성보안 기능 토글, 클라우드 보호, PUA, 제어된 폴더 액세스
05Defender 제외 항목경로, 프로세스, 확장자 및 IP 제외 목록 검토
06공격 표면 축소GUID-이름 매핑이 포함된 ASR 규칙 인벤토리, 적용 상태, 누락된 중요 규칙
07위협 기록조회 기간 내 최근 Defender 탐지 기록
08운영 이벤트변조, 비활성화 및 의심스러운 활동에 대한 Defender 이벤트 로그 분석
09프로세스 계보MsMpEng.exe 부모-자식 프로세스 검증
10프로세스 헌트명령줄 캡처 및 의심스러운 경로 탐지가 포함된 보안 관련 프로세스
11SYSTEM 권한 헌트SYSTEM 권한으로 실행 중인 인터프리터 프로세스
12이벤트 4688위협 헌팅을 위한 프로세스 생성 원격 측정
13서비스 생성새 서비스 설치에 대한 이벤트 7045 분석
14예약된 작업의심스러운 작업 탐지(인코딩된 명령, 원격 URI)가 포함된 활성 작업 인벤토리
15사용자 검토로컬 관리자, 전체 계정, 실패한 로그온(4625), RDP 세션(4624 유형 10)
16IOC 헌팅알려진 캠페인 아티팩트(setup.mjs, bun-dl 등)
17해시 검증알려진 악성 파일 해시와 SHA1 비교
18네트워크 검토강화된 TCP 연결, 수신 대기 포트, DNS 캐시 IOC 연관 분석
19Secure Boot / VBSSecure Boot, Device Guard, VBS 상태
20레지스트리 지속성Run/RunOnce, Winlogon, IFEO 하이재킹, WMI 이벤트 구독
21자격 증명 보안WDigest 캐싱, LSA 보호(RunAsPPL), Credential Guard
22PowerShell 보안스크립트 블록 로깅, 모듈 로깅, 기록(Transcription), CLM, 의심스러운 스크립트 블록
23방화벽프로필 상태(도메인/개인/공용), 기본 작업
24SMB 보안SMBv1 상태, 서명 요구 사항, 비기본 공유
25시작 지속성시작 폴더, System32 수정 사항, 로드된 드라이버
26최종 평가심각도 요약, 통합 결과, ShieldBreak 여부 판정
:white_check_mark:읽기 전용(READ-ONLY) — 시스템 상태만 읽음
:white_check_mark:비간섭적(NON-INTRUSIVE) — 성능 영향 없음
:x:취약점을 악용하지 않음
:x:시스템을 패치하거나 수정하지 않음
:x:레지스트리, GPO 또는 Defender 설정을 변경하지 않음
:x:보안 제어를 비활성화하지 않음
:x:프로세스를 종료하거나 지속성을 생성하지 않음
:x:소프트웨어나 종속성을 설치하지 않음
심각도색상의미
CRITICAL🔴 빨간색즉각적인 조치 필요 — 활성 침해 지표 또는 심각한 오구성
HIGH🟠 주황색상당한 보안 취약성 — 신속한 조치 필요
MEDIUM🟡 노란색주목할 만한 발견 — 검토 및 위험 평가 필요
INFO:blue_circle: 청록색정보 제공 — 인지 사항, 검토가 필요할 수 있음
PASS🟢 초록색점검 통과 — 문제 없음