
Seatbelt — это проект на C#, который выполняет ряд ориентированных на безопасность "проверок безопасности" хоста, актуальных как с точки зрения наступательной, так и оборонительной безопасности.
Seatbelt — это проект на C#, который выполняет ряд ориентированных на безопасность «проверок безопасности» хоста, актуальных как с точки зрения атакующей, так и защитной сторон.
Скрипт HostEnum.ps1 от @andrewchiles и Get-HostProfile.ps1 от @tifkin_ послужили источником вдохновения для многих собираемых артефактов.
Основные авторы этой реализации — @harmj0y и @tifkin_.
Seatbelt распространяется под лицензией BSD 3-Clause.
%&&@@@&&
&&&&&&&%%%, #&&@@@@@@%%%%%%###############%
&%& %&%% &////(((&%%%%%#%################//((((###%%%%%%%%%%%%%%%
%%%%%%%%%%%######%%%#%%####% &%%**# @////(((&%%%%%%######################(((((((((((((((((((
#%#%%%%%%%#######%#%%####### %&%,,,,,,,,,,,,,,,, @////(((&%%%%%#%#####################(((((((((((((((((((
#%#%%%%%%#####%%#%#%%####### %%%,,,,,, ,,. ,, @////(((&%%%%%%%######################(#(((#(#((((((((((
#####%%%#################### &%%...... ... .. @////(((&%%%%%%%###############%######((#(#(####((((((((
#######%##########%######### %%%...... ... .. @////(((&%%%%%#########################(#(#######((#####
###%##%%#################### &%%............... @////(((&%%%%%%%%##############%#######(#########((#####
#####%###################### %%%.. @////(((&%%%%%%%################
&%& %%%%% Seatbelt %////(((&%%%%%%%%#############*
&%%&&&%%%%% v1.2.1 ,(((&%%%%%%%%%%%%%%%%%,
#%%%%##,
Available commands (+ means remote usage is supported):
+ AMSIProviders - Providers registered for AMSI
+ AntiVirus - Registered antivirus (via WMI)
+ AppLocker - AppLocker settings, if installed
ARPTable - Lists the current ARP table and adapter information (equivalent to arp -a)
AuditPolicies - Enumerates classic and advanced audit policy settings
+ AuditPolicyRegistry - Audit settings via the registry
+ AutoRuns - Auto run executables/scripts/programs
azuread - Return AzureAD info
Certificates - Finds user and machine personal certificate files
CertificateThumbprints - Finds thumbprints for all certificate store certs on the system
+ ChromiumBookmarks - Parses any found Chrome/Edge/Brave/Opera bookmark files
+ ChromiumHistory - Parses any found Chrome/Edge/Brave/Opera history files
+ ChromiumPresence - Checks if interesting Chrome/Edge/Brave/Opera files exist
+ CloudCredentials - AWS/Google/Azure/Bluemix cloud credential files
+ CloudSyncProviders - All configured Office 365 endpoints (tenants and teamsites) which are synchronised by OneDrive.
CredEnum - Enumerates the current user's saved credentials using CredEnumerate()
+ CredGuard - CredentialGuard configuration
dir - Lists files/folders. By default, lists users' downloads, documents, and desktop folders (arguments == [directory] [maxDepth] [regex] [boolIgnoreErrors]
+ DNSCache - DNS cache entries (via WMI)
+ DotNet - DotNet versions
+ DpapiMasterKeys - List DPAPI master keys
EnvironmentPath - Current environment %PATH$ folders and SDDL information
+ EnvironmentVariables - Current environment variables
+ ExplicitLogonEvents - Explicit Logon events (Event ID 4648) from the security event log. Default of 7 days, argument == last X days.
ExplorerMRUs - Explorer most recently used files (last 7 days, argument == last X days)
+ ExplorerRunCommands - Recent Explorer "run" commands
FileInfo - Information about a file (version information, timestamps, basic PE info, etc. argument(s) == file path(s)
+ FileZilla - FileZilla configuration files
+ FirefoxHistory - Parses any found FireFox history files
+ FirefoxPresence - Checks if interesting Firefox files exist
+ Hotfixes - Installed hotfixes (via WMI)
IdleTime - Returns the number of seconds since the current user's last input.
+ IEFavorites - Internet Explorer favorites
IETabs - Open Internet Explorer tabs
+ IEUrls - Internet Explorer typed URLs (last 7 days, argument == last X days)
+ InstalledProducts - Installed products via the registry
InterestingFiles - "Interesting" files matching various patterns in the user's folder. Note: takes non-trivial time.
+ InterestingProcesses - "Interesting" processes - defensive products and admin tools
InternetSettings - Internet settings including proxy configs and zones configuration
+ KeePass - Finds KeePass configuration files
+ LAPS - LAPS settings, if installed
+ LastShutdown - Returns the DateTime of the last system shutdown (via the registry).
LocalGPOs - Local Group Policy settings applied to the machine/local users
+ LocalGroups - Non-empty local groups, "-full" displays all groups (argument == computername to enumerate)
+ LocalUsers - Local users, whether they're active/disabled, and pwd last set (argument == computername to enumerate)
+ LogonEvents - Logon events (Event ID 4624) from the security event log. Default of 10 days, argument == last X days.
+ LogonSessions - Windows logon sessions
LOLBAS - Locates Living Off The Land Binaries and Scripts (LOLBAS) on the system. Note: takes non-trivial time.
+ LSASettings - LSA settings (including auth packages)
+ MappedDrives - Users' mapped drives (via WMI)
McAfeeConfigs - Finds McAfee configuration files
McAfeeSiteList - Decrypt any found McAfee SiteList.xml configuration files.
MicrosoftUpdates - All Microsoft updates (via COM)
MTPuTTY - MTPuTTY configuration files
NamedPipes - Named pipe names, any readable ACL information and associated process information.
+ NetworkProfiles - Windows network profiles
+ NetworkShares - Network shares exposed by the machine (via WMI)
+ NTLMSettings - NTLM authentication settings
OfficeMRUs - Office most recently used file list (last 7 days)
OneNote - List OneNote backup files
+ OptionalFeatures - List Optional Features/Roles (via WMI)
OracleSQLDeveloper - Finds Oracle SQLDeveloper connections.xml files
+ OSInfo - Basic OS info (i.e. architecture, OS version, etc.)
+ OutlookDownloads - List files downloaded by Outlook
+ PoweredOnEvents - Reboot and sleep schedule based on the System event log EIDs 1, 12, 13, 42, and 6008. Default of 7 days, argument == last X days.
+ PowerShell - PowerShell versions and security settings
+ PowerShellEvents - PowerShell script block logs (4104) with sensitive data.
+ PowerShellHistory - Searches PowerShell console history files for sensitive regex matches.
Printers - Installed Printers (via WMI)
+ ProcessCreationEvents - Process creation logs (4688) with sensitive data.
Processes - Running processes with file info company names that don't contain 'Microsoft', "-full" enumerates all processes
+ ProcessOwners - Running non-session 0 process list with owners. For remote use.
+ PSSessionSettings - Enumerates PS Session Settings from the registry
+ PuttyHostKeys - Saved Putty SSH host keys
+ PuttySessions - Saved Putty configuration (interesting fields) and SSH host keys
RDCManFiles - Windows Remote Desktop Connection Manager settings files
+ RDPSavedConnections - Saved RDP connections stored in the registry
+ RDPSessions - Current incoming RDP sessions (argument == computername to enumerate)
+ RDPsettings - Remote Desktop Server/Client Settings
RecycleBin - Items in the Recycle Bin deleted in the last 30 days - only works from a user context!
reg - Registry key values (HKLM\Software by default) argument == [Path] [intDepth] [Regex] [boolIgnoreErrors]
RPCMappedEndpoints - Current RPC endpoints mapped
+ SCCM - System Center Configuration Manager (SCCM) settings, if applicable
+ ScheduledTasks - Scheduled tasks (via WMI) that aren't authored by 'Microsoft', "-full" dumps all Scheduled tasks
SearchIndex - Query results from the Windows Search Index, default term of 'passsword'. (argument(s) == <search path> <pattern1,pattern2,...>
SecPackageCreds - Obtains credentials from security packages
+ SecureBoot - Secure Boot configuration
SecurityPackages - Enumerates the security packages currently available using EnumerateSecurityPackagesA()
Services - Services with file info company names that don't contain 'Microsoft', "-full" dumps all processes
+ SlackDownloads - Parses any found 'slack-downloads' files
+ SlackPresence - Checks if interesting Slack files exist
+ SlackWorkspaces - Parses any found 'slack-workspaces' files
+ SuperPutty - SuperPutty configuration files
+ Sysmon - Sysmon configuration from the registry
+ SysmonEvents - Sysmon process creation logs (1) with sensitive data.
TcpConnections - Current TCP connections and their associated processes and services
TokenGroups - The current token's local and domain groups
TokenPrivileges - Currently enabled token privileges (e.g. SeDebugPrivilege/etc.)
+ UAC - UAC system policies via the registry
UdpConnections - Current UDP connections and associated processes and services
UserRightAssignments - Configured User Right Assignments (e.g. SeDenyNetworkLogonRight, SeShutdownPrivilege, etc.) argument == computername to enumerate
WifiProfile - Enumerates the saved Wifi profiles and extract the ssid, authentication type, cleartext key/passphrase (when possible)
+ WindowsAutoLogon - Registry autologon information
WindowsCredentialFiles - Windows credential DPAPI blobs
+ WindowsDefender - Windows Defender settings (including exclusion locations)
+ WindowsEventForwarding - Windows Event Forwarding (WEF) settings via the registry
+ WindowsFirewall - Non-standard firewall rules, "-full" dumps all (arguments == allow/deny/tcp/udp/in/out/domain/private/public)
WindowsVault - Credentials saved in the Windows Vault (i.e. logins from Internet Explorer and Edge).
+ WMI - Runs a specified WMI query
WMIEventConsumer - Lists WMI Event Consumers
WMIEventFilter - Lists WMI Event Filters
WMIFilterBinding - Lists WMI Filter to Consumer Bindings
+ WSUS - Windows Server Update Services (WSUS) settings, if applicable
Seatbelt has the following command groups: All, User, System, Slack, Chromium, Remote, Misc
You can invoke command groups with "Seatbelt.exe <group>"
Or command groups except specific commands "Seatbelt.exe <group> -Command"
"Seatbelt.exe -group=all" runs all commands
"Seatbelt.exe -group=user" runs the following commands:
azuread, Certificates, CertificateThumbprints, ChromiumPresence, CloudCredentials,
CloudSyncProviders, CredEnum, dir, DpapiMasterKeys,
ExplorerMRUs, ExplorerRunCommands, FileZilla, FirefoxPresence,
IdleTime, IEFavorites, IETabs, IEUrls,
KeePass, MappedDrives, MTPuTTY, OfficeMRUs,
OneNote, OracleSQLDeveloper, PowerShellHistory, PuttyHostKeys,
PuttySessions, RDCManFiles, RDPSavedConnections, SecPackageCreds,
SlackDownloads, SlackPresence, SlackWorkspaces, SuperPutty,
TokenGroups, WindowsCredentialFiles, WindowsVault
"Seatbelt.exe -group=system" runs the following commands:
AMSIProviders, AntiVirus, AppLocker, ARPTable, AuditPolicies,
AuditPolicyRegistry, AutoRuns, Certificates, CertificateThumbprints,
CredGuard, DNSCache, DotNet, EnvironmentPath,
EnvironmentVariables, Hotfixes, InterestingProcesses, InternetSettings,
LAPS, LastShutdown, LocalGPOs, LocalGroups,
LocalUsers, LogonSessions, LSASettings, McAfeeConfigs,
NamedPipes, NetworkProfiles, NetworkShares, NTLMSettings,
OptionalFeatures, OSInfo, PoweredOnEvents, PowerShell,
Processes, PSSessionSettings, RDPSessions, RDPsettings,
SCCM, SecureBoot, Services, Sysmon,
TcpConnections, TokenPrivileges, UAC, UdpConnections,
UserRightAssignments, WifiProfile, WindowsAutoLogon, WindowsDefender,
WindowsEventForwarding, WindowsFirewall, WMI, WMIEventConsumer,
WMIEventFilter, WMIFilterBinding, WSUS
"Seatbelt.exe -group=slack" runs the following commands:
SlackDownloads, SlackPresence, SlackWorkspaces
"Seatbelt.exe -group=chromium" runs the following commands:
ChromiumBookmarks, ChromiumHistory, ChromiumPresence
"Seatbelt.exe -group=remote" runs the following commands:
AMSIProviders, AntiVirus, AuditPolicyRegistry, ChromiumPresence, CloudCredentials,
DNSCache, DotNet, DpapiMasterKeys, EnvironmentVariables,
ExplicitLogonEvents, ExplorerRunCommands, FileZilla, Hotfixes,
InterestingProcesses, KeePass, LastShutdown, LocalGroups,
LocalUsers, LogonEvents, LogonSessions, LSASettings,
MappedDrives, NetworkProfiles, NetworkShares, NTLMSettings,
OptionalFeatures, OSInfo, PoweredOnEvents, PowerShell,
ProcessOwners, PSSessionSettings, PuttyHostKeys, PuttySessions,
RDPSavedConnections, RDPSessions, RDPsettings, SecureBoot,
Sysmon, WindowsDefender, WindowsEventForwarding, WindowsFirewall
"Seatbelt.exe -group=misc" runs the following commands:
ChromiumBookmarks, ChromiumHistory, ExplicitLogonEvents, FileInfo, FirefoxHistory,
InstalledProducts, InterestingFiles, LogonEvents, LOLBAS,
McAfeeSiteList, MicrosoftUpdates, OutlookDownloads, PowerShellEvents,
Printers, ProcessCreationEvents, ProcessOwners, RecycleBin,
reg, RPCMappedEndpoints, ScheduledTasks, SearchIndex,
SecurityPackages, SysmonEvents
Examples: 'Seatbelt.exe [Command2] ...' will run one or more specified checks only 'Seatbelt.exe -full' will return complete results for a command without any filtering. 'Seatbelt.exe " [argument]"' will pass an argument to a command that supports it (note the quotes). 'Seatbelt.exe -group=all' will run ALL enumeration checks, can be combined with "-full". 'Seatbelt.exe -group=all -AuditPolicies' will run all enumeration checks EXCEPT AuditPolicies, can be combined with "-full". 'Seatbelt.exe -computername=COMPUTER.DOMAIN.COM [-username=DOMAIN\USER -password=PASSWORD]' will run an applicable check remotely 'Seatbelt.exe -group=remote -computername=COMPUTER.DOMAIN.COM [-username=DOMAIN\USER -password=PASSWORD]' will run remote specific checks 'Seatbelt.exe -group=system -outputfile="C:\Temp\out.txt"' will run system checks and output to a .txt file. 'Seatbelt.exe -group=user -q -outputfile="C:\Temp\out.json"' will run in quiet mode with user checks and output to a .json file.
**Примечание:** поиски, нацеленные на пользователей, будут выполняться для текущего пользователя, если не повышены привилегии, и для ВСЕХ пользователей, если повышены.
## Command Groups
**Примечание:** многие команды по умолчанию выполняют фильтрацию. Указание аргумента `-full` предотвращает фильтрацию вывода. Кроме того, группа команд `all` запускает все текущие проверки.
Например, следующая команда запустит ВСЕ проверки и вернет ВЕСЬ вывод:
`Seatbelt.exe -group=all -full`
### system
Выполняет проверки, которые добывают интересные данные о системе.
Запускается с помощью: `Seatbelt.exe -group=system`
| Command | Description |
| ----------- | ----------- |
| AMSIProviders | Провайдеры, зарегистрированные для AMSI |
| AntiVirus | Зарегистрированные антивирусы (через WMI) |
| AppLocker | Настройки AppLocker, если установлен |
| ARPTable | Выводит текущую ARP-таблицу и информацию об адаптерах (аналог arp -a) |
| AuditPolicies | Перечисляет настройки классической и расширенной политики аудита |
| AuditPolicyRegistry | Настройки аудита через реестр |
| AutoRuns | Автозапуск исполняемых файлов/скриптов/программ |
| Certificates | Личные сертификаты пользователя и компьютера |
| CertificateThumbprints | Отпечатки для всех сертификатов в хранилищах сертификатов системы |
| CredGuard | Конфигурация CredentialGuard |
| DNSCache | Записи кэша DNS (через WMI) |
| DotNet | Версии .NET |
| EnvironmentPath | Текущие папки %PATH% и информация SDDL |
| EnvironmentVariables | Текущие переменные среды пользователя |
| Hotfixes | Установленные исправления (через WMI) |
| InterestingProcesses | "Интересные" процессы - защитные продукты и административные инструменты |
| InternetSettings | Настройки Интернета, включая конфигурации прокси |
| LAPS | Настройки LAPS, если установлен |
| LastShutdown | Возвращает дату и время последнего выключения системы (через реестр) |
| LocalGPOs | Настройки локальной групповой политики, примененные к компьютеру/локальным пользователям |
| LocalGroups | Непустые локальные группы, "full" отображает все группы (аргумент == имя компьютера для перечисления) |
| LocalUsers | Локальные пользователи, активны/отключены и когда последний раз устанавливался пароль (аргумент == имя компьютера для перечисления) |
| LogonSessions | События входа (ID события 4624) из журнала безопасности. По умолчанию 10 дней, аргумент == последние X дней. |
| LSASettings | Настройки LSA (включая пакеты аутентификации) |
| McAfeeConfigs | Находит конфигурационные файлы McAfee |
| NamedPipes | Именованные каналы и любая читаемая информация ACL |
| NetworkProfiles | Сетевые профили Windows |
| NetworkShares | Сетевые общие ресурсы, предоставленные компьютером (через WMI) |
| NTLMSettings | Настройки аутентификации NTLM |
| OptionalFeatures | TODO |
| OSInfo | Основная информация об ОС (архитектура, версия ОС и т.д.) |
| PoweredOnEvents | График перезагрузок и спящего режима на основе системного журнала событий ID 1, 12, 13, 42 и 6008. По умолчанию 7 дней, аргумент == последние X дней. |
| PowerShell | Версии PowerShell и настройки безопасности |
| Processes | Запущенные процессы с информацией о файлах, названия компаний которых не содержат 'Microsoft', "full" перечисляет все процессы |
| PSSessionSettings | Перечисляет настройки сеансов PowerShell из реестра |
| RDPSessions | Текущие входящие сеансы RDP (аргумент == имя компьютера для перечисления) |
| RDPsettings | Настройки сервера/клиента удаленного рабочего стола |
| SCCM | Настройки System Center Configuration Manager (SCCM), если применимо |
| Services | Службы с информацией о файлах, названия компаний которых не содержат 'Microsoft', "full" выгружает все процессы |
| Sysmon | Конфигурация Sysmon из реестра |
| TcpConnections | Текущие TCP-соединения и связанные с ними процессы и службы |
| TokenPrivileges | Включенные в данный момент привилегии токена (например, SeDebugPrivilege и т.д.) |
| UAC | Политики UAC системы через реестр |
| UdpConnections | Текущие UDP-соединения и связанные процессы и службы |
| UserRightAssignments | Назначенные права пользователя (например, SeDenyNetworkLogonRight, SeShutdownPrivilege и т.д.) аргумент == имя компьютера для перечисления |
| WifiProfile | TODO |
| WindowsAutoLogon | Информация об автоматическом входе в реестре |
| WindowsDefender | Настройки Windows Defender (включая расположения исключений) |
| WindowsEventForwarding | Настройки пересылки событий Windows (WEF) через реестр |
| WindowsFirewall | Нестандартные правила брандмауэра, "full" выгружает все (аргументы == allow/deny/tcp/udp/in/out/domain/private/public) |
| WMIEventConsumer | Выводит список потребителей событий WMI |
| WMIEventFilter | Выводит список фильтров событий WMI |
| WMIFilterBinding | Выводит список привязок фильтров WMI к потребителям |
| WSUS | Настройки Windows Server Update Services (WSUS), если применимо |
### user
Выполняет проверки, которые добывают интересные данные о текущем вошедшем пользователе (если не повышены привилегии) или ВСЕХ пользователях (если повышены).
Запускается с помощью: `Seatbelt.exe -group=user`
| Command | Description |
| ----------- | ----------- |
| Certificates | Личные сертификаты пользователя и компьютера |
| CertificateThumbprints | Отпечатки для всех сертификатов в хранилищах сертификатов системы |
| ChromiumPresence | Проверяет, существуют ли интересные файлы Chrome/Edge/Brave/Opera |
| CloudCredentials | Файлы учетных данных облачных сервисов AWS/Google/Azure |
| CloudSyncProviders | TODO |
| CredEnum | Перечисляет сохраненные учетные данные текущего пользователя с помощью CredEnumerate() |
| dir | Выводит список файлов/папок. По умолчанию выводит папки загрузок, документов и рабочего стола пользователя (аргументы == \<каталог\> \<глубина\> \<регулярное выражение\> |
| DpapiMasterKeys | Выводит список мастер-ключей DPAPI |
| Dsregcmd | TODO |
| ExplorerMRUs | Недавно использованные файлы Проводника (последние 7 дней, аргумент == последние X дней) |
| ExplorerRunCommands | Недавние команды 'Выполнить' Проводника |
| FileZilla | Конфигурационные файлы FileZilla |
| FirefoxPresence | Проверяет, существуют ли интересные файлы Firefox |
| IdleTime | Возвращает количество секунд с момента последнего ввода текущего пользователя. |
| IEFavorites | Избранное Internet Explorer |
| IETabs | Открытые вкладки Internet Explorer |
| IEUrls| Введенные URL в Internet Explorer (последние 7 дней, аргумент == последние X дней) |
| KeePass | TODO |
| MappedDrives | Подключенные диски пользователей (через WMI) |
| OfficeMRUs | Недавно использованные файлы Office (последние 7 дней) |
| OneNote | TODO |
| OracleSQLDeveloper | TODO |
| PowerShellHistory | Перебирает каждого локального пользователя и пытается прочитать историю консоли PowerShell; в случае успеха выводит её |
| PuttyHostKeys | Сохраненные ключи хостов SSH Putty |
| PuttySessions | Сохраненная конфигурация Putty (интересные поля) и ключи хостов SSH |
| RDCManFiles | Файлы настроек Windows Remote Desktop Connection Manager |
| RDPSavedConnections | Сохраненные RDP-подключения, хранящиеся в реестре |
| SecPackageCreds | Получает учетные данные из пакетов безопасности |
| SlackDownloads | Разбирает найденные файлы 'slack-downloads' |
| SlackPresence | Проверяет, существуют ли интересные файлы Slack |
| SlackWorkspaces | Разбирает найденные файлы 'slack-workspaces' |
| SuperPutty | Конфигурационные файлы SuperPutty |
| TokenGroups | Локальные и доменные группы текущего токена |
| WindowsCredentialFiles | DPAPI-блобов учетных данных Windows |
| WindowsVault | Учетные данные, сохраненные в Windows Vault (например, логины из Internet Explorer и Edge). |
### misc
Выполняет все прочие проверки.
Запускается с помощью: `Seatbelt.exe -group=misc`
| Command | Description |
| ----------- | ----------- |
| ChromiumBookmarks | Разбирает найденные файлы закладок Chrome/Edge/Brave/Opera |
| ChromiumHistory | Разбирает найденные файлы истории Chrome/Edge/Brave/Opera |
| ExplicitLogonEvents | События явного входа (ID события 4648) из журнала безопасности. По умолчанию 7 дней, аргумент == последние X дней. |
| FileInfo | Информация о файле (версия, временные метки, базовая PE-информация и т.д.; аргумент(ы) == путь(и) к файлу(ам) |
| FirefoxHistory | Разбирает найденные файлы истории Firefox |
| InstalledProducts | Установленные продукты через реестр |
| InterestingFiles | "Интересные" файлы, соответствующие различным шаблонам в папке пользователя. Примечание: занимает значительное время. |
| LogonEvents | События входа (ID события 4624) из журнала безопасности. По умолчанию 10 дней, аргумент == последние X дней. |
| LOLBAS | Находит на системе Living Off The Land Binaries and Scripts (LOLBAS). Примечание: занимает значительное время. |
| McAfeeSiteList | Расшифровывает найденные конфигурационные файлы McAfee SiteList.xml. |
| MicrosoftUpdates | Все обновления Microsoft (через COM) |
| OutlookDownloads | Выводит список файлов, загруженных Outlook |
| PowerShellEvents | Журналы блоков сценариев PowerShell (4104) с конфиденциальными данными. |
| Printers | Установленные принтеры (через WMI) |
| ProcessCreationEvents | Журналы создания процессов (4688) с конфиденциальными данными. |
| ProcessOwners | Список запущенных процессов не из сеанса 0 с владельцами. Для удаленного использования. |
| RecycleBin | Элементы в Корзине, удаленные за последние 30 дней - работает только из контекста пользователя! |
| reg | Значения ключей реестра (по умолчанию HKLM\Software) аргумент == [Путь] [intГлубина] [Regex] [boolИгнорироватьОшибки] |
| RPCMappedEndpoints | Текущие сопоставленные конечные точки RPC |
| ScheduledTasks | Плановые задачи (через WMI), автором которых не является 'Microsoft', 'full' выгружает все плановые задачи |
| SearchIndex | Результаты запроса из поискового индекса Windows, по умолчанию поисковый термин 'password'. (аргумент(ы) == \<путь поиска\> \<шаблон1,шаблон2,...\> |
| SecurityPackages | Перечисляет доступные пакеты безопасности с помощью EnumerateSecurityPackagesA() |
| SysmonEvents | Журналы создания процессов Sysmon (1) с конфиденциальными данными. |
### Additional Command Groups
Запускается с помощью: `Seatbelt.exe -group=GROUPNAME`
| Alias | Description |
| ----------- | ----------- |
| Slack | Запускает модули, начинающиеся с 'Slack*' |
| Chromium | Запускает модули, начинающиеся с 'Chromium*' |
| Remote | Запускает следующие модули (для использования против удаленной системы): AMSIProviders, AntiVirus, AuditPolicyRegistry, ChromiumPresence, CloudCredentials, DNSCache, DotNet, DpapiMasterKeys, EnvironmentVariables, ExplicitLogonEvents, ExplorerRunCommands, FileZilla, Hotfixes, InterestingProcesses, KeePass, LastShutdown, LocalGroups, LocalUsers, LogonEvents, LogonSessions, LSASettings, MappedDrives, NetworkProfiles, NetworkShares, NTLMSettings, OptionalFeatures, OSInfo, PoweredOnEvents, PowerShell, ProcessOwners, PSSessionSettings, PuttyHostKeys, PuttySessions, RDPSavedConnections, RDPSessions, RDPsettings, Sysmon, WindowsDefender, WindowsEventForwarding, WindowsFirewall |
## Command Arguments
Команды, которые принимают аргументы, отмечаются в их описании. Чтобы передать аргумент команде, заключите команду и аргументы в двойные кавычки.
Например, следующая команда возвращает события входа 4624 за последние 30 дней:
`Seatbelt.exe "LogonEvents 30"`
Следующая команда запрашивает реестр на три уровня глубины, возвращая только ключи/имена значений/значения, соответствующие regex `.*defini.*`, и игнорируя любые возникающие ошибки.
`Seatbelt.exe "reg \"HKLM\SOFTWARE\Microsoft\Windows Defender\" 3 .*defini.* true"`
## Output
Seatbelt может перенаправить свой вывод в файл с помощью аргумента `-outputfile="C:\Path\file.txt"`. Если путь к файлу заканчивается на .json, вывод будет структурированным JSON.
Например, следующая команда выведет результаты системных проверок в txt-файл:
`Seatbelt.exe -group=system -outputfile="C:\Temp\system.txt"`
## Remote Enumeration
Команды, отмеченные знаком + в меню справки, могут выполняться удаленно на другой системе. Это осуществляется через WMI с помощью запросов к классам WMI и StdRegProv для перечисления реестра.
Для перечисления удаленной системы укажите `-computername=COMPUTER.DOMAIN.COM` - альтернативное имя пользователя и пароль можно указать с помощью `-username=DOMAIN\USER -password=PASSWORD`
Например, следующая команда выполняет проверки, ориентированные на удаленную систему:
`Seatbelt.exe -group=remote -computername=192.168.230.209 -username=THESHIRE\sam -password="yum \"po-ta-toes\""`
## Building Your Own Modules
Структура Seatbelt полностью модульная, что позволяет добавлять дополнительные модули команд в файловую структуру и загружать их динамически.
Существует шаблон модуля команд с комментариями в `.\Seatbelt\Commands\Template.cs` для справки. После сборки поместите модуль в соответствующее место файловой структуры, включите его в проект в обозревателе решений Visual Studio и скомпилируйте.
## Compile Instructions
Мы не планируем выпускать бинарные сборки Seatbelt, поэтому вам придется компилировать самостоятельно.
Seatbelt был собран под .NET 3.5 и 4.0 с функциями C# 8.0 и совместим с [Visual Studio Community Edition](https://visualstudio.microsoft.com/downloads/). Просто откройте файл .sln проекта, выберите "Release" и соберите. Чтобы изменить целевую версию .NET Framework, [измените настройки проекта](https://github.com/GhostPack/Seatbelt/issues/27) и пересоберите проект.
## Acknowledgments
Seatbelt включает различные элементы сбора, фрагменты кода C# и части PoC, найденные в ходе исследований для его возможностей. Эти идеи, фрагменты и авторы выделены в соответствующих местах исходного кода и включают:* Скрипт [HostEnum.ps1](https://github.com/threatexpress/red-team-scripts/blob/master/HostEnum.ps1) от [@andrewchiles](https://twitter.com/andrewchiles) и скрипт [Get-HostProfile.ps1](https://github.com/leechristensen/Random/blob/master/PowerShellScripts/Get-HostProfile.ps1) от [@tifkin\_](https://twitter.com/tifkin_) послужили источником вдохновения для многих собираемых артефактов.
* Код Boboes по [NetLocalGroupGetMembers](https://stackoverflow.com/questions/33935825/pinvoke-netlocalgroupgetmembers-runs-into-fatalexecutionengineerror/33939889#33939889)
* Код ambyte для [преобразования буквы смонтированного диска в сетевой путь](https://gist.github.com/ambyte/01664dc7ee576f69042c)
* Код Игоря Корхова для [получения информации о группах текущего токена](https://stackoverflow.com/questions/2146153/how-to-get-the-logon-sid-in-c-sharp/2146418#2146418)
* Фрагмент RobSiklos для [определения, является ли хост виртуальной машиной](https://stackoverflow.com/questions/498371/how-to-detect-if-my-application-is-running-in-a-virtual-machine/11145280#11145280)
* Фрагмент JGU по [сравнению прав доступа к файлам/папкам через ACL](https://stackoverflow.com/questions/1410127/c-sharp-test-if-user-has-write-access-to-a-folder/21996345#21996345)
* Шаблон Рода Стивенса для [рекурсивного перечисления файлов](http://csharphelper.com/blog/2015/06/find-files-that-match-multiple-patterns-in-c/)
* Фрагмент SwDevMan81 для [перечисления привилегий текущего токена](https://stackoverflow.com/questions/4349743/setting-size-of-token-privileges-luid-and-attributes-array-returned-by-gettokeni)
* Работа Джареда Аткинсона в PowerShell над [кешами билетов Kerberos](https://github.com/Invoke-IR/ACE/blob/master/ACE-Management/PS-ACE/Scripts/ACE_Get-KerberosTicketCache.ps1)
* Фрагмент darkmatter08 на C# по Kerberos](https://www.dreamincode.net/forums/topic/135033-increment-memory-pointer-issue/)
* Множество примеров с [PInvoke.net](https://www.pinvoke.net/) <3
* Потрясающая статья на CodeProject от Джареда Хилла об [использовании Local Security Authority для перечисления сеансов пользователей](https://www.codeproject.com/Articles/18179/Using-the-Local-Security-Authority-to-Enumerate-Us)
* Код Фреда по [запросу ARP-кеша](https://social.technet.microsoft.com/Forums/lync/en-US/e949b8d6-17ad-4afc-88cd-0019a3ac9df9/powershell-alternative-to-arp-a?forum=ITCG)
* Фрагмент ShuggyCoUk по [запросу таблицы TCP-соединений](https://stackoverflow.com/questions/577433/which-pid-listens-on-a-given-port-in-c-sharp/577660#577660)
* Пример yizhang82 по [использованию рефлексии для взаимодействия с COM-объектами через C#](https://gist.github.com/yizhang82/a1268d3ea7295a8a1496e01d60ada816)
* Проект [SharpWeb](https://github.com/djhohnstein/SharpWeb/blob/master/Edge/SharpEdge.cs) от [@djhohnstein](https://twitter.com/djhohnstein)
* Проект [EventLogParser](https://github.com/djhohnstein/EventLogParser) от [@djhohnstein](https://twitter.com/djhohnstein)
* Проект [SharpCloud](https://github.com/chrismaddalena/SharpCloud) от [@cmaddalena](https://twitter.com/cmaddalena), лицензия BSD 3-Clause
* Проект [Watson](https://github.com/rasta-mouse/Watson/) от [@_RastaMouse](https://twitter.com/_RastaMouse), лицензия GPL
* Работа [@_RastaMouse](https://twitter.com/_RastaMouse) по [перечислению конфигурации AppLocker](https://rastamouse.me/2018/09/enumerating-applocker-config/)
* Проект [Invoke-WCMDump](https://github.com/peewpw/Invoke-WCMDump/blob/master/Invoke-WCMDump.ps1) от [@peewpw](https://twitter.com/peewpw), лицензия GPL
* Проект TrustedSec [HoneyBadger](https://github.com/trustedsec/HoneyBadger/tree/master/modules/post/windows/gather), лицензия BSD 3-Clause
* Проект CENTRAL Solutions [Audit User Rights Assignment](https://www.centrel-solutions.com/support/tools.aspx?feature=auditrights), без лицензии
* Идеи сбора вдохновлены проектом [Reconerator](https://github.com/stufus/reconerator) от [@ukstufus](https://twitter.com/ukstufus)
* Информация о расположениях MRU Office и разборе временных меток из статьи Дастина Херлбата [Microsoft Office 2007, 2010 - Registry Artifacts](https://ad-pdf.s3.amazonaws.com/Microsoft_Office_2007-2010_Registry_ArtifactsFINAL.pdf)
* Список [команд Windows](https://docs.microsoft.com/en-us/windows-server/administration/windows-commands/windows-commands), использованный для построения чувствительных регулярных выражений
* Код Райана Риза для [перечисления сопоставленных конечных точек RPC](https://stackoverflow.com/questions/21805038/how-do-i-pinvoke-rpcmgmtepeltinqnext)
* Пост Криса Хааса о [EnumerateSecurityPackages()](https://stackoverflow.com/a/5941873)
* Работа [darkoperator](https://github.com/ghostpack/seatbelt/blob/HEAD/carlos_perez) над [проектом HoneyBadger](https://github.com/trustedsec/HoneyBadger)
* Работа [@airzero24](https://twitter.com/airzero24) над [перечислением реестра через WMI](https://github.com/airzero24/WMIReg)
* Ответ Александру о [альтернативах RegistryKey.OpenBaseKey](https://stackoverflow.com/questions/26217199/what-are-some-alternatives-to-registrykey-openbasekey-in-net-3-5)
* Пост Томаса Веры о [JavaScriptSerializer](http://www.tomasvera.com/programming/using-javascriptserializer-to-parse-json-objects/)
* Заметка Марка Гравелла о [рекурсивном перечислении файлов/папок](https://stackoverflow.com/a/929418)
* Парсер правил Sysmon от [@mattifestation](https://twitter.com/mattifestation) [sysmon rule parser](https://github.com/mattifestation/PSSysmonTools/blob/master/PSSysmonTools/Code/SysmonRuleParser.ps1#L589-L595)
* Немного вдохновения от проекта spolnik [Simple.CredentialsManager](https://github.com/spolnik/Simple.CredentialsManager), лицензия Apache 2
* [Эта статья о настройках Credential Guard](https://www.tenforums.com/tutorials/68926-verify-if-device-guard-enabled-disabled-windows-10-a.html)
* [Эта тема](https://social.technet.microsoft.com/Forums/windows/en-US/b0e13a16-51a6-4aca-8d44-c85e097f882b/nametype-in-nla-information-for-a-network-profile) об информации сетевого профиля
* Пост Марка МакКиннона о [декодировании значений SSID DateCreated и DateLastConnected](http://cfed-ttf.blogspot.com/2009/08/decoding-datecreated-and.html)
* Этот пост Specops о [кэшировании групповой политики](https://specopssoft.com/blog/things-work-group-policy-caching/)
* Пост sa_ddam213 на StackOverflow о [перечислении элементов в корзине](https://stackoverflow.com/questions/18071412/list-filenames-in-the-recyclebin-with-c-sharp-without-using-any-external-files)
* Код Кирилла Осенкова для [обнаружения управляемых сборок](https://stackoverflow.com/a/15608028)
* Проект [Mono](https://github.com/mono/linux-packaging-mono/blob/d356d2b7db91d62b80a61eeb6fbc70a402ac3cac/external/corefx/LICENSE.TXT) для классов SecBuffer/SecBufferDesc
* [Элад Шамир](https://twitter.com/elad_shamir) и его проект [Internal-Monologue](https://github.com/eladshamir/Internal-Monologue/), [Винсент Ле Ту](https://twitter.com/mysmartlogon) за его проект [DetectPasswordViaNTLMInFlow](https://github.com/vletoux/DetectPasswordViaNTLMInFlow/) и Ли Кристенсен за проект [GetNTLMChallenge](https://github.com/leechristensen/GetNTLMChallenge/). Все они послужили источником вдохновения для команды SecPackageCreds.
* @leftp и @eksperience за проект [Gopher](https://github.com/EncodeGroup/Gopher) — вдохновение для команд FileZilla и SuperPutty
* @funoverip за оригинальный код дешифровки McAfee SiteList.xml
Мы постарались добросовестно указать все источники, но если мы кого-то/что-то упустили, пожалуйста, сообщите нам!