PostEX - 사후 익스플로잇 정찰 에이전트

승인된 보안 테스트 전용입니다. 무단 사용은 불법입니다.
PostEX는 Windows용 Python 기반 사후 익스플로잇 정찰 에이전트입니다. 시스템 정보, 권한 상태, 설치된 패치, 방어 메커니즘, 네트워크 구성, 자격 증명 및 지속성 메커니즘을 수집한 후 구조화된 JSON 보고서를 생성합니다.
선택적으로 PostEX는 OpenRouter API를 통해 LLM에 보고서를 전송하여 자동 Red Team(공격 경로) 또는 Blue Team(방어 감사) 분석을 수행할 수 있습니다.
기능
시스템 정찰
- 호스트명, OS 버전, 빌드, 아키텍처, CPU
- 현재 사용자, 무결성 수준(SID 기반), 관리자 상태
- UAC 상태, 전체 권한 목록
패치 열거
- 레지스트리의 설치된 KB 업데이트
- CVE 매핑: CVE-2020-0796 (JuicyPotato), CVE-2021-34527 (PrintSpoofer), CVE-2020-1472 (Zerologon)
방어 열거
- Windows Defender 상태 및 제외 (경로, 프로세스, 확장자)
- 타사 AV/EDR 탐지 (60개 이상 제품: Kaspersky, CrowdStrike, SentinelOne, Carbon Black 등)
- Windows 방화벽 상태 (도메인, 개인, 공용 프로필)
- AppLocker 구성
네트워크 정찰
- 네트워크 인터페이스 (IP, 넷마스크, MAC)
- ARP 테이블 (이웃)
- 열린 포트 및 수신 프로세스 (TCP/UDP, PID, 프로세스 이름)
- DNS 캐시
- WiFi 프로필 및 비밀번호
- SMB 공유
자격 증명 접근
- LSASS 프로세스 탐지 (PID)
- 저장된 Windows 자격 증명 (cmdkey)
- SAM/SYSTEM 하이브 덤프 시도
- 브라우저 비밀번호 데이터베이스 (Chrome, Edge, Firefox)
- 자동 로그인 레지스트리 확인 (DefaultPassword)
- RDP 세션 기록
- PowerShell 명령 기록
지속성
- 레지스트리 자동 실행 항목 (HKLM + HKCU)
- 예약된 작업 (작업 이름, 실행할 작업, 사용자로 실행, 일정, 상태)
- Windows 서비스 (바이너리 경로, 시작 유형, 쓰기 가능 확인)
- 쓰기 가능한 시스템 폴더
- 쓰기 가능한 서비스 바이너리
AI 분석 (OpenRouter 통해)
- Red Team 모드: 공격 경로, 권한 상승 벡터, 자격 증명 접근, 측면 이동, 방어 회피, 권장 도구 및 명령.
- Blue Team 모드: 중요 취약점, 방어 격차, 자격 증명 위생, 네트워크 노출, 지속성 위험, 우선순위 수정 사항.
설치
git clone https://github.com/Niker-lixy/postEX.git
cd postEX
pip install -r requirements.txt