
Этот репозиторий содержит список новых скриптов для устранения уязвимостей.
С 2021 года я разработал ряд скриптов, помогающих мне в расследованиях и усилиях по устранению угроз. Я подумал: почему бы не поделиться ими с общественностью, в надежде, что они помогут и вам.
Разработанные мной скрипты предназначены для работы с CrowdStrike Endpoint Detection and Response (EDR). По сути, это облачные скрипты для быстрой удалённой нейтрализации угроз на устройствах одним нажатием кнопки.
Цель моих скриптов — помочь SOC или аналитику по реагированию на инциденты в их расследовании. Некоторые скрипты помогают устранить конкретное нежелательное ПО или рекламное ПО. Другие скрипты помогают исследовать конкретную систему по имени пользователя, обеспечивая большую наглядность.
user.config ScreenConnect, также известного как ConnectWise Client.1 = last 24 hours, 7 = last week, 30 = last month, 0 = all events. Реализованы базовые правила, помогающие в выявлении.C:\Windows\Temp\hunter_log_results.log.Process Execution Rules (Event ID 4688)
Net.exe Execution - General net.exe usage
Net User/Group - Net user/group commands
Net Share - Net share/use commands
Whoami Execution - Whoami command execution
Systeminfo Execution - Systeminfo command
Tasklist Execution - Tasklist command
Nslookup Execution - Nslookup command
Ping Sweep - Ping with -n or -t flags
PowerShell Encoded - PowerShell with encoded commands
PowerShell Bypass - PowerShell bypass techniques
PowerShell Download - PowerShell download strings
Certutil Download - Certutil used for downloads
BITSAdmin Download - BITSAdmin transfer/download
WMIC Process - WMIC process execution
Scheduled Task - Scheduled task creation/execution
Registry Modification - Registry add/delete operations
Service Creation - Service creation/start
Authentication & Access Rules
Network Logon - Network logon (LogonType 3)
Failed Admin Logon - Failed logon to Administrator account
Explicit Credential Use - Event ID 4648
Privilege Escalation - Event ID 4672
Account Management Rules
User Account Created - Event ID 4720
Group Member Added - Event ID 4728
System Configuration Rules
Service Installation - Event ID 4697
Service Modified - Event ID 7045 (System log)
Driver Load - Event ID 219 (System log)
Audit Policy Change - Event ID 4719
Network Share Added - Event ID 5142
WFP Blocked - Windows Filtering Platform blocked connection (Event ID 5157)
Следующая библиотека содержит набор скриптов устранения угроз, предназначенных для удаления распространённых нежелательных программ, рекламного ПО и вредоносных программ, встречающихся в дикой природе. Если вы столкнулись с конкретной программой, которую хотите устранить, вы можете загрузить соответствующий скрипт и использовать его в своей среде.
Считаете мою работу полезной и хотите выразить поддержку? Не стесняйтесь подписаться на меня в Twitter. Если хотите поддержать ещё больше, вы также можете отправить мне чаевые на Ko-Fi. Абсолютно никакого давления — я ценю вашу поддержку в любом случае!
Если вы хотите внести свой вклад, предоставив собственный скрипт устранения угроз, это будет очень ценным. Любая помощь в обеспечении безопасности пользователей высоко ценится. Пожалуйста, убедитесь, что код понятен и лаконичен, чтобы обеспечить плавный процесс проверки и утверждения. Работы можно отправлять в виде issue. Имя автора будет указано вместе со скриптом.
Если у вас возникли проблемы с каким-либо скриптом, пожалуйста, сообщите о них в виде issue.