Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Incident-Response-Powershell — 基于PowerShell的事件响应工具包,收集25+个取证工件(进程、网络连接、注册表、浏览器历史),并导出CSV用于SIEM集成。支持Defender for Endpoint的实时响应。 | Kitploit
工具/GitHubGitHub/bert-janp/incident-response-powershell
磁盘取证危害指标 (IOC) 管理内存取证网络取证取证分析数字取证威胁情报事件响应日志分析

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubbert-janp/incident-response-powershell

Incident-Response-Powershell

基于PowerShell的事件响应工具包,收集25+个取证工件(进程、网络连接、注册表、浏览器历史),并导出CSV用于SIEM集成。支持Defender for Endpoint的实时响应。

查看仓库
8071142个月前Kitploit 审核通过

PowerShell 数字取证与事件响应

此仓库提供基于 PowerShell 的事件响应脚本。

DFIR 脚本

DFIR-Script.ps1 脚本收集 Windows 设备上的取证痕迹。主要功能包括:

  • 收集超过 25 个潜在入侵指标。
  • 基于 CSV 的导出文件,用于 SIEM 集成。
  • 与 Microsoft Defender for Endpoint 实时响应集成。

细化响应脚本

这些脚本执行特定任务,例如收集 Windows 安全事件、重置活动用户会话或将文件夹上传到 Azure 存储 Blob。部分脚本使用 API 检索或导出数据,每个脚本中描述了所需的权限。这些脚本按事件响应周期组织:

阶段描述
Acquisition用于在事件期间获取数据和证据的脚本和工具。
Analysis用于分析获取的数据以识别入侵指标并了解事件范围的脚本。
Containment用于遏制事件以防止进一步损害和扩散的脚本和方法。

相关博客:

  • 事件响应第3部分:利用实时响应
  • 事件响应 PowerShell V2

DFIR 脚本用法

DFIR 脚本 - 提取的痕迹

DFIR 脚本 从多个来源收集信息,并将输出结构化为当前目录下的一个名为'DFIR-hostname-year-month-date'的文件夹。该文件夹最终会被压缩,以便远程收集。此脚本也可以在 Microsoft Defender for Endpoint 的实时响应会话中使用(见下文)。DFIR 脚本在作为普通用户运行时收集以下信息:

  • 本地 IP 信息
  • 打开的连接
  • 自动运行信息(启动文件夹和注册表运行键)
  • 活动用户
  • 本地用户
  • 从 Office 应用程序建立的连接
  • 活动的 SMB 共享
  • RDP 会话
  • 活动进程
  • 活动的 USB 连接
  • PowerShell 历史记录
  • DNS 缓存
  • 已安装的驱动程序
  • 已安装的软件
  • 正在运行的服务
  • 计划任务
  • 浏览器历史记录和配置文件

为了获得最佳体验,请以管理员身份运行脚本,则还将收集以下项目:

  • Windows 安全事件
  • 远程打开的文件
  • 卷影副本
  • MPLogs
  • Defender 排除项
  • 所有用户的 PowerShell 历史记录

SIEM 导入功能

取证痕迹以 CSV 文件形式导出,使响应者能够将其导入 Sentinel、Splunk、Elastic 或 Azure Data Explorer 等工具中进行过滤、聚合和可视化。

文件夹 CSV Results (SIEM Import Data) 包含所有包含痕迹的 CSV 文件:

root@kitploit:~
Name
----
ActiveUsers.csv
AutoRun.csv
ConnectedDevices.csv
DefenderExclusions.csv
DNSCache.csv
Drivers.csv
InstalledSoftware.csv
IPConfiguration.csv
LocalUsers.csv
NetworkShares.csv
OfficeConnections.csv
OpenTCPConnections.csv
PowerShellHistory.csv
Processes.csv
RDPSessions.csv
RemotelyOpenedFiles.csv
RunningServices.csv
ScheduledTasks.csv
ScheduledTasksRunInfo.csv
SecurityEvents.csv
ShadowCopy.csv
SMBShares.csv

执行脚本

可以通过运行以下命令来执行脚本。

root@kitploit:~
.\DFIR-Script.ps1

该脚本未经签名,因此可能需要使用 -ExecutionPolicy Bypass 来运行脚本。

root@kitploit:~
Powershell.exe -ExecutionPolicy Bypass .\DFIR-Script.ps1

Microsoft Defender for Endpoint 实时响应集成

可以将脚本与 Microsoft Defender for Endpoint 实时响应结合使用。请确保实时响应已设置(参见文档)。由于我的脚本未经签名,必须更改设置才能运行脚本。

有一篇博客文章更详细地解释了如何在实时响应中使用自定义脚本:事件响应第3部分:利用实时响应

要在实时响应中运行未经签名的脚本:

  • 转到 Security.microsoft.com
  • 导航到 "设置" > "终结点" > "高级功能"
  • 确保已启用实时响应
  • 如果需要,为服务器启用实时响应
  • 启用实时响应未签名脚本执行

执行脚本:

  • 转到设备页面
  • 启动实时响应会话
  • 将文件上传到库中以上传脚本
  • 将脚本上传到库后,执行:run DFIR-script.ps1 启动脚本。如果要使用参数运行脚本,应运行 run DFIR-Script.ps1 -parameters "-sw 10"
  • 执行 getfile DFIR-DeviceName-yyyy-mm-dd 将检索到的痕迹下载到本地机器进行分析。

文档

  • Microsoft 文档 - 实时响应
  • DFE 用户权限
  • Defender for Endpoint 设置 - 实时响应
下载工具