Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Windows-Defender-Security-Auditor-CVE-2026-50656- — Аудитор безопасности PowerShell в режиме только для чтения для конечных точек и серверов Windows: проверяет конфигурацию Defender, статус обновлений, учётные данные, персистентность, сетевую телеметрию и охотится за известными IOC кампаний. | Kitploit
Инструменты/GitHubGitHub/eh-amish/windows-defender-security-auditor-cve-2026-50656-
Оборонительные ИнструментыУправление индикаторами компрометации (IOC)Механизмы персистентностиАнализ уязвимостейАудит конфигурацииСбор информацииСетевая безопасностьРазведка угрозНеправильная Конфигурация
Реагирование на Инциденты
Анализ Журналов
GitHubeh-amish/windows-defender-security-auditor-cve-2026-50656-

Windows-Defender-Security-Auditor-CVE-2026-50656-

Аудитор безопасности PowerShell в режиме только для чтения для конечных точек и серверов Windows: проверяет конфигурацию Defender, статус обновлений, учётные данные, персистентность, сетевую телеметрию и охотится за известными IOC кампаний.

Репозиторий
725 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Аудитор безопасности Windows Defender

Корпоративный инструмент оценки состояния безопасности Windows и охоты за угрозами

Разработано Amish Kumar — исследователь безопасности / инженер по безопасности


CVE-2026-50656


Обзор

Аудитор безопасности Windows Defender — это комплексный, неинтрузивный инструмент оценки безопасности на базе PowerShell, предназначенный для развёртывания в масштабах предприятия на конечных точках и серверах Windows. Он выполняет глубокую проверку конфигурации Microsoft Defender, , , , и — всё в режиме .

состояния безопасности ОС
безопасности учётных данных
механизмов персистентности
сетевой активности
известных индикаторов угроз
READ-ONLY

Изначально созданный для оценки подверженности угрозе CVE-2026-50656, инструмент превратился в полноценный аудитор безопасности Windows, подходящий для команд SOC, инженеров по безопасности, специалистов по тестированию на проникновение и системных администраторов.

[!IMPORTANT] Этот инструмент не эксплуатирует никакие уязвимости. Он читает и сообщает — и ничего больше.


Поддерживаемые платформы

ПлатформаВерсия
Windows 10Все поддерживаемые сборки
Windows 11Все поддерживаемые сборки
Windows Server 2019Standard / Datacenter
Windows Server 2022Standard / Datacenter
Windows Server 2025Standard / Datacenter

Требования:

  • PowerShell 5.1 или новее
  • Права администратора (рекомендуются для полной оценки)
  • Нет зависимостей от сторонних компонентов — используются только встроенные командлеты Windows

Ключевые возможности

  • 26 модулей оценки безопасности, охватывающих все критические поверхности атак
  • Автоматически определяет роль машины — рабочая станция, сервер или контроллер домена
  • Цветовая индикация уровней серьёзности — CRITICAL (красный), HIGH (оранжевый), MEDIUM (жёлтый), INFO (голубой), PASS (зелёный)
  • Автоматически экспортирует результаты в файл .txt с отметкой времени для сбора в корпоративной среде
  • Сводка результатов по уровням серьёзности с общим количеством
  • Ноль зависимостей — работает на любой машине Windows с PowerShell 5.1+
  • 100% READ-ONLY — никаких изменений системы любого рода

Модули оценки безопасности

#МодульОписание
01Сведения о системеОС, сборка, роль машины, состояние домена, TPM, BitLocker, время работы
02Состояние обновленийИнвентаризация Windows Update, анализ давности обновлений
03Состояние DefenderВерсия ядра, сигнатуры, защита в реальном времени, защита от несанкционированного вмешательства, работоспособность службы
04Конфигурация DefenderПереключатели функций безопасности, облачная защита, PUA, управляемый доступ к папкам
05Исключения DefenderПроверка исключений по путям, процессам, расширениям и IP-адресам
06Сокращение поверхности атакиИнвентаризация правил ASR с сопоставлением GUID и имён, состояние применения, отсутствующие критические правила
07Журнал угрозНедавние обнаружения Defender за период анализа
08Операционные событияАнализ журнала событий Defender на предмет вмешательства, отключения и подозрительной активности
09Родословная процессовПроверка связи родитель-потомок для MsMpEng.exe
10Поиск процессовЗначимые для безопасности процессы с захватом командной строки, обнаружение подозрительных путей
11Поиск процессов с привилегиями SYSTEMПроцессы-интерпретаторы, работающие от имени SYSTEM
12Event 4688Телеметрия создания процессов для охоты за угрозами
13Создание службАнализ события 7045 для новых устанавливаемых служб
14Планировщик заданийИнвентаризация активных задач с обнаружением подозрительных действий (закодированные команды, удалённые URI)
15Проверка пользователейЛокальные администраторы, все учётные записи, неудачные входы (4625), RDP-сеансы (4624 тип 10)
16Поиск IOCИзвестные артефакты кампаний (setup.mjs, bun-dl и т. д.)

Быстрый старт

1. Загрузка

root@kitploit:~
git clone https://github.com/eh-amish/Windows-Defender-Security-Auditor-CVE-2026-50656-.git
cd Windows-Defender-Security-Auditor(CVE-2026-50656)-

2. Запуск (рекомендуется от имени администратора)

root@kitploit:~
# Open PowerShell as Administrator, then:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\CVE-2026-50656_MsMpEng_Audit.ps1

3. Просмотр результатов

Скрипт:

  • отобразит в терминале результаты с цветовой кодировкой;
  • автоматически сохранит полный отчёт в том же каталоге:
    root@kitploit:~
    AMISH_SecurityAudit_<HOSTNAME>_<YYYYMMDD_HHmmss>.txt
    

Примеры использования

Оценка отдельной рабочей станции

root@kitploit:~
powershell -ExecutionPolicy Bypass -File .\CVE-2026-50656_MsMpEng_Audit.ps1

Удалённое выполнение через PsExec

root@kitploit:~
PsExec.exe \\TARGET_HOST -s powershell -ExecutionPolicy Bypass -File "\\share\CVE-2026-50656_MsMpEng_Audit.ps1"

Корпоративное развёртывание через GPO / SCCM / Intune

  1. Разместите скрипт в сетевой папке, доступной всем конечным точкам
  2. Создайте запланированное задание или сценарий запуска GPO:
    root@kitploit:~
    powershell.exe -ExecutionPolicy Bypass -File "\\FileServer\SecurityAudit\CVE-2026-50656_MsMpEng_Audit.ps1"
    
  3. Соберите выходные файлы .txt с каждой конечной точки для централизованного анализа

Удалённое взаимодействие PowerShell (несколько хостов)

root@kitploit:~
$Hosts = @("SERVER01", "SERVER02", "WS-PC01", "WS-PC02")
$ScriptBlock = Get-Content .\CVE-2026-50656_MsMpEng_Audit.ps1 -Raw

foreach ($H in $Hosts) {
    Invoke-Command -ComputerName $H -ScriptBlock ([scriptblock]::Create($ScriptBlock))
}

Пример выходных данных

root@kitploit:~
    ___    __  ___________ __  __
   /   |  /  |/  /  _/ __// / / /
  / /| | / /|_/ // / _\ \ / /_/ /
 / ___ |/ /  / // / /__ \/ __  /
/_/  |_/_/  /_/___/____/_/ /_/

        SECURITY RESEARCHER

========================================================================
                    AMISH SECURITY RESEARCH
========================================================================

               WINDOWS SECURITY AUDITOR v2.0.0

======================================================================
 MODULE 03 - MICROSOFT DEFENDER STATUS
======================================================================
 Product Version                      : 4.18.26060.3008
 Engine Version                       : 1.1.26060.3008
 Real-Time Protection                 : True
 Tamper Protection                    : True
 Signature Age                        : 4.2 hours

[PASS] Defender Engine meets original CVE threshold.
       Current  : 1.1.26060.3008
       Required : 1.1.26060.3008

======================================================================
 FINDINGS SUMMARY
======================================================================

  CRITICAL : 0
  HIGH     : 2
  MEDIUM   : 5
  INFO     : 3

  TOTAL    : 10

Режим выполнения и безопасность

:white_check_mark:READ-ONLY — только чтение состояния системы
:white_check_mark:NON-INTRUSIVE — без влияния на производительность
:x:Не эксплуатирует никакие уязвимости
:x:Не исправляет и не изменяет систему
:x:Не изменяет параметры реестра, GPO или Defender
:x:Не отключает средства безопасности
:x:Не завершает процессы и не создаёт персистентность
:x:Не устанавливает никакого ПО или зависимостей

Уровни серьёзности результатов

УровеньЦветЗначение
CRITICAL🔴 КрасныйТребуется немедленное действие — признак активной компрометации или критическая ошибка конфигурации
HIGH🟠 ОранжевыйСущественная слабость безопасности — следует устранить незамедлительно
MEDIUM🟡 ЖёлтыйЗаслуживающее внимания замечание — проанализируйте и оцените риск
INFO:blue_circle: ГолубойИнформационное — информирует, может потребовать рассмотрения
PASS🟢 ЗелёныйПроверка пройдена — проблем не обнаружено

Известные IOC кампании

Скрипт ищет индикаторы, связанные с кампанией RoguePlanet / ShieldBreak:

Файловые артефакты:

  • %USERPROFILE%\.claude\setup.mjs
  • %USERPROFILE%\.vscode\setup.mjs
  • %TEMP%\bun-dl-*

Известные вредоносные хэши (SHA1):

HashСвязанный файл
35A672CF34B996B91F3E1C28CBF3A05A37E0364Math_Symbol.js / math_init.js
686AA40D0FC22C8D569494543A0F891F359F2F99.claude/setup.mjs
F525D52CEB9665166B482D3DC0137028CC6A63.vscode/setup.mjs

Домены кампании (для корреляции в SIEM/EDR/DNS):

  • npm-cache.com
  • pypi-get.com
  • js-mirror.com
  • eth-mainnet.nodereal.io
  • go.getblock.io
  • eth.llamarpc.com

Структура проекта

root@kitploit:~
AMISH-Windows-Defender-Security-Auditor/
|
|-- Amish_MsMpEng_Audit.ps1          # Main security auditor script
|-- README.md                         # This documentation
|-- LICENSE                           # MIT License
|
|-- (auto-generated on execution)
|   |-- AMISH_SecurityAudit_<HOST>_<DATE>.txt   # Assessment report

Дорожная карта

  • Генерация HTML-отчёта с интерактивной панелью
  • Экспорт в JSON/CSV для приёма в SIEM
  • Модуль оценки безопасности Active Directory
  • Анализ хранилища сертификатов
  • Обнаружение обхода AMSI
  • Проверка политик WDAC / AppLocker
  • Интеграция с API VirusTotal для поиска хэшей
  • Обёртка для параллельного выполнения на нескольких хостах
  • Проверка работоспособности датчика Defender for Endpoint (MDE)

Вклад в проект

Вклад приветствуется! Если у вас есть идеи новых модулей, дополнительные IOC или улучшения:

  1. Сделайте форк репозитория
  2. Создайте ветку функции (git checkout -b feature/new-module)
  3. Зафиксируйте изменения (git commit -m 'Add new security module')
  4. Отправьте изменения в ветку (git push origin feature/new-module)
  5. Откройте pull request

Отказ от ответственности

Этот инструмент предоставляется только для авторизованной оценки безопасности и защитных целей. Он предназначен для того, чтобы помочь командам безопасности выявлять ошибки конфигурации, подверженность рискам и индикаторы компрометации в системах, которые они уполномочены оценивать.

Автор не несёт ответственности за любое неправомерное использование или ущерб, причинённый этим инструментом. Всегда убедитесь, что у вас есть соответствующие полномочия, прежде чем запускать оценку безопасности в любой системе.

Этот скрипт не эксплуатирует CVE-2026-50656. Он оценивает состояние уязвимости, средства безопасности, известные индикаторы и доступную телеметрию хоста.

Скачать инструмент
17Проверка хэшейСравнение SHA1 с известными хэшами вредоносных файлов
18Проверка сетиОбогащённые TCP-соединения, прослушиваемые порты, корреляция IOC с кэшем DNS
19Secure Boot / VBSСостояние Secure Boot, Device Guard, VBS
20Персистентность в реестреRun/RunOnce, Winlogon, перехваты IFEO, подписки на события WMI
21Безопасность учётных данныхКэширование WDigest, защита LSA (RunAsPPL), Credential Guard
22Безопасность PowerShellЖурналирование блоков скриптов, журналирование модулей, расшифровка (Transcription), CLM, подозрительные блоки скриптов
23БрандмауэрСтатус профилей (Domain/Private/Public), действия по умолчанию
24Безопасность SMBСтатус SMBv1, требования к подписи, нестандартные общие ресурсы
25Персистентность при запускеПапки автозагрузки, изменения в System32, загруженные драйверы
26Итоговая оценкаСводка по уровням серьёзности, консолидированные результаты, определение ShieldBreak