Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Threat-Remediation-Scripts — Этот репозиторий содержит список новых скриптов для устранения уязвимостей. | Kitploit
Инструменты/GitHubGitHub/xephora/threat-remediation-scripts
Оборонительные ИнструментыСниффинг и анализ пакетовСканирование портовСбор информацииАнализ вредоносных программЦифровая криминалистикаРеагирование на ИнцидентыАнализ Журналов

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHub
xephora/threat-remediation-scripts

Threat-Remediation-Scripts

Этот репозиторий содержит список новых скриптов для устранения уязвимостей.

Репозиторий
1903176 дней назадПроверено Kitploit
Поделиться

Введение

С 2021 года я разработал ряд скриптов, помогающих мне в расследованиях и усилиях по устранению угроз. Я подумал: почему бы не поделиться ими с общественностью, в надежде, что они помогут и вам.

Как работают эти скрипты?

Разработанные мной скрипты предназначены для работы с CrowdStrike Endpoint Detection and Response (EDR). По сути, это облачные скрипты для быстрой удалённой нейтрализации угроз на устройствах одним нажатием кнопки.

Зачем создавать эти скрипты?

Цель моих скриптов — помочь SOC или аналитику по реагированию на инциденты в их расследовании. Некоторые скрипты помогают устранить конкретное нежелательное ПО или рекламное ПО. Другие скрипты помогают исследовать конкретную систему по имени пользователя, обеспечивая большую наглядность.

Содержание

Ручные облачные скрипты

  • WinInspect — WinInspect — это лёгкий инструмент, помогающий аналитику получить больше информации о системе Windows на основе целевого имени пользователя.
  • MACInspect — MACInspect — это лёгкий инструмент, помогающий аналитику получить больше информации о системе macOS на основе целевого имени пользователя.
  • LinInspect — LinInspect — это лёгкий инструмент, помогающий аналитику получить больше информации о системе Linux на основе целевого имени пользователя.
  • EnumChromeExt — EnumChromeExt извлекает расширения Chrome и автоматически пытается определить их название.
  • Win-PortScanner — Win-PortScanner — это чрезвычайно лёгкий сканер портов.
  • ScanDll — ScanDll — это инструмент, помогающий искать в процессах конкретную динамическую библиотеку.
  • ScanDllv2 — ScanDllv2 — это инструмент, предназначенный для поиска в процессах конкретной динамической библиотеки с использованием C#. Он работает значительно быстрее ScanDll, но вывод записывается в файл журнала из-за проблем с отображением стандартного вывода в интерфейсе CrowdStrike RTR.
  • RegScanner — Невероятно быстрый инструмент для поиска раздела или значения реестра по уникальному ключевому слову.
  • UnloadDll — Ещё один невероятно быстрый инструмент, предназначенный для поиска динамической библиотеки, загруженной в память процесса, и попытки выгрузить её с помощью FreeLibrary.
  • Win-DiskImage-Toolkit — Простой инструмент для быстрого перечисления или размонтирования образа диска.
  • ScreenConnect-C2Extractor — ScreenConnect-C2Extractor извлекает C2 из user.config ScreenConnect, также известного как ConnectWise Client.
  • Win-PacketCapture — Пошаговый скрипт для создания дампа пакетов с целью анализа.
  • jsonspection — JSONSpection — это утилита, предназначенная для тщательной проверки и перечисления структур данных JSON. Она помогает разобрать сложные или вложенные JSON-объекты, выявить все пути «ключ-значение» и понять общую схему и взаимосвязи внутри данных. Это делает её полезной для отладки API, анализа журналов или подготовки данных для разбора и автоматизации рабочих процессов.
  • EvidenceCollection — Этот скрипт собирает распространённые типы пользовательских документов — такие как файлы Word, таблицы Excel, текстовые файлы, PDF-файлы и электронные письма — из каталогов Downloads, Documents и Desktop указанного пользователя. Он автоматически создаёт каталог C:\temp\SIRT (если его ещё нет) и копирует все подходящие файлы в это место для централизованного просмотра, сохранения доказательств или расследования инцидентов. Типы файлов, каталоги и имя пользователя можно настроить в соответствии с потребностями конкретного дела.
  • Win-DmpEventLogs — Win-DmpEventLogs — это чрезвычайно полезный криминалистический инструмент, позволяющий выгружать журналы событий Windows в заданном временном диапазоне: 1 = last 24 hours, 7 = last week, 30 = last month, 0 = all events. Реализованы базовые правила, помогающие в выявлении.
  • Win-EnumVsCodeExtension — Этот PowerShell-скрипт перечисляет установленные расширения Visual Studio Code для указанной учётной записи пользователя, проверяя каталоги расширений VS Code и анализируя файл метаданных package.json каждого расширения.
  • Win-datebased_filehunt — Этот PowerShell-скрипт использует встроенный код C# для рекурсивного поиска по диску C:\ файлов, изменённых в определённую дату. Все совпадающие файлы, включая их полный путь, отметку времени последнего изменения и размер, записываются в файл журнала, расположенный по адресу C:\Windows\Temp\hunter_log_results.log.
  • root@kitploit:~
    Process Execution Rules (Event ID 4688)
    Net.exe Execution - General net.exe usage
    Net User/Group - Net user/group commands
    Net Share - Net share/use commands
    Whoami Execution - Whoami command execution
    Systeminfo Execution - Systeminfo command
    Tasklist Execution - Tasklist command
    Nslookup Execution - Nslookup command
    Ping Sweep - Ping with -n or -t flags
    PowerShell Encoded - PowerShell with encoded commands
    PowerShell Bypass - PowerShell bypass techniques
    PowerShell Download - PowerShell download strings
    Certutil Download - Certutil used for downloads
    BITSAdmin Download - BITSAdmin transfer/download
    WMIC Process - WMIC process execution
    Scheduled Task - Scheduled task creation/execution
    Registry Modification - Registry add/delete operations
    Service Creation - Service creation/start
    Authentication & Access Rules
    Network Logon - Network logon (LogonType 3)
    Failed Admin Logon - Failed logon to Administrator account
    Explicit Credential Use - Event ID 4648
    Privilege Escalation - Event ID 4672
    Account Management Rules
    User Account Created - Event ID 4720
    Group Member Added - Event ID 4728
    System Configuration Rules
    Service Installation - Event ID 4697
    Service Modified - Event ID 7045 (System log)
    Driver Load - Event ID 219 (System log)
    Audit Policy Change - Event ID 4719
    Network Share Added - Event ID 5142
    WFP Blocked - Windows Filtering Platform blocked connection (Event ID 5157)
    

    Скрипты CrowdStrike API

    • CSSession — CSSession — это скрипт CrowdStrike API, позволяющий подключиться через Real-Time-Response, указав целевое имя хоста в качестве аргумента. Для использования этого скрипта у вас должны быть соответствующие разрешения API, а ваш clientid / secret должны быть корректными.
    • CrowdStrike-API-queued-script — Скрипт очереди CrowdStrike API позволяет поставить в очередь выбранный вами облачный скрипт для целевого хоста. Для использования этого скрипта у вас должны быть соответствующие разрешения API, а clientid / secret должны быть корректными.

    Скрипты устранения угроз CrowdStrike

    Следующая библиотека содержит набор скриптов устранения угроз, предназначенных для удаления распространённых нежелательных программ, рекламного ПО и вредоносных программ, встречающихся в дикой природе. Если вы столкнулись с конкретной программой, которую хотите устранить, вы можете загрузить соответствующий скрипт и использовать его в своей среде.

    • 123Movies
    • 1browser
    • 39bar
    • AceLauncher
    • AppMaster
    • AppRun
    • AskPartnerNetwork
    • Ask Toolbar
    • BBSK(SecureBrowser)
    • Bloom
    • BrightTramp
    • BrowserAssistant
    • ByteFence
    • Calendaromatic
    • Cash
    • Clearbar
    • Convertmate
    • CrystalPDF
    • DSOne Agent
    • DebuggerStepperBoundaryAttribute
    • DriverSupportAOsvc
    • DriverTonic
    • Easy2Convert
    • Editor
    • ElevenClock
    • Energy
    • Epibrowser
    • Framework
    • Gallery
    • GameCenter
    • GamerHash
    • Headlines
    • Healthy
    • IBuddy
    • LiteBrowser
    • Music
    • OneBrowser
    • OneLaunch
    • OneStart
    • Ouroborosbrowser
    • PCAcceleratePro
    • PCAppStore
    • PCHelpSoftDriverUpdater
    • PC_Cleaner
    • PDFArchitect
    • PDFMaestro
    • PDFMaker
    • PDFProSuite
    • PDFSpark
    • PDFTool
    • PDFast
    • PDFunk
    • Player
    • PowerDoc
    • Prime
    • RecipeListener
    • ReimageProtector
    • RemotePC
    • Restoro
    • ShiftBrowser
    • Sleuth
    • SlimCleaner
    • Sogou
    • Strength
    • Taskbarsystem
    • Tone
    • Walliant
    • WaveBrowser
    • WebDiscoverBrowser
    • Wellness
    • XMRig
    • ZoomInfoContactContributor
    • flbmusic
    • leading
    • streaming
    • streamlink-twitch-gui

    Считаете мою работу полезной и хотите выразить поддержку? Не стесняйтесь подписаться на меня в Twitter. Если хотите поддержать ещё больше, вы также можете отправить мне чаевые на Ko-Fi. Абсолютно никакого давления — я ценю вашу поддержку в любом случае!

    Если вы хотите внести свой вклад, предоставив собственный скрипт устранения угроз, это будет очень ценным. Любая помощь в обеспечении безопасности пользователей высоко ценится. Пожалуйста, убедитесь, что код понятен и лаконичен, чтобы обеспечить плавный процесс проверки и утверждения. Работы можно отправлять в виде issue. Имя автора будет указано вместе со скриптом.

    Если у вас возникли проблемы с каким-либо скриптом, пожалуйста, сообщите о них в виде issue.

    Скачать инструмент