Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!
BTPS-SecPack — PowerShell-инструментарий безопасности для малых и средних предприятий, предоставляющий автоматические оповещения, усиление защиты Active Directory, пересылку событий Windows, интеграцию с Sysmon и сценарии реагирования на инциденты для улучшения видимости и защиты. | Kitploit
PowerShell-инструментарий безопасности для малых и средних предприятий, предоставляющий автоматические оповещения, усиление защиты Active Directory, пересылку событий Windows, интеграцию с Sysmon и сценарии реагирования на инциденты для улучшения видимости и защиты.
Использование Microsoft Teams для оповещений вместо электронной почты
Если вы хотите использовать Microsoft Teams для отправки оповещений вместо электронной почты, вам нужно загрузить ветку microsoft-teams этого репозитория, в которой есть модификации для оповещений в Teams. Мне потребуется некоторое время, чтобы реализовать это как опцию конфигурации в скрипте установки. Использование Microsoft Teams для публикации оповещений не отменяет необходимости в некоторых уведомлениях по электронной почте в этом репозитории. Электронная почта всё ещё будет использоваться для некоторых действий. Эти сообщения в Teams можно отправлять после создания вебхука. Так называемые вебхуки предоставляют возможность отправлять оповещения или другие уведомления в канал Microsoft Teams. Лично я после использования этого способа по-прежнему предпочитаю электронную почту, так как, на мой взгляд, её проще сортировать.
Вы можете создать вебхук, выполнив следующие действия (если вы являетесь администратором):
Откройте приложение Microsoft Teams
На левой панели нажмите "Teams"
Нажмите на значок дополнительных параметров, обозначенный тремя точками "..." рядом с одним из нужных каналов Teams. Пример названия канала: Общие
Нажатие на эти три точки отобразит выпадающее меню. Нажмите "Connectors"
Нажмите кнопку "Add" рядом с "Incoming Webhook"
Нажмите "Add" на всплывающем экране Incoming Webhook
На экране Incoming Webhook выполните следующие действия:
a. Задайте имя для вашего вебхука. На изображении ниже это значение "PowerShell-TeamsMessagePost"
b. Нажмите "Create"
c. При желании вы также можете использовать "Upload Image", чтобы выбрать изображение для входящего вебхука. На изображении ниже я оставил значок по умолчанию — светло-голубой треугольник на белом фоне.
d. Нажмите "Create"
URL входящего вебхука создан. Скопируйте URL и нажмите "Done"
Теперь вы можете использовать указанный выше URL в скриптах пакета безопасности B.T.P.S Security Package, которые я предоставляю. Вы можете быстро обновить значение в скриптах, выполнив следующие команды:
Ваше оповещение в Microsoft Teams будет выглядеть примерно так:
ВНЕСИТЕ ВКЛАД В ПРОЕКТ
Если вы хотите помочь с содержимым этого проекта, свяжитесь со мной по адресу [email protected] со своими мыслями и идеями. Для получения более общей информации обращайтесь к документации CONTRIBUTING.
ПОЖЕРТВОВАНИЯ
Если вы хотите сделать пожертвование этому проекту, чтобы помочь мне поддерживать сайт с документацией в хорошем состоянии, ваши пожертвования будут с благодарностью приняты.
ОТПРАВЛЯЙТЕ ETHEREUM НА: 0xBeDbCfA5366fF1187957BB3ed8811c51B4dBe4D4
B.T.P.S. Sec Pack
Этот репозиторий содержит набор инструментов PowerShell, которые можно использовать для защиты среды на основе рекомендаций Microsoft.
Этот репозиторий также предполагает, что вы ознакомились с памяткой по ведению журнала событий Windows для вашей среды. Используйте LOG-MD или CIS-CAT, чтобы убедиться, что настроено рекомендуемое ведение журнала.
Installer.ps1
Я написал начальный скрипт установки, чтобы автоматически настроить как можно больше из этих защит. Большинство этих скриптов — это оповещения по электронной почте. При запуске Installer.ps1 вас спросят, как вы хотите аутентифицироваться на вашем SMTP-сервере. Это можно сделать с помощью файла учётных данных или аутентификации по IP-адресу. Этот скрипт следует запускать на контроллере домена, так как многие оповещения находятся именно там. Я бы рекомендовал использовать WinRM через HTTPS в вашей среде. У меня есть видео и инструкции по настройке WinRM через HTTPS на сайте этого проекта ЗДЕСЬ. Этот скрипт сообщит вам, используется ли LDAP через SSL в вашей среде. Если вы хотите настроить LDAP через SSL в вашей среде (я настоятельно рекомендую это), я сделал видео о том, как это сделать безопасно и надёжно ЗДЕСЬ. Скрипт Installer.ps1 поможет вам настроить каждый раздел этого пакета с паузами в скрипте, которые ожидают, пока вы выполните задачу, если это необходимо. Один из таких ожиданий, например, для настройки и развёртывания групповой политики. После выполнения большинство из перечисленных ниже защит будут применены к вашей среде. Оповещение "Необычный вход в систему" потребует от вас изменения файла UserComputerList.csv, чтобы он содержал информацию о том, какие пользователи должны входить в какие устройства в вашей среде.
Какие защиты включены после запуска Installer.ps1?
Приманки-исполняемые файлы (Canary Executable Decoys) Я включил несколько исполняемых файлов, которым злоумышленник может не устоять и запустить. Эти исполняемые файлы являются поддельными бинарниками, которые при выполнении выводят справочное сообщение оригинального исполняемого файла, чтобы создать впечатление легитимности. Эти файлы предназначены для загрузки на Canary Tokens, которые отправят вам оповещение по электронной почте при каждом запуске файла. Инструкции можно посмотреть ЗДЕСЬ
RemediateCompromisedOfficeAccount.ps1ПРОСМОТР используется для реагирования на пользователя, чей пароль Office365 был скомпрометирован. Он сбрасывает пароль (что завершает сеанс), удаляет делегатов почтового ящика, удаляет правила пересылки почты на внешние домены, удаляет глобальное свойство пересылки почтового ящика, устанавливает высокую сложность пароля для учётной записи, включает аудит почтового ящика, создаёт журнал аудита для просмотра администратором.
Получать оповещения, когда срок действия учётной записи истекает через 2 недели или меньше
Получать оповещение с таблицей всех пользователей, у которых пароль истекает через две недели или меньше
Получать оповещение, когда пользователь пытается изменить свой пароль
Получать оповещение, когда одна учётная запись пытается изменить пароль другой учётной записи
Получать оповещение при неудачном входе учётной записи на сервер
Получать оповещение при создании новой учётной записи пользователя
Получать оповещение при блокировке учётной записи пользователя
Получать оповещение при разблокировке учётной записи пользователя
Получать оповещение, когда учётные данные администратора используются для выполнения процесса с повышенными привилегиями. В основном предназначено для мониторинга пользователей, которые могли получить учётные данные администратора вопреки рекомендациям ИТ-отдела. При желании его можно использовать и для мониторинга подозрительной активности администратора. Скорее всего, вам не потребуется внедрять MonitorAdminEscalation.ps1
Этот скрипт создаёт запись в журнале событий просмотра событий, содержащую хэши AutoRuns. Я не являюсь автором данного скрипта. Я включил его в пакет, так как это важный аспект для отслеживания
Получать оповещение каждый раз, когда устройство, которое никогда ранее не подключалось к вашей сети, получает IP-адрес от одного из ваших DHCP-серверов.
Получать ежедневную информацию о входах в Azure для ваших пользователей
Отключение слабых протоколов TLS и SSL на клиенте или сервере IIS
Включение DNS через HTTPS, когда это возможно
Включение HSTS на локальном сервере IIS
Исправление путей служб, содержащих пробелы в именах каталогов без использования кавычек, для предотвращения выполнения внедрённых полезных нагрузок
Удаление PowerShell версии 2 с удалённой или локальной машины(ин)
Удаление письма, помеченного как спам, из всех почтовых ящиков, получивших это письмо
Ротация ключей Kerberos, используемых в среде Exchange Online
Включение или отключение подписи SMB на устройстве, а также отключение или включение SMBv1 или SMBv2 и SMBv3
Включение RDP Network Level Authentication для предотвращения подключения к клиенту через RDP с компьютеров, не входящих в домен
Обновление доступных обновлений драйверов на локальной или удалённой машине
Добавление баннера уведомления в письма, которые получают пользователи в Outlook, если имя отправителя совпадает с именем в компании, но адрес электронной почты не из внутреннего домена
Создание правила транспорта, которое позволяет серверам Microsoft Exchange отклонять письма с неудачной проверкой DMARC
Командлеты для установки всех доступных обновлений Windows
Командлет для удаления одного обновления KB, которое по какой-то причине не устанавливается. После удаления можно использовать Update-Windows для переустановки проблемного обновления.
Это командлет, который я собираюсь использовать после завершения файла Install.ps1; он может использоваться для настройки всего вышеперечисленного. Пока используйте предоставленные мной файлы README для установки нужных функций.