Аудитор безопасности PowerShell в режиме только для чтения для конечных точек и серверов Windows: проверяет конфигурацию Defender, статус обновлений, учётные данные, персистентность, сетевую телеметрию и охотится за известными IOC кампаний.
Корпоративный инструмент оценки состояния безопасности Windows и охоты за угрозами
Разработано Amish Kumar — исследователь безопасности / инженер по безопасности
CVE-2026-50656
Аудитор безопасности Windows Defender — это комплексный, неинтрузивный инструмент оценки безопасности на базе PowerShell, предназначенный для развёртывания в масштабах предприятия на конечных точках и серверах Windows. Он выполняет глубокую проверку конфигурации Microsoft Defender, состояния безопасности ОС, безопасности учётных данных, механизмов персистентности, сетевой активности и известных индикаторов угроз — всё в режиме READ-ONLY.
Изначально созданный для оценки подверженности угрозе CVE-2026-50656, инструмент превратился в полноценный аудитор безопасности Windows, подходящий для команд SOC, инженеров по безопасности, специалистов по тестированию на проникновение и системных администраторов.
[!IMPORTANT] Этот инструмент не эксплуатирует никакие уязвимости. Он читает и сообщает — и ничего больше.
| Платформа | Версия |
|---|---|
| Windows 10 | Все поддерживаемые сборки |
| Windows 11 | Все поддерживаемые сборки |
| Windows Server 2019 | Standard / Datacenter |
| Windows Server 2022 | Standard / Datacenter |
| Windows Server 2025 | Standard / Datacenter |
Требования:
.txt с отметкой времени для сбора в корпоративной среде| # | Модуль | Описание |
|---|---|---|
| 01 | Сведения о системе | ОС, сборка, роль машины, состояние домена, TPM, BitLocker, время работы |
| 02 | Состояние обновлений | Инвентаризация Windows Update, анализ давности обновлений |
| 03 | Состояние Defender | Версия ядра, сигнатуры, защита в реальном времени, защита от несанкционированного вмешательства, работоспособность службы |
| 04 | Конфигурация Defender | Переключатели функций безопасности, облачная защита, PUA, управляемый доступ к папкам |
| 05 | Исключения Defender | Проверка исключений по путям, процессам, расширениям и IP-адресам |
| 06 | Сокращение поверхности атаки | Инвентаризация правил ASR с сопоставлением GUID и имён, состояние применения, отсутствующие критические правила |
| 07 | Журнал угроз | Недавние обнаружения Defender за период анализа |
| 08 | Операционные события | Анализ журнала событий Defender на предмет вмешательства, отключения и подозрительной активности |
| 09 | Родословная процессов | Проверка связи родитель-потомок для MsMpEng.exe |
| 10 | Поиск процессов | Значимые для безопасности процессы с захватом командной строки, обнаружение подозрительных путей |
| 11 | Поиск процессов с привилегиями SYSTEM | Процессы-интерпретаторы, работающие от имени SYSTEM |
| 12 | Event 4688 | Телеметрия создания процессов для охоты за угрозами |
| 13 | Создание служб | Анализ события 7045 для новых устанавливаемых служб |
| 14 | Планировщик заданий | Инвентаризация активных задач с обнаружением подозрительных действий (закодированные команды, удалённые URI) |
| 15 | Проверка пользователей | Локальные администраторы, все учётные записи, неудачные входы (4625), RDP-сеансы (4624 тип 10) |
| 16 | Поиск IOC | Известные артефакты кампаний (setup.mjs, bun-dl и т. д.) |
| 17 | Проверка хэшей | Сравнение SHA1 с известными хэшами вредоносных файлов |
| 18 | Проверка сети | Обогащённые TCP-соединения, прослушиваемые порты, корреляция IOC с кэшем DNS |
| 19 | Secure Boot / VBS | Состояние Secure Boot, Device Guard, VBS |
| 20 | Персистентность в реестре | Run/RunOnce, Winlogon, перехваты IFEO, подписки на события WMI |
| 21 | Безопасность учётных данных | Кэширование WDigest, защита LSA (RunAsPPL), Credential Guard |
| 22 | Безопасность PowerShell | Журналирование блоков скриптов, журналирование модулей, расшифровка (Transcription), CLM, подозрительные блоки скриптов |
| 23 | Брандмауэр | Статус профилей (Domain/Private/Public), действия по умолчанию |
| 24 | Безопасность SMB | Статус SMBv1, требования к подписи, нестандартные общие ресурсы |
| 25 | Персистентность при запуске | Папки автозагрузки, изменения в System32, загруженные драйверы |
| 26 | Итоговая оценка | Сводка по уровням серьёзности, консолидированные результаты, определение ShieldBreak |
git clone https://github.com/eh-amish/Windows-Defender-Security-Auditor-CVE-2026-50656-.git
cd Windows-Defender-Security-Auditor(CVE-2026-50656)-
# Open PowerShell as Administrator, then:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\CVE-2026-50656_MsMpEng_Audit.ps1
Скрипт:
AMISH_SecurityAudit_<HOSTNAME>_<YYYYMMDD_HHmmss>.txt
powershell -ExecutionPolicy Bypass -File .\CVE-2026-50656_MsMpEng_Audit.ps1
PsExec.exe \\TARGET_HOST -s powershell -ExecutionPolicy Bypass -File "\\share\CVE-2026-50656_MsMpEng_Audit.ps1"
powershell.exe -ExecutionPolicy Bypass -File "\\FileServer\SecurityAudit\CVE-2026-50656_MsMpEng_Audit.ps1"
.txt с каждой конечной точки для централизованного анализа$Hosts = @("SERVER01", "SERVER02", "WS-PC01", "WS-PC02")
$ScriptBlock = Get-Content .\CVE-2026-50656_MsMpEng_Audit.ps1 -Raw
foreach ($H in $Hosts) {
Invoke-Command -ComputerName $H -ScriptBlock ([scriptblock]::Create($ScriptBlock))
}
___ __ ___________ __ __
/ | / |/ / _/ __// / / /
/ /| | / /|_/ // / _\ \ / /_/ /
/ ___ |/ / / // / /__ \/ __ /
/_/ |_/_/ /_/___/____/_/ /_/
SECURITY RESEARCHER
========================================================================
AMISH SECURITY RESEARCH
========================================================================