Аудитор безопасности PowerShell в режиме только для чтения для конечных точек и серверов Windows: проверяет конфигурацию Defender, статус обновлений, учётные данные, персистентность, сетевую телеметрию и охотится за известными IOC кампаний.
Корпоративный инструмент оценки состояния безопасности Windows и охоты за угрозами
Разработано Amish Kumar — исследователь безопасности / инженер по безопасности
CVE-2026-50656
Аудитор безопасности Windows Defender — это комплексный, неинтрузивный инструмент оценки безопасности на базе PowerShell, предназначенный для развёртывания в масштабах предприятия на конечных точках и серверах Windows. Он выполняет глубокую проверку конфигурации Microsoft Defender, , , , и — всё в режиме .
Изначально созданный для оценки подверженности угрозе CVE-2026-50656, инструмент превратился в полноценный аудитор безопасности Windows, подходящий для команд SOC, инженеров по безопасности, специалистов по тестированию на проникновение и системных администраторов.
[!IMPORTANT] Этот инструмент не эксплуатирует никакие уязвимости. Он читает и сообщает — и ничего больше.
| Платформа | Версия |
|---|---|
| Windows 10 | Все поддерживаемые сборки |
| Windows 11 | Все поддерживаемые сборки |
| Windows Server 2019 | Standard / Datacenter |
| Windows Server 2022 | Standard / Datacenter |
| Windows Server 2025 | Standard / Datacenter |
Требования:
.txt с отметкой времени для сбора в корпоративной среде| # | Модуль | Описание |
|---|---|---|
| 01 | Сведения о системе | ОС, сборка, роль машины, состояние домена, TPM, BitLocker, время работы |
| 02 | Состояние обновлений | Инвентаризация Windows Update, анализ давности обновлений |
| 03 | Состояние Defender | Версия ядра, сигнатуры, защита в реальном времени, защита от несанкционированного вмешательства, работоспособность службы |
| 04 | Конфигурация Defender | Переключатели функций безопасности, облачная защита, PUA, управляемый доступ к папкам |
| 05 | Исключения Defender | Проверка исключений по путям, процессам, расширениям и IP-адресам |
| 06 | Сокращение поверхности атаки | Инвентаризация правил ASR с сопоставлением GUID и имён, состояние применения, отсутствующие критические правила |
| 07 | Журнал угроз | Недавние обнаружения Defender за период анализа |
| 08 | Операционные события | Анализ журнала событий Defender на предмет вмешательства, отключения и подозрительной активности |
| 09 | Родословная процессов | Проверка связи родитель-потомок для MsMpEng.exe |
| 10 | Поиск процессов | Значимые для безопасности процессы с захватом командной строки, обнаружение подозрительных путей |
| 11 | Поиск процессов с привилегиями SYSTEM | Процессы-интерпретаторы, работающие от имени SYSTEM |
| 12 | Event 4688 | Телеметрия создания процессов для охоты за угрозами |
| 13 | Создание служб | Анализ события 7045 для новых устанавливаемых служб |
| 14 | Планировщик заданий | Инвентаризация активных задач с обнаружением подозрительных действий (закодированные команды, удалённые URI) |
| 15 | Проверка пользователей | Локальные администраторы, все учётные записи, неудачные входы (4625), RDP-сеансы (4624 тип 10) |
| 16 | Поиск IOC | Известные артефакты кампаний (setup.mjs, bun-dl и т. д.) |
git clone https://github.com/eh-amish/Windows-Defender-Security-Auditor-CVE-2026-50656-.git
cd Windows-Defender-Security-Auditor(CVE-2026-50656)-
# Open PowerShell as Administrator, then:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\CVE-2026-50656_MsMpEng_Audit.ps1
Скрипт:
AMISH_SecurityAudit_<HOSTNAME>_<YYYYMMDD_HHmmss>.txt
powershell -ExecutionPolicy Bypass -File .\CVE-2026-50656_MsMpEng_Audit.ps1
PsExec.exe \\TARGET_HOST -s powershell -ExecutionPolicy Bypass -File "\\share\CVE-2026-50656_MsMpEng_Audit.ps1"
powershell.exe -ExecutionPolicy Bypass -File "\\FileServer\SecurityAudit\CVE-2026-50656_MsMpEng_Audit.ps1"
.txt с каждой конечной точки для централизованного анализа$Hosts = @("SERVER01", "SERVER02", "WS-PC01", "WS-PC02")
$ScriptBlock = Get-Content .\CVE-2026-50656_MsMpEng_Audit.ps1 -Raw
foreach ($H in $Hosts) {
Invoke-Command -ComputerName $H -ScriptBlock ([scriptblock]::Create($ScriptBlock))
}
___ __ ___________ __ __
/ | / |/ / _/ __// / / /
/ /| | / /|_/ // / _\ \ / /_/ /
/ ___ |/ / / // / /__ \/ __ /
/_/ |_/_/ /_/___/____/_/ /_/
SECURITY RESEARCHER
========================================================================
AMISH SECURITY RESEARCH
========================================================================
WINDOWS SECURITY AUDITOR v2.0.0
======================================================================
MODULE 03 - MICROSOFT DEFENDER STATUS
======================================================================
Product Version : 4.18.26060.3008
Engine Version : 1.1.26060.3008
Real-Time Protection : True
Tamper Protection : True
Signature Age : 4.2 hours
[PASS] Defender Engine meets original CVE threshold.
Current : 1.1.26060.3008
Required : 1.1.26060.3008
======================================================================
FINDINGS SUMMARY
======================================================================
CRITICAL : 0
HIGH : 2
MEDIUM : 5
INFO : 3
TOTAL : 10
| :white_check_mark: | READ-ONLY — только чтение состояния системы |
| :white_check_mark: | NON-INTRUSIVE — без влияния на производительность |
| :x: | Не эксплуатирует никакие уязвимости |
| :x: | Не исправляет и не изменяет систему |
| :x: | Не изменяет параметры реестра, GPO или Defender |
| :x: | Не отключает средства безопасности |
| :x: | Не завершает процессы и не создаёт персистентность |
| :x: | Не устанавливает никакого ПО или зависимостей |
| Уровень | Цвет | Значение |
|---|---|---|
CRITICAL | 🔴 Красный | Требуется немедленное действие — признак активной компрометации или критическая ошибка конфигурации |
HIGH | 🟠 Оранжевый | Существенная слабость безопасности — следует устранить незамедлительно |
MEDIUM | 🟡 Жёлтый | Заслуживающее внимания замечание — проанализируйте и оцените риск |
INFO | :blue_circle: Голубой | Информационное — информирует, может потребовать рассмотрения |
PASS | 🟢 Зелёный | Проверка пройдена — проблем не обнаружено |
Скрипт ищет индикаторы, связанные с кампанией RoguePlanet / ShieldBreak:
Файловые артефакты:
%USERPROFILE%\.claude\setup.mjs%USERPROFILE%\.vscode\setup.mjs%TEMP%\bun-dl-*Известные вредоносные хэши (SHA1):
| Hash | Связанный файл |
|---|---|
35A672CF34B996B91F3E1C28CBF3A05A37E0364 | Math_Symbol.js / math_init.js |
686AA40D0FC22C8D569494543A0F891F359F2F99 | .claude/setup.mjs |
F525D52CEB9665166B482D3DC0137028CC6A63 | .vscode/setup.mjs |
Домены кампании (для корреляции в SIEM/EDR/DNS):
npm-cache.compypi-get.comjs-mirror.cometh-mainnet.nodereal.iogo.getblock.ioeth.llamarpc.comAMISH-Windows-Defender-Security-Auditor/
|
|-- Amish_MsMpEng_Audit.ps1 # Main security auditor script
|-- README.md # This documentation
|-- LICENSE # MIT License
|
|-- (auto-generated on execution)
| |-- AMISH_SecurityAudit_<HOST>_<DATE>.txt # Assessment report
Вклад приветствуется! Если у вас есть идеи новых модулей, дополнительные IOC или улучшения:
git checkout -b feature/new-module)git commit -m 'Add new security module')git push origin feature/new-module)Этот инструмент предоставляется только для авторизованной оценки безопасности и защитных целей. Он предназначен для того, чтобы помочь командам безопасности выявлять ошибки конфигурации, подверженность рискам и индикаторы компрометации в системах, которые они уполномочены оценивать.
Автор не несёт ответственности за любое неправомерное использование или ущерб, причинённый этим инструментом. Всегда убедитесь, что у вас есть соответствующие полномочия, прежде чем запускать оценку безопасности в любой системе.
Этот скрипт не эксплуатирует CVE-2026-50656. Он оценивает состояние уязвимости, средства безопасности, известные индикаторы и доступную телеметрию хоста.
| 17 | Проверка хэшей | Сравнение SHA1 с известными хэшами вредоносных файлов |
| 18 | Проверка сети | Обогащённые TCP-соединения, прослушиваемые порты, корреляция IOC с кэшем DNS |
| 19 | Secure Boot / VBS | Состояние Secure Boot, Device Guard, VBS |
| 20 | Персистентность в реестре | Run/RunOnce, Winlogon, перехваты IFEO, подписки на события WMI |
| 21 | Безопасность учётных данных | Кэширование WDigest, защита LSA (RunAsPPL), Credential Guard |
| 22 | Безопасность PowerShell | Журналирование блоков скриптов, журналирование модулей, расшифровка (Transcription), CLM, подозрительные блоки скриптов |
| 23 | Брандмауэр | Статус профилей (Domain/Private/Public), действия по умолчанию |
| 24 | Безопасность SMB | Статус SMBv1, требования к подписи, нестандартные общие ресурсы |
| 25 | Персистентность при запуске | Папки автозагрузки, изменения в System32, загруженные драйверы |
| 26 | Итоговая оценка | Сводка по уровням серьёзности, консолидированные результаты, определение ShieldBreak |