Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Windows-Defender-Security-Auditor-CVE-2026-50656- — Аудитор безопасности PowerShell в режиме только для чтения для конечных точек и серверов Windows: проверяет конфигурацию Defender, статус обновлений, учётные данные, персистентность, сетевую телеметрию и охотится за известными IOC кампаний. | Kitploit
Инструменты/GitHubGitHub/eh-amish/windows-defender-security-auditor-cve-2026-50656-
Оборонительные ИнструментыУправление индикаторами компрометации (IOC)Механизмы персистентностиАнализ уязвимостейАудит конфигурацииСбор информацииСетевая безопасностьРазведка угроз
Неправильная Конфигурация
Реагирование на Инциденты
Анализ Журналов
GitHubeh-amish/windows-defender-security-auditor-cve-2026-50656-

Windows-Defender-Security-Auditor-CVE-2026-50656-

Аудитор безопасности PowerShell в режиме только для чтения для конечных точек и серверов Windows: проверяет конфигурацию Defender, статус обновлений, учётные данные, персистентность, сетевую телеметрию и охотится за известными IOC кампаний.

Репозиторий
221 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Аудитор безопасности Windows Defender

Корпоративный инструмент оценки состояния безопасности Windows и охоты за угрозами

Разработано Amish Kumar — исследователь безопасности / инженер по безопасности


CVE-2026-50656


Обзор

Аудитор безопасности Windows Defender — это комплексный, неинтрузивный инструмент оценки безопасности на базе PowerShell, предназначенный для развёртывания в масштабах предприятия на конечных точках и серверах Windows. Он выполняет глубокую проверку конфигурации Microsoft Defender, состояния безопасности ОС, безопасности учётных данных, механизмов персистентности, сетевой активности и известных индикаторов угроз — всё в режиме READ-ONLY.

Изначально созданный для оценки подверженности угрозе CVE-2026-50656, инструмент превратился в полноценный аудитор безопасности Windows, подходящий для команд SOC, инженеров по безопасности, специалистов по тестированию на проникновение и системных администраторов.

[!IMPORTANT] Этот инструмент не эксплуатирует никакие уязвимости. Он читает и сообщает — и ничего больше.


Поддерживаемые платформы

ПлатформаВерсия
Windows 10Все поддерживаемые сборки
Windows 11Все поддерживаемые сборки
Windows Server 2019Standard / Datacenter
Windows Server 2022Standard / Datacenter
Windows Server 2025Standard / Datacenter

Требования:

  • PowerShell 5.1 или новее
  • Права администратора (рекомендуются для полной оценки)
  • Нет зависимостей от сторонних компонентов — используются только встроенные командлеты Windows

Ключевые возможности

  • 26 модулей оценки безопасности, охватывающих все критические поверхности атак
  • Автоматически определяет роль машины — рабочая станция, сервер или контроллер домена
  • Цветовая индикация уровней серьёзности — CRITICAL (красный), HIGH (оранжевый), MEDIUM (жёлтый), INFO (голубой), PASS (зелёный)
  • Автоматически экспортирует результаты в файл .txt с отметкой времени для сбора в корпоративной среде
  • Сводка результатов по уровням серьёзности с общим количеством
  • Ноль зависимостей — работает на любой машине Windows с PowerShell 5.1+
  • 100% READ-ONLY — никаких изменений системы любого рода

Модули оценки безопасности

#МодульОписание
01Сведения о системеОС, сборка, роль машины, состояние домена, TPM, BitLocker, время работы
02Состояние обновленийИнвентаризация Windows Update, анализ давности обновлений
03Состояние DefenderВерсия ядра, сигнатуры, защита в реальном времени, защита от несанкционированного вмешательства, работоспособность службы
04Конфигурация DefenderПереключатели функций безопасности, облачная защита, PUA, управляемый доступ к папкам
05Исключения DefenderПроверка исключений по путям, процессам, расширениям и IP-адресам
06Сокращение поверхности атакиИнвентаризация правил ASR с сопоставлением GUID и имён, состояние применения, отсутствующие критические правила
07Журнал угрозНедавние обнаружения Defender за период анализа
08Операционные событияАнализ журнала событий Defender на предмет вмешательства, отключения и подозрительной активности
09Родословная процессовПроверка связи родитель-потомок для MsMpEng.exe
10Поиск процессовЗначимые для безопасности процессы с захватом командной строки, обнаружение подозрительных путей
11Поиск процессов с привилегиями SYSTEMПроцессы-интерпретаторы, работающие от имени SYSTEM
12Event 4688Телеметрия создания процессов для охоты за угрозами
13Создание службАнализ события 7045 для новых устанавливаемых служб
14Планировщик заданийИнвентаризация активных задач с обнаружением подозрительных действий (закодированные команды, удалённые URI)
15Проверка пользователейЛокальные администраторы, все учётные записи, неудачные входы (4625), RDP-сеансы (4624 тип 10)
16Поиск IOCИзвестные артефакты кампаний (setup.mjs, bun-dl и т. д.)
17Проверка хэшейСравнение SHA1 с известными хэшами вредоносных файлов
18Проверка сетиОбогащённые TCP-соединения, прослушиваемые порты, корреляция IOC с кэшем DNS
19Secure Boot / VBSСостояние Secure Boot, Device Guard, VBS
20Персистентность в реестреRun/RunOnce, Winlogon, перехваты IFEO, подписки на события WMI
21Безопасность учётных данныхКэширование WDigest, защита LSA (RunAsPPL), Credential Guard
22Безопасность PowerShellЖурналирование блоков скриптов, журналирование модулей, расшифровка (Transcription), CLM, подозрительные блоки скриптов
23БрандмауэрСтатус профилей (Domain/Private/Public), действия по умолчанию
24Безопасность SMBСтатус SMBv1, требования к подписи, нестандартные общие ресурсы
25Персистентность при запускеПапки автозагрузки, изменения в System32, загруженные драйверы
26Итоговая оценкаСводка по уровням серьёзности, консолидированные результаты, определение ShieldBreak

Быстрый старт

1. Загрузка

git clone https://github.com/eh-amish/Windows-Defender-Security-Auditor-CVE-2026-50656-.git
cd Windows-Defender-Security-Auditor(CVE-2026-50656)-

2. Запуск (рекомендуется от имени администратора)

# Open PowerShell as Administrator, then:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\CVE-2026-50656_MsMpEng_Audit.ps1

3. Просмотр результатов

Скрипт:

  • отобразит в терминале результаты с цветовой кодировкой;
  • автоматически сохранит полный отчёт в том же каталоге:
    AMISH_SecurityAudit_<HOSTNAME>_<YYYYMMDD_HHmmss>.txt
    

Примеры использования

Оценка отдельной рабочей станции

powershell -ExecutionPolicy Bypass -File .\CVE-2026-50656_MsMpEng_Audit.ps1

Удалённое выполнение через PsExec

PsExec.exe \\TARGET_HOST -s powershell -ExecutionPolicy Bypass -File "\\share\CVE-2026-50656_MsMpEng_Audit.ps1"

Корпоративное развёртывание через GPO / SCCM / Intune

  1. Разместите скрипт в сетевой папке, доступной всем конечным точкам
  2. Создайте запланированное задание или сценарий запуска GPO:
    powershell.exe -ExecutionPolicy Bypass -File "\\FileServer\SecurityAudit\CVE-2026-50656_MsMpEng_Audit.ps1"
    
  3. Соберите выходные файлы .txt с каждой конечной точки для централизованного анализа

Удалённое взаимодействие PowerShell (несколько хостов)

$Hosts = @("SERVER01", "SERVER02", "WS-PC01", "WS-PC02")
$ScriptBlock = Get-Content .\CVE-2026-50656_MsMpEng_Audit.ps1 -Raw

foreach ($H in $Hosts) {
    Invoke-Command -ComputerName $H -ScriptBlock ([scriptblock]::Create($ScriptBlock))
}

Пример выходных данных

    ___    __  ___________ __  __
   /   |  /  |/  /  _/ __// / / /
  / /| | / /|_/ // / _\ \ / /_/ /
 / ___ |/ /  / // / /__ \/ __  /
/_/  |_/_/  /_/___/____/_/ /_/

        SECURITY RESEARCHER

========================================================================
                    AMISH SECURITY RESEARCH
========================================================================
Скачать инструмент