🛡️ Monitor de Segurança do SharePoint v5.0

🚀 Uma solução abrangente de monitoramento de segurança do SharePoint baseada em PowerShell com proteção contra CVE-2023-29357 e CVE-2023-33157, gerenciamento inteligente de DLLs, detecção avançada de ameaças e capacidade de alerta automatizado.
📋 Índice
🌟 Visão Geral do Projeto
O script PowerShell original de 5.519 linhas foi aprimorado para uma solução de monitoramento de segurança de alto desempenho, mantendo o ecossistema PowerShell. Embora ainda seja um único script, ele incorpora melhorias significativas em modularidade e funcionalidade.
✨ Principais Funcionalidades
🛡️ Recursos de Segurança
- 🔍 Proteção Específica para CVEs: Detecção dedicada para CVE-2023-29357 e CVE-2023-33157
- 🧬 Gerenciamento Inteligente de DLLs: Sistema de aprovação automática com fila de revisão pendente
- 🎯 Detecção de Ameaças em Tempo Real: Identificação e rastreamento avançado de atores de ameaças
- 📊 Rastreamento Abrangente de Ataques: Linha do tempo unificada de ataques com mais de 20 tipos de ataque
- 🔐 Proteção de Memória LSASS: Detecção de tentativas de roubo de credenciais
- 🛡️ Detecção de Adulteração do Defender: Monitoramento de desabilitação de software de segurança
- 📋 Monitoramento de GPO: Detecção de modificações suspeitas de Política de Grupo
- 🔄 Detecção de Injeção de DLL Refletida: Detecção avançada de injeção de memória
- 🚨 Detecção de Ransomware: Identificação de múltiplas famílias de ransomware
- 🌐 Detecção de Comunicação C2: Monitoramento de domínios e IPs C2 conhecidos
🏗️ Recursos de Arquitetura
- 📦 Arquitetura Aprimorada: Script único otimizado com funções modulares
- ⚡ Otimização de Desempenho: Leitura incremental de logs com marcadores inteligentes
- 🔄 Cache de Eventos: Filtragem eficiente de eventos duplicados
- 💾 Cache Inteligente: Arquivos de cache diários com limpeza automática
- 📊 Gerenciamento de Linha de Base: Sistemas de linha de base para DLLs e integridade de arquivos
- 🔒 Segurança em Múltiplas Camadas: Compatibilidade com ESET e Microsoft Defender
📢 Monitoramento e Alertas
- 📧 Alertas Inteligentes por E-mail: Alertas configuráveis com opção -NoAlertOnWarnings
- 📈 Relatórios HTML Aprimorados: Linha do tempo abrangente de ataques e estatísticas
- ⚙️ Gerenciamento de Tarefas Agendadas: Varreduras automatizadas por hora, diárias e na inicialização
- 🔐 Análise Detalhada de Ataques: Identificação de atores de ameaças por IP
- 📊 Métricas de Desempenho: Rastreamento de tempo de execução e taxa de acertos do cache
- 🎯 Gerenciamento de DLLs Pendentes: Fluxo de trabalho de revisão e aprovação para DLLs
🏗️ Arquitetura da Solução
🔧 Componentes Principais
1️⃣ SharePoint-Security-Monitor.ps1 (Script Principal)
- 🎯 Ponto de entrada modular com suporte abrangente a parâmetros
- 🛡️ Tratamento de erros e mecanismos de recuperação
- 📊 Relatórios de progresso e rastreamento de tempo de execução
- ⚡ Suporte para varreduras rápidas, criação de linha de base e gerenciamento de tarefas
2️⃣ Funcionalidade Principal (Funções Integradas)
- 📝 Registro Avançado: Rastreamento de desempenho com funções de temporizador
- 🔬 Análise de DLLs: Test-SuspiciousDLL inteligente com aprovação automática
- 🎯 Detecção de Ameaças: Correspondência de padrões e correlação em tempo real
- ⚙️ Configuração: Configuração baseada em JSON com manuseio seguro
- 📊 Geração de Relatórios: Relatórios HTML abrangentes com linha do tempo de ataques
3️⃣ Sistema de Configuração
- 📋 SharePointSecurityConfig.json: Configuração pronta para produção
- 🌍 Substituições específicas de ambiente (Desenvolvimento, Teste, Produção)
- 🔐 Manuseio seguro de credenciais com suporte a criptografia
4️⃣ Demonstração e Configuração
- 🎮 Demo-EnhancedScript.ps1: Script de demonstração interativo
- 📊 Criação de estrutura de dados de exemplo
- ✅ Verificação de módulos e capacidade de teste
🚀 Guia de Início Rápido
📌 Uso Básico
# Varredura de segurança padrão com e-mail em alertas/avisos
.\SharePoint-Security-Monitor.ps1
# Varredura padrão com número personalizado de dias máximos
.\SharePoint-Security-Monitor.ps1 -MaxDaysToScan 7
🎯 Operações Comuns
# ⚡ Varredura rápida (últimas 12 horas)
.\SharePoint-Security-Monitor.ps1 -QuickScan
# 📐 Criar linha de base de DLLs
.\SharePoint-Security-Monitor.ps1 -CreateBaseline
# 👁️ Revisar e aprovar DLLs pendentes
.\SharePoint-Security-Monitor.ps1 -ReviewPendingDLLs
# 🤖 Aprovar automaticamente DLLs legítimas
.\SharePoint-Security-Monitor.ps1 -AutoApproveDLLs
# 🔍 Verificar integridade de arquivos do SharePoint
.\SharePoint-Security-Monitor.ps1 -CheckIntegrity
# 📧 Forçar alerta por e-mail
.\SharePoint-Security-Monitor.ps1 -ForceAlert
# 📊 Sempre enviar relatório independentemente dos resultados
.\SharePoint-Security-Monitor.ps1 -AlwaysSendReport
# 🔕 Alertar apenas sobre problemas críticos (não avisos)
.\SharePoint-Security-Monitor.ps1 -NoAlertOnWarnings
# 🗓️ Varredura histórica completa (30 dias)
.\SharePoint-Security-Monitor.ps1 -FullHistoricalScan
# 🔄 Redefinir marcadores de leitura de logs
.\SharePoint-Security-Monitor.ps1 -ResetBookmarks
# 🗑️ Limpar cache de eventos
.\SharePoint-Security-Monitor.ps1 -ClearCache
# ⚙️ Gerenciar tarefas agendadas
.\SharePoint-Security-Monitor.ps1 -ManageTasks -TaskAction Install
.\SharePoint-Security-Monitor.ps1 -ManageTasks -TaskAction Status
.\SharePoint-Security-Monitor.ps1 -ManageTasks -TaskAction Remove
# 🚫 Desabilitar cache de eventos para depuração
.\SharePoint-Security-Monitor.ps1 -DisableEventCache
# 📏 Processar arquivos de log maiores (padrão 250MB)
.\SharePoint-Security-Monitor.ps1 -MaxLogSizeMB 500
# ✅ Aprovar automaticamente DLLs legítimas
.\SharePoint-Security-Monitor.ps1 -AutoApproveDLLs
📅 Gerenciamento de Tarefas
# 📥 Instalar tarefas agendadas
.\SharePoint-Security-Monitor.ps1 -ManageTasks -TaskAction Install
# 📊 Verificar status das tarefas
.\SharePoint-Security-Monitor.ps1 -ManageTasks -TaskAction Status
# 🗑️ Remover tarefas agendadas
.\SharePoint-Security-Monitor.ps1 -ManageTasks -TaskAction Remove
🔬 Recursos Avançados
# 🔍 Análise detalhada de DLLs com aprovação automática
.\SharePoint-Security-Monitor.ps1 -VerboseDLL -AutoApproveDLLs
# 🧹 Limpar caches e redefinir marcadores
.\SharePoint-Security-Monitor.ps1 -ClearCache -ResetBookmarks
📁 Estrutura de Arquivos
📂 Monitor de Segurança do SharePoint/
├── 📄 SharePoint-Security-Monitor.ps1 # Script principal de monitoramento
├── 🎮 Demo-EnhancedScript.ps1 # Script de demonstração
├── ⚙️ SharePointSecurityConfig.json # Arquivo de configuração
├── 📋 README.md # Documentação
├── 📄 changelog-file.md # Histórico de versões
└── 📋 contributing-guide.md # Diretrizes de contribuição
📂 Diretórios em Tempo de Execução (criados automaticamente)
├── Logs/ # Logs de segurança
│ └── SecurityMonitor_YYYYMMDD.log # Arquivos de log diários
├── Reports/ # Relatórios HTML
│ └── SecurityReport_YYYYMMDD_HHMMSS.html # Relatórios com carimbo de data/hora
├── Baselines/ # Dados de linha de base
│ ├── DLL_Baseline.json # Linha de base do inventário de DLLs
│ ├── SharePoint_Integrity.json # Linha de base de integridade de arquivos
│ ├── PendingDLLApproval.json # DLLs aguardando aprovação
│ └── ApprovedDLLs.json # DLLs na lista de permissões
├── Bookmarks/ # Posições de leitura de logs
│ └── LogReadingBookmarks.json # Rastreamento de leitura incremental
└── Cache/ # Cache de processamento de eventos
└── ProcessedEvents_YYYYMMDD.json # Cache diário de eventos
🆕 Novidades na Versão 5.0
🛡️ Detecção de Segurança Aprimorada
- 🔍 Proteção contra CVEs Reais: Atualizado para detectar CVE-2023-29357 e CVE-2023-33157 (vulnerabilidades reais)
- 🎯 Rastreamento Avançado de Atores de Ameaças: Identifica grupos APT conhecidos e operadores de ransomware
- 🔐 Detecção de Roubo de Credenciais: Monitoramento de acesso à memória LSASS com filtragem inteligente de processos
- 🛡️ Monitoramento de Software de Segurança: Detecta adulteração do Microsoft Defender e GPO
- 💉 Detecção de Injeção de DLL Refletida: Monitora eventos CreateRemoteThread
- 🏷️ Rastreamento Abrangente de Ataques: Linha do tempo unificada de todos os eventos de segurança
🧬 Gerenciamento Inteligente de DLLs
- 🤖 Sistema de Aprovação Automática: Aprova automaticamente DLLs legítimas assinadas pela Microsoft
- 📋 Fila de Revisão Pendente: DLLs que exigem revisão manual são enfileiradas para aprovação
- ✅ Reconhecimento de Componentes do SharePoint: Detecção inteligente de componentes legítimos do ASP.NET do SharePoint
- 🔍 Filtragem Aprimorada: Redução de falsos positivos com correspondência inteligente de padrões
- 📊 Fluxo de Trabalho de Aprovação: Processo de revisão interativo com rastreamento baseado em hash
⚡ Otimizações de Desempenho
- 📚 Leitura Incremental de Logs: Sistema de marcadores rastreia a última posição lida nos logs
- 💾 Cache de Eventos: Arquivos de cache diários evitam processamento duplicado de eventos
- 🚫 Lógica de Pulo Inteligente: Logs inalterados são automaticamente pulados
- 📊 Rastreamento de Acertos do Cache: Métricas de desempenho mostram a eficiência do cache
- 🧹 Limpeza Automática: Arquivos antigos de cache e log são removidos automaticamente
📊 Relatórios Aprimorados
- 📈 Linha do Tempo de Ataques: Visão cronológica completa de todos os ataques
- 🎯 Análise por Tipo de Ataque: Análise estatística por categoria de ataque
- 🌐 Análise Baseada em IP: Rastreamento detalhado de IPs de atacantes e correlação
- 📊 Painel Executivo: Métricas de segurança em um relance
- 🔍 Detalhamento Abrangente: Detalhes completos de ataques com atribuição a atores de ameaças
🔧 Recursos Operacionais
- 📅 Gerenciamento Automatizado de Tarefas: Instalação e gerenciamento integrados de tarefas agendadas
- 🔄 Modos de Varredura Flexíveis: Rápida (12h), Padrão (configurável), Histórica Completa (30d)
- 📧 Alertas Inteligentes por E-mail: Alertas configuráveis com opção -NoAlertOnWarnings
- 🧪 Compatibilidade com ESET: Detecção inteligente entre ESET e Microsoft Defender
- 🔒 Sistemas de Linha de Base: Linha de base de DLLs e verificação de integridade de arquivos do SharePoint
🆕 Principais Aprimoramentos em Relação ao v3.9 Original
⚡ Melhorias de Desempenho
- 📦 Design Otimizado: Script aprimorado de 4.823 linhas com funções modulares
- 💾 Sistema de Cache: Cache de eventos e marcadores de logs para processamento incremental
- 🔄 Processamento Paralelo: Análise multi-thread para grandes conjuntos de dados
- 🧠 Otimização de Memória: Limites de memória configuráveis e cache de compactação
- 📊 Relatórios de Progresso: Feedback em tempo real em operações de longa duração
🔬 Sistema Avançado de Análise de DLLs
- ✍️ Validação de Assinatura: Verificação de certificado digital e análise de confiança
- 🧬 Análise Comportamental: Análise de importação de API e cálculo de entropia
- 🤖 Aprendizado de Máquina: Algoritmo de pontuação de ameaças com níveis de confiança
- 📐 Gerenciamento de Linha de Base: Criação e comparação automatizada de linha de base
- ✅ Fluxo de Trabalho de Aprovação: Processo de revisão interativo para DLLs suspeitas
- 🎯 Reconhecimento de Padrões: Identificação de DLLs legítimas versus maliciosas
🛡️ Detecção de Ameaças Aprimorada
- 🔍 Padrões Específicos para CVEs: Detecção para CVE-2025-53770 e vulnerabilidades de bypass
- 👤 Ferramentas de Atores de Ameaças: Reconhecimento de ferramentas e técnicas de ataque conhecidas
- 🔗 Análise de Correlação: Detecção de ataques multi-vetor em janelas de tempo
- ⚡ Processamento em Tempo Real: Leitura incremental de logs com marcadores
- 🎨 Padrões Personalizados: Definições extensíveis de padrões de ameaça
- ⏰ Análise de Linha do Tempo: Correlação de eventos em janelas de tempo configuráveis
⚙️ Gerenciamento de Configuração
- 🌍 Suporte a Ambientes: Configurações para Desenvolvimento, Teste, Produção
- ✅ Sistema de Validação: Validação abrangente de configuração
- 🔐 Armazenamento Seguro: Manuseio criptografado de dados sensíveis
- 💾 Backup/Restauração: Versionamento automático de configuração
- 📋 Geração de Modelos: Criação de modelos de configuração
📊 Relatórios Abrangentes
- 🌐 Relatórios HTML: Relatórios interativos com estilos CSS e design responsivo
- 📄 Múltiplos Formatos: Capacidade de exportação para JSON, CSV e futuramente PDF
- 👔 Resumo Executivo: Avaliação de risco e principais descobertas para a gerência
- 🔧 Detalhes Técnicos: Análise detalhada para equipes de segurança
- 📈 Gráficos e Diagramas: Tendências visuais de ameaças e gráficos de análise
- ⚡ Métricas de Desempenho: Tempo de execução e uso de recursos do sistema
⚙️ Especificações Técnicas
📦 Resumo das Funções dos Módulos
📝 SecurityLogger.psm1
Initialize-SecurityLogger: Configurar o sistema de registro
Write-SecurityLog: Escrever entradas de log estruturadas
Get-SecurityLogs: Recuperar logs filtrados
Export-SecurityLogs: Exportar logs em múltiplos formatos
Close-SecurityLogger: Limpar recursos de registro
🔬 DLLAnalyzer.psm1
Start-DLLAnalysis: Análise abrangente de DLLs
Analyze-DLLFile: Análise individual de arquivos
Create-DLLBaseline: Estabelecimento de linha de base
Review-PendingDLLs: Processo de aprovação interativo
🎯 ThreatDetector.psm1
Start-ThreatDetection: Análise de ameaças com múltiplos padrões
Analyze-LogPath: Processar diretórios de logs
Analyze-LogFile: Processamento individual de arquivos de log
Invoke-ThreatCorrelation: Correlação de padrões de ataque
Reset-LogBookmarks: Limpar marcadores de processamento
Clear-EventCache: Redefinir cache de eventos
⚙️ ConfigManager.psm1
Initialize-SecurityConfig: Carregar e validar configuração
Import-SecurityConfig: Importar de arquivos JSON
Export-SecurityConfig: Salvar configuração com criptografia
Test-SecurityConfig: Validar integridade da configuração
Get-ConfigValue: Recuperar valores de configuração
Set-ConfigValue: Atualizar valores de configuração
New-ConfigTemplate: Gerar modelos de configuração
Backup-SecurityConfig: Criar backups de configuração
📊 ReportGenerator.psm1
New-SecurityReport: Gerar relatórios abrangentes
Prepare-ReportData: Processar e analisar resultados
New-HTMLReport: Criar relatórios HTML interativos
⚙️ Categorias de Configuração
- 📧 EmailSettings: Configuração SMTP e preferências de alerta
- 🔍 ScanSettings: Parâmetros de varredura e ajuste de desempenho
- 🔬 DLLAnalysisSettings: Comportamento da análise de DLLs e limites
- 🎯 ThreatDetectionSettings: Configurações de padrões de ameaça e correlação
- 📝 LoggingSettings: Nível de log, formato e políticas de retenção
- ⚡ PerformanceSettings: Limites de memória e otimização de processamento
- 🔐 SecuritySettings: Criptografia e requisitos de privilégio
- 📅 ScheduledTaskSettings: Configuração de execução automatizada
- 🚨 AlertingSettings: Regras de alerta em tempo real e escalonamento
- 📊 ReportingSettings: Opções de geração e formatação de relatórios
🔧 Implantação e Configuração
📋 Pré-requisitos
- ✅ Windows PowerShell 5.1 ou PowerShell Core 6.0+
- ✅ Ambiente SharePoint 2019 ou SharePoint Online
- ✅ Privilégios administrativos para funcionalidade completa
- ✅ Acesso ao servidor SMTP para alertas por e-mail (opcional)
📥 Passos de Instalação
- 📂 Extrair todos os arquivos para um diretório seguro
- ⚙️ Revisar e personalizar
SharePointSecurityConfig.json
- 🎮 Executar demonstração:
.\Demo-EnhancedScript.ps1 -CreateSampleData
- 📐 Criar linha de base de DLLs:
.\SharePoint-Security-Monitor.ps1 -CreateBaseline
- 📅 Instalar tarefas agendadas:
.\SharePoint-Security-Monitor.ps1 -ManageTasks -TaskAction Install
- 🔍 Realizar varredura inicial:
.\SharePoint-Security-Monitor.ps1
🔐 Considerações de Segurança
- 👤 Executar com privilégios administrativos apropriados
- 🔒 Armazenar arquivos de configuração em locais seguros
- 🔐 Usar armazenamento criptografado para credenciais sensíveis
- 🛡️ Implementar controles de acesso adequados em arquivos de log
- 💾 Backup regular da configuração e dados de linha de base
⚙️ Configuração
Edite SharePointSecurityConfig.json para personalizar:
- 📧 Configurações de e-mail (servidor SMTP, destinatários)
- 🔍 Parâmetros de varredura (intervalos de tempo, limites de tamanho de arquivo)
- 🎯 Limites de segurança e níveis de alerta
- ⚡ Configurações de otimização de desempenho
- 🛡️ Padrões de detecção de ameaças e regras de correlação
📧 Configuração de E-mail
O script está pré-configurado para enviar alertas para:
🚪 Códigos de Saída
- ✅ 0: Nenhum problema de segurança detectado
- ⚠️ 1: Avisos detectados
- 🚨 2: Problemas críticos de segurança detectados
- ❌ 99: Erro de execução do script
🎯 Benefícios Alcançados
👥 Para Equipes de Segurança
- ⚡ Análise Mais Rápida: Design modular permite análise focada em ameaças específicas
- 👁️ Melhor Visibilidade: Relatórios abrangentes com gráficos visuais e tendências
- 🎯 Redução de Falsos Positivos: Pontuação baseada em ML e análise comportamental
- 🔄 Fluxo de Trabalho Otimizado: Processos de aprovação automatizados e gerenciamento de tarefas
🔧 Para Administradores de Sistemas
- 🛠️ Manutenção Mais Fácil: Arquitetura modular simplifica atualizações e personalização
- ⚡ Melhor Desempenho: Algoritmos otimizados e cache reduzem o uso de recursos
- ⚙️ Configuração Flexível: Configurações específicas de ambiente e validação
- 🤖 Operações Automatizadas: Tarefas agendadas e gerenciamento automatizado de linha de base
👔 Para a Gerência
- 📊 Relatórios Executivos: Avaliação de risco clara e resumo das principais descobertas
- ✅ Suporte a Conformidade: Trilhas de auditoria detalhadas e documentação abrangente
- 💰 Eficiência de Custos: Esforço manual reduzido e resposta a incidentes mais rápida
- 📈 Visibilidade de Risco: Avaliação de nível de ameaça em tempo real e análise de tendências
📅 Histórico de Versões
- 🆕 v4.0: Arquitetura modular com módulos especializados, pontuação de ameaças baseada em ML e relatórios aprimorados
- 📦 v3.9: Validação aprimorada de DLLs e análise de padrões (script único abrangente original)
- 🔄 v3.8: Fluxos de trabalho de aprovação automática e relatórios detalhados de ataques
🔮 Oportunidades de Aprimoramentos Futuros
- 🤖 Integração com Machine Learning: Modelos avançados de ML para predição de ameaças
- ☁️ Integração em Nuvem: Integração com centro de segurança do Azure/Office 365
- 🔌 Desenvolvimento de API: API REST para integração com sistemas externos
- 📱 Painel Móvel: Interface de relatórios compatível com dispositivos móveis
- 🌐 Feeds de Inteligência de Ameaças: Integração com inteligência de ameaças comercial
- 🤖 Resposta Automatizada: Ações automatizadas de contenção e remediação
📄 Licença
Este projeto é projetado para monitoramento de segurança do SharePoint e detecção de ameaças.
💬 Suporte
Para suporte técnico e incidentes de segurança, entre em contato: [email protected]
🛡️ Protegendo Ambientes SharePoint Desde 2024 🛡️
Feito com ❤️ pelo Centro de Operações de Segurança