Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/bert-janp/incident-response-powershell
Дисковая криминалистикаУправление индикаторами компрометации (IOC)Криминалистика памятиСетевая криминалистикаФорензикаЦифровая криминалистикаРазведка угрозРеагирование на ИнцидентыАнализ Журналов

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHubbert-janp/incident-response-powershell

Incident-Response-Powershell

Инструментарий реагирования на инциденты на основе PowerShell, который собирает 25+ криминалистических артефактов (процессы, сетевые подключения, реестр, историю браузера) и экспортирует CSV для интеграции с SIEM. Поддерживает Defender for Endpoint Live Response.

Репозиторий
80711463 месяцев назадПроверено Kitploit
Поделиться

PowerShell Цифровая криминалистика и реагирование на инциденты

Этот репозиторий содержит скрипты для реагирования на инциденты на основе PowerShell.

Скрипт DFIR

Скрипт DFIR-Script.ps1 собирает криминалистические артефакты на устройствах Windows. Ключевые возможности:

  • Сбор более 25 потенциальных индикаторов компрометации.
  • Экспорт в CSV-файлы для интеграции с SIEM.
  • Интеграция с Defender for Endpoint Live Response.

Детализированные скрипты реагирования

Эти скрипты выполняют конкретные задачи, такие как сбор событий безопасности Windows, сброс активных сеансов пользователей или загрузка папки в Azure Storage Blob. Некоторые скрипты используют API для получения или экспорта данных, с описанием необходимых разрешений в каждом скрипте. Скрипты структурированы в соответствии с циклом реагирования на инциденты:

ФазаОписание
AcquisitionСкрипты и инструменты для получения данных и доказательств во время инцидента.
AnalysisСкрипты для анализа полученных данных с целью выявления индикаторов компрометации и определения масштаба инцидента.
ContainmentСкрипты и методы для сдерживания инцидента с целью предотвращения дальнейшего ущерба и распространения.

Связанные блоги:

  • Реагирование на инциденты, часть 3: Использование Live Response
  • Реагирование на инциденты PowerShell V2

Использование скрипта DFIR

Скрипт DFIR - Извлеченные артефакты

Скрипт DFIR собирает информацию из нескольких источников и структурирует вывод в текущей директории в папке с именем 'DFIR-hostname-year-month-date'. Эта папка в конце архивируется, чтобы ее можно было удаленно собрать. Этот скрипт также может использоваться в Defender For Endpoint в сеансе Live Response (см. ниже). Скрипт DFIR собирает следующую информацию при запуске от имени обычного пользователя:

  • Информация о локальном IP
  • Открытые соединения
  • Информация об автозапуске (папка автозагрузки и ключи реестра Run)
  • Активные пользователи
  • Локальные пользователи
  • Соединения, установленные из приложений Office
  • Активные общие папки SMB
  • Сеансы RDP
  • Активные процессы
  • Активные USB-подключения
  • История PowerShell
  • Кэш DNS
  • Установленные драйверы
  • Установленное ПО
  • Запущенные службы
  • Запланированные задачи
  • История браузера и файлы профилей

Для наилучшего результата запускайте скрипт от имени администратора, тогда также будут собраны следующие элементы:

  • События безопасности Windows
  • Удаленно открытые файлы
  • Теневые копии
  • MPLogs
  • Исключения Defender
  • История PowerShell всех пользователей

Функциональность импорта в SIEM

Криминалистические артефакты экспортируются в CSV-файлы, что позволяет специалистам по реагированию загружать их в такие инструменты, как Sentinel, Splunk, Elastic или Azure Data Explorer для фильтрации, агрегации и визуализации.

Папка CSV Results (SIEM Import Data) включает все CSV-файлы, содержащие артефакты:

root@kitploit:~
Name
----
ActiveUsers.csv
AutoRun.csv
ConnectedDevices.csv
DefenderExclusions.csv
DNSCache.csv
Drivers.csv
InstalledSoftware.csv
IPConfiguration.csv
LocalUsers.csv
NetworkShares.csv
OfficeConnections.csv
OpenTCPConnections.csv
PowerShellHistory.csv
Processes.csv
RDPSessions.csv
RemotelyOpenedFiles.csv
RunningServices.csv
ScheduledTasks.csv
ScheduledTasksRunInfo.csv
SecurityEvents.csv
ShadowCopy.csv
SMBShares.csv

Запуск скрипта

Скрипт можно выполнить, запустив следующую команду.

root@kitploit:~
.\DFIR-Script.ps1

Скрипт не подписан, что может потребовать использования параметра -ExecutionPolicy Bypass для его выполнения.

root@kitploit:~
Powershell.exe -ExecutionPolicy Bypass .\DFIR-Script.ps1

Интеграция с Defender For Endpoint Live Response

Возможно использование скриптов в сочетании с Defender For Endpoint Live Response. Убедитесь, что Live Response настроен (см. DOCS). Поскольку мой скрипт не подписан, необходимо изменить настройки, чтобы иметь возможность запускать скрипт.

Доступна статья в блоге, которая подробно объясняет, как использовать пользовательские скрипты в Live Response: Реагирование на инциденты, часть 3: Использование Live Response

Для запуска неподписанных скриптов в Live Response:

  • Перейдите на Security.microsoft.com
  • Перейдите в раздел Settings > Endpoints > Advanced Features
  • Убедитесь, что Live Response включен
  • Включите Live Response для серверов, если необходимо
  • Включите выполнение неподписанных скриптов в Live Response

Выполнение скрипта:

  • Перейдите на страницу устройства
  • Запустите сеанс Live Response
  • Загрузите файл в библиотеку для загрузки скрипта
  • После загрузки скрипта в библиотеку выполните: run DFIR-script.ps1 для запуска скрипта. Если вы хотите запустить скрипт с параметрами, выполните run DFIR-Script.ps1 -parameters "-sw 10"
  • Выполните getfile DFIR-DeviceName-yyyy-mm-dd для загрузки полученных артефактов на локальную машину для анализа.

Документация

  • Документация Microsoft по Live Response
  • Разрешения пользователей DFE
  • Настройки Defender For Endpoint Live Response
Скачать инструмент