
Инструментарий реагирования на инциденты на основе PowerShell, который собирает 25+ криминалистических артефактов (процессы, сетевые подключения, реестр, историю браузера) и экспортирует CSV для интеграции с SIEM. Поддерживает Defender for Endpoint Live Response.
Этот репозиторий содержит скрипты для реагирования на инциденты на основе PowerShell.
Скрипт DFIR-Script.ps1 собирает криминалистические артефакты на устройствах Windows. Ключевые возможности:
Эти скрипты выполняют конкретные задачи, такие как сбор событий безопасности Windows, сброс активных сеансов пользователей или загрузка папки в Azure Storage Blob. Некоторые скрипты используют API для получения или экспорта данных, с описанием необходимых разрешений в каждом скрипте. Скрипты структурированы в соответствии с циклом реагирования на инциденты:
| Фаза | Описание |
|---|
| Acquisition | Скрипты и инструменты для получения данных и доказательств во время инцидента. |
| Analysis | Скрипты для анализа полученных данных с целью выявления индикаторов компрометации и определения масштаба инцидента. |
| Containment | Скрипты и методы для сдерживания инцидента с целью предотвращения дальнейшего ущерба и распространения. |
Скрипт DFIR собирает информацию из нескольких источников и структурирует вывод в текущей директории в папке с именем 'DFIR-hostname-year-month-date'. Эта папка в конце архивируется, чтобы ее можно было удаленно собрать. Этот скрипт также может использоваться в Defender For Endpoint в сеансе Live Response (см. ниже). Скрипт DFIR собирает следующую информацию при запуске от имени обычного пользователя:
Для наилучшего результата запускайте скрипт от имени администратора, тогда также будут собраны следующие элементы:
Криминалистические артефакты экспортируются в CSV-файлы, что позволяет специалистам по реагированию загружать их в такие инструменты, как Sentinel, Splunk, Elastic или Azure Data Explorer для фильтрации, агрегации и визуализации.
Папка CSV Results (SIEM Import Data) включает все CSV-файлы, содержащие артефакты:
Name
----
ActiveUsers.csv
AutoRun.csv
ConnectedDevices.csv
DefenderExclusions.csv
DNSCache.csv
Drivers.csv
InstalledSoftware.csv
IPConfiguration.csv
LocalUsers.csv
NetworkShares.csv
OfficeConnections.csv
OpenTCPConnections.csv
PowerShellHistory.csv
Processes.csv
RDPSessions.csv
RemotelyOpenedFiles.csv
RunningServices.csv
ScheduledTasks.csv
ScheduledTasksRunInfo.csv
SecurityEvents.csv
ShadowCopy.csv
SMBShares.csv
Скрипт можно выполнить, запустив следующую команду.
.\DFIR-Script.ps1
Скрипт не подписан, что может потребовать использования параметра -ExecutionPolicy Bypass для его выполнения.
Powershell.exe -ExecutionPolicy Bypass .\DFIR-Script.ps1
Возможно использование скриптов в сочетании с Defender For Endpoint Live Response. Убедитесь, что Live Response настроен (см. DOCS). Поскольку мой скрипт не подписан, необходимо изменить настройки, чтобы иметь возможность запускать скрипт.
Доступна статья в блоге, которая подробно объясняет, как использовать пользовательские скрипты в Live Response: Реагирование на инциденты, часть 3: Использование Live Response
Для запуска неподписанных скриптов в Live Response:
Выполнение скрипта:
run DFIR-script.ps1 для запуска скрипта. Если вы хотите запустить скрипт с параметрами, выполните run DFIR-Script.ps1 -parameters "-sw 10"getfile DFIR-DeviceName-yyyy-mm-dd для загрузки полученных артефактов на локальную машину для анализа.