Introdução
Desde 2021, desenvolvi vários scripts para auxiliar nas minhas investigações e esforços de remediação. Pensei: por que não compartilhá-los com o público, na esperança de que ajudem você.
Como esses scripts funcionam?
Os scripts que desenvolvi foram feitos para funcionar com a CrowdStrike Endpoint Detection and Response (EDR). Essencialmente, são scripts na nuvem para remediar rapidamente dispositivos remotamente com um único clique de um botão.
Por que criar esses scripts?
O objetivo dos meus scripts é auxiliar um SOC ou analista de resposta a incidentes em suas investigações. Alguns scripts auxiliam na remediação de um software/adware indesejado específico. Outros auxiliam na investigação de um sistema específico por nome de usuário para fornecer mais visibilidade.
Índice
Scripts manuais na nuvem
- WinInspect - WinInspect é uma ferramenta leve que auxilia o analista a obter mais visibilidade em um sistema Windows com base em um nome de usuário alvo.
- MACInspect - MACInspect é uma ferramenta leve que auxilia o analista a obter mais visibilidade em um sistema MAC com base em um nome de usuário alvo.
- LinInspect - LinInspect é uma ferramenta leve que auxilia o analista a obter mais visibilidade em um sistema Linux com base em um nome de usuário alvo.
- EnumChromeExt - EnumChromeExt recupera extensões do Chrome e tenta automaticamente detectar o nome.
- Win-PortScanner - Win-PortScanner é um scanner de portas extremamente leve.
- ScanDll - ScanDll é uma ferramenta para ajudar a pesquisar processos por uma biblioteca de vínculo dinâmico específica.
- ScanDllv2 - ScanDllv2 é uma ferramenta projetada para pesquisar processos por uma biblioteca de vínculo dinâmico específica usando C#. É muito mais rápida que o ScanDll, mas a saída é gravada em um arquivo de log devido a problemas com a exibição da saída padrão na interface do CrowdStrike RTR.
- RegScanner - Uma ferramenta incrivelmente rápida projetada para pesquisar uma chave ou valor de registro usando uma palavra-chave exclusiva.
- UnloadDll - Outra ferramenta incrivelmente rápida projetada para pesquisar uma biblioteca de vínculo dinâmico carregada na memória do processo e tenta descarregá-la usando FreeLibrary.
- Win-DiskImage-Toolkit - Uma ferramenta simples para enumerar ou desmontar rapidamente uma imagem de disco.
- ScreenConnect-C2Extractor - ScreenConnect-C2Extractor recupera o C2 do
user.config do ScreenConnect, também conhecido como ConnectWise Client.
- Win-PacketCapture - Um script guiado para gerar um despejo de pacotes para análise.
- jsonspection - JSONSpection é um utilitário projetado para inspecionar e enumerar minuciosamente estruturas de dados JSON. Ele ajuda a decompor blobs JSON complexos ou aninhados, identificar todos os caminhos de chave-valor e entender o esquema geral e os relacionamentos dentro dos dados. Isso o torna útil para depurar APIs, analisar logs ou preparar dados para fluxos de trabalho de análise e automação.
- EvidenceCollection - Este script coleta tipos comuns de documentos do usuário — como arquivos do Word, planilhas do Excel, arquivos de texto, PDFs e e-mails — dos diretórios Downloads, Documentos e Área de Trabalho de um usuário especificado. Ele cria automaticamente o diretório C:\temp\SIRT (se ainda não existir) e copia todos os arquivos correspondentes para esse local para revisão centralizada, preservação de evidências ou investigação de incidentes. Os tipos de arquivo, diretórios e nome de usuário podem ser personalizados de acordo com as necessidades do caso.
- Win-DmpEventLogs - Win-DmpEventLogs é uma ferramenta forense extremamente útil que permite despejar logs de eventos do Windows em um intervalo de tempo especificado:
1 = last 24 hours, 7 = last week, 30 = last month, 0 = all events.. Regras básicas foram implementadas para auxiliar na identificação.
- Win-EnumVsCodeExtension - Este script do PowerShell enumera extensões instaladas do Visual Studio Code para uma conta de usuário especificada, inspecionando os diretórios de extensões do VS Code e analisando o arquivo de metadados package.json de cada extensão.
- Win-datebased_filehunt - Este script do PowerShell usa código C# embutido para pesquisar recursivamente a unidade C:\ em busca de arquivos modificados em uma data específica. Ele registra todos os arquivos correspondentes, incluindo caminho completo, data e hora da última modificação e tamanho do arquivo, em um arquivo de log localizado em
C:\Windows\Temp\hunter_log_results.log.
Process Execution Rules (Event ID 4688)
Net.exe Execution - General net.exe usage
Net User/Group - Net user/group commands
Net Share - Net share/use commands
Whoami Execution - Whoami command execution
Systeminfo Execution - Systeminfo command
Tasklist Execution - Tasklist command
Nslookup Execution - Nslookup command
Ping Sweep - Ping with -n or -t flags
PowerShell Encoded - PowerShell with encoded commands
PowerShell Bypass - PowerShell bypass techniques
PowerShell Download - PowerShell download strings
Certutil Download - Certutil used for downloads
BITSAdmin Download - BITSAdmin transfer/download
WMIC Process - WMIC process execution
Scheduled Task - Scheduled task creation/execution
Registry Modification - Registry add/delete operations
Service Creation - Service creation/start
Authentication & Access Rules
Network Logon - Network logon (LogonType 3)
Failed Admin Logon - Failed logon to Administrator account
Explicit Credential Use - Event ID 4648
Privilege Escalation - Event ID 4672
Account Management Rules
User Account Created - Event ID 4720
Group Member Added - Event ID 4728
System Configuration Rules
Service Installation - Event ID 4697
Service Modified - Event ID 7045 (System log)
Driver Load - Event ID 219 (System log)
Audit Policy Change - Event ID 4719
Network Share Added - Event ID 5142
WFP Blocked - Windows Filtering Platform blocked connection (Event ID 5157)
Scripts da API Crowdstrike
- CSSession - CSSession é um script de API CrowdStrike que permite conectar via Real-Time-Response informando um hostname alvo como argumento. Você deve ter as permissões de API apropriadas e garantir que seu clientid / secret esteja correto para usar este script.
- CrowdStrike-API-queued-script - O script em fila da API CrowdStrike permite enfileirar um script de nuvem de sua escolha para um host alvo. Você deve ter as permissões de API apropriadas e clientid / secret corretos para usar este script.
A biblioteca a seguir contém uma coleção de scripts de remediação projetados para remover softwares indesejados, adwares e malwares comuns encontrados na natureza. Se você encontrar um programa específico que queira remediar, fique à vontade para baixar o script correspondente e usá-lo em seu ambiente.
Você achou meu trabalho útil e quer mostrar seu apoio? Sinta-se à vontade para me adicionar no Twitter. Se quiser mostrar ainda mais apoio, você também pode me dar uma gorjeta no Ko-Fi. Não há absolutamente nenhuma pressão para isso; agradeço seu apoio de qualquer forma!
Se você gostaria de contribuir fornecendo seu próprio script de remediação, seria muito apreciado. Qualquer ajuda para manter o público seguro é altamente valorizada. Certifique-se de que o código seja claro e conciso para garantir um processo tranquilo de revisão e validação. As submissões podem ser enviadas como uma issue. O nome do proprietário será associado ao script de remediação.
Quaisquer problemas com um script, sinta-se à vontade para reportá-los como uma issue.