基于PowerShell的事件响应工具包,收集25+个取证工件(进程、网络连接、注册表、浏览器历史),并导出CSV用于SIEM集成。支持Defender for Endpoint的实时响应。
此仓库提供基于 PowerShell 的事件响应脚本。
DFIR-Script.ps1 脚本收集 Windows 设备上的取证痕迹。主要功能包括:
这些脚本执行特定任务,例如收集 Windows 安全事件、重置活动用户会话或将文件夹上传到 Azure 存储 Blob。部分脚本使用 API 检索或导出数据,每个脚本中描述了所需的权限。这些脚本按事件响应周期组织:
| 阶段 | 描述 |
|---|---|
| Acquisition | 用于在事件期间获取数据和证据的脚本和工具。 |
| Analysis | 用于分析获取的数据以识别入侵指标并了解事件范围的脚本。 |
| Containment | 用于遏制事件以防止进一步损害和扩散的脚本和方法。 |
DFIR 脚本 从多个来源收集信息,并将输出结构化为当前目录下的一个名为'DFIR-hostname-year-month-date'的文件夹。该文件夹最终会被压缩,以便远程收集。此脚本也可以在 Microsoft Defender for Endpoint 的实时响应会话中使用(见下文)。DFIR 脚本在作为普通用户运行时收集以下信息:
为了获得最佳体验,请以管理员身份运行脚本,则还将收集以下项目:
取证痕迹以 CSV 文件形式导出,使响应者能够将其导入 Sentinel、Splunk、Elastic 或 Azure Data Explorer 等工具中进行过滤、聚合和可视化。
文件夹 CSV Results (SIEM Import Data) 包含所有包含痕迹的 CSV 文件:
Name
----
ActiveUsers.csv
AutoRun.csv
ConnectedDevices.csv
DefenderExclusions.csv
DNSCache.csv
Drivers.csv
InstalledSoftware.csv
IPConfiguration.csv
LocalUsers.csv
NetworkShares.csv
OfficeConnections.csv
OpenTCPConnections.csv
PowerShellHistory.csv
Processes.csv
RDPSessions.csv
RemotelyOpenedFiles.csv
RunningServices.csv
ScheduledTasks.csv
ScheduledTasksRunInfo.csv
SecurityEvents.csv
ShadowCopy.csv
SMBShares.csv
可以通过运行以下命令来执行脚本。
.\DFIR-Script.ps1
该脚本未经签名,因此可能需要使用 -ExecutionPolicy Bypass 来运行脚本。
Powershell.exe -ExecutionPolicy Bypass .\DFIR-Script.ps1
可以将脚本与 Microsoft Defender for Endpoint 实时响应结合使用。请确保实时响应已设置(参见文档)。由于我的脚本未经签名,必须更改设置才能运行脚本。
有一篇博客文章更详细地解释了如何在实时响应中使用自定义脚本:事件响应第3部分:利用实时响应
要在实时响应中运行未经签名的脚本:
执行脚本:
run DFIR-script.ps1 启动脚本。如果要使用参数运行脚本,应运行 run DFIR-Script.ps1 -parameters "-sw 10"getfile DFIR-DeviceName-yyyy-mm-dd 将检索到的痕迹下载到本地机器进行分析。