
Este repositório contém uma lista de novos scripts de remediação.
Desde 2021, desenvolvi vários scripts para auxiliar nas minhas investigações e esforços de remediação. Pensei: por que não compartilhá-los com o público, na esperança de que ajudem você.
Os scripts que desenvolvi foram feitos para funcionar com a CrowdStrike Endpoint Detection and Response (EDR). Essencialmente, são scripts na nuvem para remediar rapidamente dispositivos remotamente com um único clique de um botão.
O objetivo dos meus scripts é auxiliar um SOC ou analista de resposta a incidentes em suas investigações. Alguns scripts auxiliam na remediação de um software/adware indesejado específico. Outros auxiliam na investigação de um sistema específico por nome de usuário para fornecer mais visibilidade.
user.config do ScreenConnect, também conhecido como ConnectWise Client.1 = last 24 hours, 7 = last week, 30 = last month, 0 = all events.. Regras básicas foram implementadas para auxiliar na identificação.C:\Windows\Temp\hunter_log_results.log.Process Execution Rules (Event ID 4688)
Net.exe Execution - General net.exe usage
Net User/Group - Net user/group commands
Net Share - Net share/use commands
Whoami Execution - Whoami command execution
Systeminfo Execution - Systeminfo command
Tasklist Execution - Tasklist command
Nslookup Execution - Nslookup command
Ping Sweep - Ping with -n or -t flags
PowerShell Encoded - PowerShell with encoded commands
PowerShell Bypass - PowerShell bypass techniques
PowerShell Download - PowerShell download strings
Certutil Download - Certutil used for downloads
BITSAdmin Download - BITSAdmin transfer/download
WMIC Process - WMIC process execution
Scheduled Task - Scheduled task creation/execution
Registry Modification - Registry add/delete operations
Service Creation - Service creation/start
Authentication & Access Rules
Network Logon - Network logon (LogonType 3)
Failed Admin Logon - Failed logon to Administrator account
Explicit Credential Use - Event ID 4648
Privilege Escalation - Event ID 4672
Account Management Rules
User Account Created - Event ID 4720
Group Member Added - Event ID 4728
System Configuration Rules
Service Installation - Event ID 4697
Service Modified - Event ID 7045 (System log)
Driver Load - Event ID 219 (System log)
Audit Policy Change - Event ID 4719
Network Share Added - Event ID 5142
WFP Blocked - Windows Filtering Platform blocked connection (Event ID 5157)
A biblioteca a seguir contém uma coleção de scripts de remediação projetados para remover softwares indesejados, adwares e malwares comuns encontrados na natureza. Se você encontrar um programa específico que queira remediar, fique à vontade para baixar o script correspondente e usá-lo em seu ambiente.
Você achou meu trabalho útil e quer mostrar seu apoio? Sinta-se à vontade para me adicionar no Twitter. Se quiser mostrar ainda mais apoio, você também pode me dar uma gorjeta no Ko-Fi. Não há absolutamente nenhuma pressão para isso; agradeço seu apoio de qualquer forma!
Se você gostaria de contribuir fornecendo seu próprio script de remediação, seria muito apreciado. Qualquer ajuda para manter o público seguro é altamente valorizada. Certifique-se de que o código seja claro e conciso para garantir um processo tranquilo de revisão e validação. As submissões podem ser enviadas como uma issue. O nome do proprietário será associado ao script de remediação.
Quaisquer problemas com um script, sinta-se à vontade para reportá-los como uma issue.