Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
BTPS-SecPack — PowerShell-инструментарий безопасности для малых и средних предприятий, предоставляющий автоматические оповещения, усиление защиты Active Directory, пересылку событий Windows, интеграцию с Sysmon и сценарии реагирования на инциденты для улучшения видимости и защиты. | Kitploit
Инструменты/GitHubGitHub/osbornepro/btps-secpack
Оборонительные ИнструментыАудит конфигурацииОбнаружение ВторженийОбучение и ОбразованиеРеагирование на ИнцидентыАнализ Журналов
GitHubosbornepro/btps-secpack

BTPS-SecPack

PowerShell-инструментарий безопасности для малых и средних предприятий, предоставляющий автоматические оповещения, усиление защиты Active Directory, пересылку событий Windows, интеграцию с Sysmon и сценарии реагирования на инциденты для улучшения видимости и защиты.

Репозиторий
521133 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Сайт
Поделиться

Пакет безопасности Blue Team PowerShell

OsbornePro

Использование Microsoft Teams для оповещений вместо электронной почты

Если вы хотите использовать Microsoft Teams для отправки оповещений вместо электронной почты, вам нужно загрузить ветку microsoft-teams этого репозитория, в которой есть модификации для оповещений в Teams. Мне потребуется некоторое время, чтобы реализовать это как опцию конфигурации в скрипте установки. Использование Microsoft Teams для публикации оповещений не отменяет необходимости в некоторых уведомлениях по электронной почте в этом репозитории. Электронная почта всё ещё будет использоваться для некоторых действий. Эти сообщения в Teams можно отправлять после создания вебхука. Так называемые вебхуки предоставляют возможность отправлять оповещения или другие уведомления в канал Microsoft Teams. Лично я после использования этого способа по-прежнему предпочитаю электронную почту, так как, на мой взгляд, её проще сортировать.

  • Документация Microsoft по созданию вебхука
  • Документация Microsoft по использованию вебхуков

Вы можете создать вебхук, выполнив следующие действия (если вы являетесь администратором):

  1. Откройте приложение Microsoft Teams
  2. На левой панели нажмите "Teams"
  3. Нажмите на значок дополнительных параметров, обозначенный тремя точками "..." рядом с одним из нужных каналов Teams. Пример названия канала: Общие
  4. Нажатие на эти три точки отобразит выпадающее меню. Нажмите "Connectors"
  5. Нажмите кнопку "Add" рядом с "Incoming Webhook"
  6. Нажмите "Add" на всплывающем экране Incoming Webhook
  7. На экране Incoming Webhook выполните следующие действия: a. Задайте имя для вашего вебхука. На изображении ниже это значение "PowerShell-TeamsMessagePost" b. Нажмите "Create" c. При желании вы также можете использовать "Upload Image", чтобы выбрать изображение для входящего вебхука. На изображении ниже я оставил значок по умолчанию — светло-голубой треугольник на белом фоне. d. Нажмите "Create"
  8. URL входящего вебхука создан. Скопируйте URL и нажмите "Done"

Теперь вы можете использовать указанный выше URL в скриптах пакета безопасности B.T.P.S Security Package, которые я предоставляю. Вы можете быстро обновить значение в скриптах, выполнив следующие команды:

root@kitploit:~
$WebHook = Read-Host -Prompt "Вставьте URL вашего вебхука: "
$SIEM = Read-Host -Prompt "Если у вас есть SIEM в вашей среде, введите ссылку: "
$BTPSHome = Read-Host -Prompt "Где вы сохранили git-репозиторий BTPS Security Package? ПРИМЕР: C:\Users\Administrator\Downloads\BTPS-SecPack-microsoft-teams"
$Files = (Get-ChildItem -Path $BTPSHome -Include "AttemptedPasswordChange.ps1","AttemptedPasswordReset.ps1","Failed.Username.and.Password.ps1","User.Account.Created.ps1 ","User.Account.Locked.ps1","User.Account.Unlocked.ps1","DNSZoneTransferAlert.ps1","NewComputerAlert.ps1","Query-InsecureLDAPBinds.ps1","UnusualUserSignInAlert.ps1","Watch-PortScan.ps1 " -Recurse -ErrorAction SilentlyContinue -Force).FullName
ForEach ($File in $Files) {

    ((Get-Content -Path $File -Raw) -Replace "WEBHOOK_URL_REPLACE","$WebHook") | Set-Content -Path $File -Force
    ((Get-Content -Path $File -Raw) -Replace "SIEM TOOL LINK","$SIEM") | Set-Content -Path $File -Force

}  # End ForEach

Ваше оповещение в Microsoft Teams будет выглядеть примерно так:

ВНЕСИТЕ ВКЛАД В ПРОЕКТ

Если вы хотите помочь с содержимым этого проекта, свяжитесь со мной по адресу [email protected] со своими мыслями и идеями. Для получения более общей информации обращайтесь к документации CONTRIBUTING.

ПОЖЕРТВОВАНИЯ

Если вы хотите сделать пожертвование этому проекту, чтобы помочь мне поддерживать сайт с документацией в хорошем состоянии, ваши пожертвования будут с благодарностью приняты.
ОТПРАВЛЯЙТЕ ETHEREUM НА: 0xBeDbCfA5366fF1187957BB3ed8811c51B4dBe4D4

B.T.P.S. Sec Pack

Этот репозиторий содержит набор инструментов PowerShell, которые можно использовать для защиты среды на основе рекомендаций Microsoft.
Этот репозиторий также предполагает, что вы ознакомились с памяткой по ведению журнала событий Windows для вашей среды. Используйте LOG-MD или CIS-CAT, чтобы убедиться, что настроено рекомендуемое ведение журнала.

Installer.ps1

Я написал начальный скрипт установки, чтобы автоматически настроить как можно больше из этих защит. Большинство этих скриптов — это оповещения по электронной почте. При запуске Installer.ps1 вас спросят, как вы хотите аутентифицироваться на вашем SMTP-сервере. Это можно сделать с помощью файла учётных данных или аутентификации по IP-адресу. Этот скрипт следует запускать на контроллере домена, так как многие оповещения находятся именно там. Я бы рекомендовал использовать WinRM через HTTPS в вашей среде. У меня есть видео и инструкции по настройке WinRM через HTTPS на сайте этого проекта ЗДЕСЬ. Этот скрипт сообщит вам, используется ли LDAP через SSL в вашей среде. Если вы хотите настроить LDAP через SSL в вашей среде (я настоятельно рекомендую это), я сделал видео о том, как это сделать безопасно и надёжно ЗДЕСЬ. Скрипт Installer.ps1 поможет вам настроить каждый раздел этого пакета с паузами в скрипте, которые ожидают, пока вы выполните задачу, если это необходимо. Один из таких ожиданий, например, для настройки и развёртывания групповой политики. После выполнения большинство из перечисленных ниже защит будут применены к вашей среде. Оповещение "Необычный вход в систему" потребует от вас изменения файла UserComputerList.csv, чтобы он содержал информацию о том, какие пользователи должны входить в какие устройства в вашей среде.

Какие защиты включены после запуска Installer.ps1?

  • Приманки-исполняемые файлы (Canary Executable Decoys) Я включил несколько исполняемых файлов, которым злоумышленник может не устоять и запустить. Эти исполняемые файлы являются поддельными бинарниками, которые при выполнении выводят справочное сообщение оригинального исполняемого файла, чтобы создать впечатление легитимности. Эти файлы предназначены для загрузки на Canary Tokens, которые отправят вам оповещение по электронной почте при каждом запуске файла. Инструкции можно посмотреть ЗДЕСЬ
  • RemediateCompromisedOfficeAccount.ps1 ПРОСМОТР используется для реагирования на пользователя, чей пароль Office365 был скомпрометирован. Он сбрасывает пароль (что завершает сеанс), удаляет делегатов почтового ящика, удаляет правила пересылки почты на внешние домены, удаляет глобальное свойство пересылки почтового ящика, устанавливает высокую сложность пароля для учётной записи, включает аудит почтового ящика, создаёт журнал аудита для просмотра администратором.
  • Оповещения об учётных записях и паролях ПРОСМОТР
    • Получать оповещения, когда срок действия учётной записи истекает через 2 недели или меньше
    • Получать оповещение с таблицей всех пользователей, у которых пароль истекает через две недели или меньше
    • Получать оповещение, когда пользователь пытается изменить свой пароль
    • Получать оповещение, когда одна учётная запись пытается изменить пароль другой учётной записи
    • Получать оповещение при неудачном входе учётной записи на сервер
    • Получать оповещение при создании новой учётной записи пользователя
    • Получать оповещение при блокировке учётной записи пользователя
    • Получать оповещение при разблокировке учётной записи пользователя
    • Получать оповещение, когда учётные данные администратора используются для выполнения процесса с повышенными привилегиями. В основном предназначено для мониторинга пользователей, которые могли получить учётные данные администратора вопреки рекомендациям ИТ-отдела. При желании его можно использовать и для мониторинга подозрительной активности администратора. Скорее всего, вам не потребуется внедрять MonitorAdminEscalation.ps1
  • AutoRunsToWinEvent ОРИГИНАЛ ПРОСМОТР
    • Этот скрипт создаёт запись в журнале событий просмотра событий, содержащую хэши AutoRuns. Я не являюсь автором данного скрипта. Я включил его в пакет, так как это важный аспект для отслеживания
  • Обнаружение устройств ПРОСМОТР
    • Получать оповещение каждый раз, когда устройство, которое никогда ранее не подключалось к вашей сети, получает IP-адрес от одного из ваших DHCP-серверов.
  • Оповещения о событиях ПРОСМОТР
    • Получать оповещение при передаче DNS-зоны
    • Получать оповещение при установке новой службы на устройстве, которая не является обновлением Windows Defender
    • Получать оповещение при присоединении нового компьютера к домену
    • Получать оповещение при небезопасной привязке LDAP (когда привязка не через LDAP через SSL)
    • Получать оповещение, когда пользователь входит на устройство, которое ему не назначено
  • Командлеты для усиления защиты ПРОСМОТР
    • Получать ежедневную информацию о входах в Azure для ваших пользователей
    • Отключение слабых протоколов TLS и SSL на клиенте или сервере IIS
    • Включение DNS через HTTPS, когда это возможно
    • Включение HSTS на локальном сервере IIS
    • Исправление путей служб, содержащих пробелы в именах каталогов без использования кавычек, для предотвращения выполнения внедрённых полезных нагрузок
    • Удаление PowerShell версии 2 с удалённой или локальной машины(ин)
    • Удаление письма, помеченного как спам, из всех почтовых ящиков, получивших это письмо
    • Ротация ключей Kerberos, используемых в среде Exchange Online
    • Включение или отключение подписи SMB на устройстве, а также отключение или включение SMBv1 или SMBv2 и SMBv3
    • Включение RDP Network Level Authentication для предотвращения подключения к клиенту через RDP с компьютеров, не входящих в домен
    • Обновление доступных обновлений драйверов на локальной или удалённой машине
    • Добавление баннера уведомления в письма, которые получают пользователи в Outlook, если имя отправителя совпадает с именем в компании, но адрес электронной почты не из внутреннего домена
    • Создание правила транспорта, которое позволяет серверам Microsoft Exchange отклонять письма с неудачной проверкой DMARC
  • Монитор локального сканирования портов ПРОСМОТР
    • Получать оповещение при обнаружении сканирования портов на локальном устройстве
    • Получать оповещение при открытии bind-оболочки и вести запись всех установленных соединений с устройством, включая используемые порты и протоколы
  • Sysmon ПРОСМОТР
    • Включение ведения журнала Sysmon в среде с использованием пользовательского файла конфигурации sysmon по умолчанию
    • Использование WHOIS-запроса доменов для обнаружения доменов, зарегистрированных менее 2 лет назад, и получение оповещения при подключении клиента
    • Выполнение проверки по чёрному списку IP-адресов, к которым было подключение, и получение оповещения при подключении клиента
    • Выполнение проверки хэшей процессов Windows для обнаружения MD5-хэшей, по которым Virus Total возвращает результаты
  • Приложение WEF ПРОСМОТР
    • Настройка пересылки событий Windows для сбора событий, которые являются явными признаками компрометации
    • Получение оповещений, когда централизованный сборщик событий Windows регистрирует любые индикаторы компрометации
    • Просмотр файлов журнала внутри приложения, чтобы не входить на сервер для просмотра собранных оповещений
  • Командлеты обновления Windows ПРОСМОТР
    • Командлеты для установки всех доступных обновлений Windows
    • Командлет для удаления одного обновления KB, которое по какой-то причине не устанавливается. После удаления можно использовать Update-Windows для переустановки проблемного обновления.
  • Import-ScheduledTask ПРОСМОТР
    • Это командлет, который я собираюсь использовать после завершения файла Install.ps1; он может использоваться для настройки всего вышеперечисленного. Пока используйте предоставленные мной файлы README для установки нужных функций.
Скачать инструмент