适用于 Windows 终端和服务器的只读 PowerShell 安全审计工具:检查 Defender 配置、补丁状态、凭据、持久化、网络遥测,并搜寻已知攻击活动的 IOC(入侵指标)。
企业级 Windows 安全态势与威胁狩猎评估工具
由 Amish Kumar 开发 —— 安全研究员 / 安全工程师
CVE-2026-50656
Windows Defender Security Auditor 是一款全面、非侵入式的基于 PowerShell 的安全评估工具,专为在 Windows 终端和服务器上进行企业级部署而设计。它会对 Microsoft Defender 配置、操作系统安全态势、凭据安全、持久化机制、网络活动以及已知威胁指标进行深度检查——全部在**只读(READ-ONLY)**模式下运行。
该工具最初用于评估与 CVE-2026-50656 相关的暴露面,现已发展为一款全谱系 Windows 安全审计器,适用于 SOC 团队、安全工程师、渗透测试人员和系统管理员。
[!IMPORTANT] 本工具不会利用任何漏洞。它只进行读取和报告——仅此而已。
| 平台 | 版本 |
|---|---|
| Windows 10 | 所有受支持的版本 |
| Windows 11 | 所有受支持的版本 |
| Windows Server 2019 | 标准版 / 数据中心版 |
| Windows Server 2022 |
要求:
.txt 文件,便于企业集中收集git clone https://github.com/eh-amish/Windows-Defender-Security-Auditor-CVE-2026-50656-.git
cd Windows-Defender-Security-Auditor(CVE-2026-50656)-
# Open PowerShell as Administrator, then:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\CVE-2026-50656_MsMpEng_Audit.ps1
该脚本将:
AMISH_SecurityAudit_<HOSTNAME>_<YYYYMMDD_HHmmss>.txt
powershell -ExecutionPolicy Bypass -File .\CVE-2026-50656_MsMpEng_Audit.ps1
PsExec.exe \\TARGET_HOST -s powershell -ExecutionPolicy Bypass -File "\\share\CVE-2026-50656_MsMpEng_Audit.ps1"
powershell.exe -ExecutionPolicy Bypass -File "\\FileServer\SecurityAudit\CVE-2026-50656_MsMpEng_Audit.ps1"
.txt 文件以进行集中审查$Hosts = @("SERVER01", "SERVER02", "WS-PC01", "WS-PC02")
$ScriptBlock = Get-Content .\CVE-2026-50656_MsMpEng_Audit.ps1 -Raw
foreach ($H in $Hosts) {
Invoke-Command -ComputerName $H -ScriptBlock ([scriptblock]::Create($ScriptBlock))
}
___ __ ___________ __ __
/ | / |/ / _/ __// / / /
/ /| | / /|_/ // / _\ \ / /_/ /
/ ___ |/ / / // / /__ \/ __ /
/_/ |_/_/ /_/___/____/_/ /_/
SECURITY RESEARCHER
========================================================================
AMISH SECURITY RESEARCH
========================================================================
WINDOWS SECURITY AUDITOR v2.0.0
======================================================================
MODULE 03 - MICROSOFT DEFENDER STATUS
======================================================================
Product Version : 4.18.26060.3008
Engine Version : 1.1.26060.3008
Real-Time Protection : True
Tamper Protection : True
Signature Age : 4.2 hours
[PASS] Defender Engine meets original CVE threshold.
Current : 1.1.26060.3008
Required : 1.1.26060.3008
======================================================================
FINDINGS SUMMARY
======================================================================
CRITICAL : 0
HIGH : 2
MEDIUM : 5
INFO : 3
TOTAL : 10
该脚本会搜寻与 RoguePlanet / ShieldBreak 攻击活动相关的指标:
文件产物:
%USERPROFILE%\.claude\setup.mjs%USERPROFILE%\.vscode\setup.mjs%TEMP%\bun-dl-*已知恶意哈希(SHA1):
| 哈希 | 关联文件 |
|---|---|
35A672CF34B996B91F3E1C28CBF3A05A37E0364 | Math_Symbol.js / math_init.js |
686AA40D0FC22C8D569494543A0F891F359F2F99 | .claude/setup.mjs |
F525D52CEB9665166B482D3DC0137028CC6A63 | .vscode/setup.mjs |
攻击活动域名(用于 SIEM/EDR/DNS 关联):
npm-cache.compypi-get.comjs-mirror.cometh-mainnet.nodereal.iogo.getblock.ioeth.llamarpc.comAMISH-Windows-Defender-Security-Auditor/
|
|-- Amish_MsMpEng_Audit.ps1 # Main security auditor script
|-- README.md # This documentation
|-- LICENSE # MIT License
|
|-- (auto-generated on execution)
| |-- AMISH_SecurityAudit_<HOST>_<DATE>.txt # Assessment report
欢迎贡献!如果您有新模块、更多 IOC 或改进方面的想法:
git checkout -b feature/new-module)git commit -m 'Add new security module')git push origin feature/new-module)本工具仅供经授权的安全评估和防御目的使用。其设计初衷是帮助安全团队在他们有权评估的系统上识别错误配置、暴露面及入侵指标。
作者对因使用本工具造成的任何滥用或损害概不负责。在对任何系统进行安全评估之前,请务必确保您已获得适当的授权。
本脚本不会利用 CVE-2026-50656。它评估的是漏洞态势、安全控制、已知指标以及可用的主机遥测信息。
| 标准版 / 数据中心版 |
| Windows Server 2025 | 标准版 / 数据中心版 |
| # | 模块 | 描述 |
|---|
| 01 | 系统信息 | 操作系统、内部版本、机器角色、域状态、TPM、BitLocker、运行时间 |
| 02 | 补丁状态 | Windows Update 清单、补丁年龄分析 |
| 03 | Defender 状态 | 引擎版本、签名、实时保护、防篡改、服务健康状态 |
| 04 | Defender 配置 | 安全功能开关、云保护、PUA、受控文件夹访问 |
| 05 | Defender 排除项 | 路径、进程、扩展名和 IP 排除项审查 |
| 06 | 攻击面减少 | ASR 规则清单,含 GUID 到名称的映射、强制状态、缺失的关键规则 |
| 07 | 威胁历史 | 回溯期内的最近 Defender 检测 |
| 08 | 操作事件 | 针对篡改、禁用和可疑活动的 Defender 事件日志分析 |
| 09 | 进程谱系 | MsMpEng.exe 父-子进程验证 |
| 10 | 进程狩猎 | 安全相关进程,含命令行捕获、可疑路径检测 |
| 11 | SYSTEM 权限狩猎 | 以 SYSTEM 身份运行的解释器进程 |
| 12 | Event 4688 | 用于威胁狩猎的进程创建遥测 |
| 13 | 服务创建 | 针对新服务安装的 Event 7045 分析 |
| 14 | 计划任务 | 活动任务清单,含可疑操作检测(编码命令、远程 URI) |
| 15 | 用户审查 | 本地管理员、所有账户、失败登录(4625)、RDP 会话(4624 Type 10) |
| 16 | IOC 狩猎 | 已知攻击活动产物(setup.mjs、bun-dl 等) |
| 17 | 哈希验证 | 与已知恶意文件哈希进行 SHA1 比对 |
| 18 | 网络审查 | 增强型 TCP 连接、监听端口、DNS 缓存 IOC 关联 |
| 19 | Secure Boot / VBS | Secure Boot、Device Guard、VBS 状态 |
| 20 | 注册表持久化 | Run/RunOnce、Winlogon、IFEO 劫持、WMI 事件订阅 |
| 21 | 凭据安全 | WDigest 缓存、LSA 保护(RunAsPPL)、Credential Guard |
| 22 | PowerShell 安全 | 脚本块日志记录、模块日志记录、转录、CLM、可疑脚本块 |
| 23 | 防火墙 | 配置文件状态(域/专用/公用)、默认操作 |
| 24 | SMB 安全 | SMBv1 状态、签名要求、非默认共享 |
| 25 | 启动持久化 | 启动文件夹、System32 修改、已加载驱动程序 |
| 26 | 最终评估 | 严重性摘要、合并发现、ShieldBreak 判定 |
| :white_check_mark: | 只读(READ-ONLY) — 仅读取系统状态 |
| :white_check_mark: | 非侵入式 — 无性能影响 |
| :x: | 不会利用任何漏洞 |
| :x: | 不会修补或修改系统 |
| :x: | 不会更改注册表、GPO 或 Defender 设置 |
| :x: | 不会禁用安全控制 |
| :x: | 不会终止进程或创建持久化 |
| :x: | 不会安装任何软件或依赖 |
| 严重性 | 颜色 | 含义 |
|---|
CRITICAL | 🔴 红色 | 需立即采取行动——存在活跃的入侵指标或关键错误配置 |
HIGH | 🟠 橙色 | 重大安全弱点——应及时修复 |
MEDIUM | 🟡 黄色 | 值得注意的发现——需审查并评估风险 |
INFO | :blue_circle: 青色 | 信息性——提醒事项,可能需审查 |
PASS | 🟢 绿色 | 检查通过——未发现问题 |