Введение
С 2021 года я разработал ряд скриптов, помогающих мне в расследованиях и устранении угроз. Я подумал: почему бы не поделиться ими с общественностью в надежде, что это вам поможет.
Как работают эти скрипты?
Разработанные мной скрипты предназначены для работы с Crowdstrike Endpoint Detection and Response (EDR). По сути, это облачные скрипты для быстрого удалённого устранения угроз на устройствах одним нажатием кнопки.
Зачем создавать эти скрипты?
Цель моих скриптов — помочь аналитику SOC или специалисту по реагированию на инциденты в их расследовании. Некоторые скрипты помогают устранить конкретное нежелательное программное обеспечение/adware. Другие скрипты помогают исследовать конкретную систему по имени пользователя, обеспечивая большую видимость.
Содержание
Ручные облачные скрипты
- WinInspect - WinInspect — это лёгкий инструмент, помогающий аналитику получить больше информации о системе Windows на основе целевого имени пользователя.
- MACInspect - MACInspect — это лёгкий инструмент, помогающий аналитику получить больше информации о системе MAC на основе целевого имени пользователя.
- LinInspect - LinInspect — это лёгкий инструмент, помогающий аналитику получить больше информации о системе Linux на основе целевого имени пользователя.
- EnumChromeExt - EnumChromeExt извлекает расширения Chrome и автоматически пытается определить их названия.
- Win-PortScanner - Win-PortScanner — это чрезвычайно лёгкий сканер портов.
- ScanDll - ScanDll — это инструмент для поиска конкретной динамически подключаемой библиотеки в процессах.
- ScanDllv2 - ScanDllv2 — это инструмент, предназначенный для поиска конкретной динамически подключаемой библиотеки в процессах с использованием C#. Он работает намного быстрее, чем ScanDll, но вывод записывается в лог-файл из-за проблем с отображением стандартного вывода в интерфейсе CrowdStrike RTR.
- RegScanner - Удивительно быстрый инструмент, предназначенный для поиска ключа или значения реестра по уникальному ключевому слову.
- Win-DiskImage-Toolkit - Простой инструмент для быстрого перечисления или размонтирования образа диска.
- ScreenConnect-C2Extractor - ScreenConnect-C2Extractor извлекает C2 из
user.config ScreenConnect, он же ConnectWise Client.
- Win-PacketCapture - Пошаговый скрипт для создания дампа пакетов для анализа.
- EvidenceCollection - Этот скрипт собирает распространённые типы пользовательских документов — такие как файлы Word, таблицы Excel, текстовые файлы, PDF и электронные письма — из указанных каталогов Downloads, Documents и Desktop конкретного пользователя. Он автоматически создаёт каталог C:\temp\SIRT (если он ещё не существует) и копирует все подходящие файлы в это расположение для централизованного просмотра, сохранения доказательств или расследования инцидента. Типы файлов, каталоги и имя пользователя можно настроить в соответствии с потребностями конкретного случая.
- Win-DmpEventLogs - Win-DmpEventLogs — это чрезвычайно полезный криминалистический инструмент, позволяющий выгружать журналы событий Windows в заданном временном диапазоне:
1 = last 24 hours, 7 = last week, 30 = last month, 0 = all events.. Реализованы базовые правила для помощи в идентификации.
- Win-EnumVsCodeExtension - Этот скрипт PowerShell перечисляет установленные расширения Visual Studio Code для указанной учётной записи пользователя, проверяя каталоги расширений VS Code и разбирая файл метаданных package.json каждого расширения.
- Win-datebased_filehunt - Этот скрипт PowerShell использует встроенный код C# для рекурсивного поиска на диске C:\ файлов, изменённых в определённую дату. Он записывает все совпадающие файлы, включая их полный путь, метку времени последнего изменения и размер файла, в лог-файл, расположенный по адресу
C:\Windows\Temp\hunter_log_results.log.
- Win-TokenImpersonateExec.ps1 - Этот скрипт позволяет аналитикам выполнять команды в контексте безопасности указанного пользователя, используя его токен доступа. Пожалуйста, используйте этот скрипт только при необходимости. Поскольку он выполняет команды в контексте безопасности целевого пользователя, его следует применять только в ситуациях, когда необходимо собрать артефакты, настройки или данные конкретного пользователя, которые невозможно получить через стандартный административный доступ или доступ уровня SYSTEM.
- Win-EnumLockedFile - Этот скрипт использует Windows Restart Manager API для определения процессов, которые в данный момент держат открытым или заблокированным указанный файл.
Прочие скрипты
- jsonspection - JSONSpection — это утилита, предназначенная для тщательного анализа и перечисления структур данных JSON. Она помогает разбирать сложные или вложенные JSON-объекты, определять все пути ключ-значение и понимать общую схему и взаимосвязи внутри данных. Это делает её полезной для отладки API, анализа логов или подготовки данных для парсинга и автоматизированных рабочих процессов.
- lin-EnumDisk -
lin-diskenum.py перечисляет необработанные образы дисков, такие как файлы .img, .dd и .raw, в Linux. Он создаёт loop-устройство только для чтения, обнаруживает разделы/файловые системы и сохраняет результаты перечисления отдельно в каталоге enum/.
- lin-jextract - lin-jextract автоматически определяет файловые системы EXT внутри образа диска Linux и извлекает их журналы файловой системы для криминалистического анализа.
- x3 Ephemeral File Explorer - x3 — это лёгкая утилита для Linux, предназначенная для оптимизации рабочих процессов аналитика путём запуска графического файлового менеджера с учётом контекста. Она поддерживает прямой просмотр каталогов, а также изолированные временные рабочие пространства для одного или нескольких файлов.