Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Windows-Defender-Security-Auditor-CVE-2026-50656- — 适用于 Windows 终端和服务器的只读 PowerShell 安全审计工具:检查 Defender 配置、补丁状态、凭据、持久化、网络遥测,并搜寻已知攻击活动的 IOC(入侵指标)。 | Kitploit
工具/GitHubGitHub/eh-amish/windows-defender-security-auditor-cve-2026-50656-
防御工具危害指标 (IOC) 管理持久化机制漏洞分析配置审计信息收集网络安全威胁情报错误配置

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
事件响应
日志分析
GitHubeh-amish/windows-defender-security-auditor-cve-2026-50656-

Windows-Defender-Security-Auditor-CVE-2026-50656-

适用于 Windows 终端和服务器的只读 PowerShell 安全审计工具:检查 Defender 配置、补丁状态、凭据、持久化、网络遥测,并搜寻已知攻击活动的 IOC(入侵指标)。

查看仓库
725天前尚未审核

Windows Defender 安全审计器

企业级 Windows 安全态势与威胁狩猎评估工具

由 Amish Kumar 开发 —— 安全研究员 / 安全工程师


CVE-2026-50656


概述

Windows Defender Security Auditor 是一款全面、非侵入式的基于 PowerShell 的安全评估工具,专为在 Windows 终端和服务器上进行企业级部署而设计。它会对 Microsoft Defender 配置、操作系统安全态势、凭据安全、持久化机制、网络活动以及已知威胁指标进行深度检查——全部在**只读(READ-ONLY)**模式下运行。

该工具最初用于评估与 CVE-2026-50656 相关的暴露面,现已发展为一款全谱系 Windows 安全审计器,适用于 SOC 团队、安全工程师、渗透测试人员和系统管理员。

[!IMPORTANT] 本工具不会利用任何漏洞。它只进行读取和报告——仅此而已。


支持的平台

平台版本
Windows 10所有受支持的版本
Windows 11所有受支持的版本
Windows Server 2019标准版 / 数据中心版
Windows Server 2022

要求:

  • PowerShell 5.1 或更高版本
  • 管理员权限(建议用于完整评估)
  • 无第三方依赖——仅使用 Windows 内置 cmdlet

主要功能

  • 26 个安全评估模块,覆盖所有关键攻击面
  • 自动检测机器角色——工作站、服务器或域控制器
  • 颜色编码的严重性输出——CRITICAL(红色)、HIGH(橙色)、MEDIUM(黄色)、INFO(青色)、PASS(绿色)
  • 自动导出结果到带时间戳的 .txt 文件,便于企业集中收集
  • 基于严重性的发现摘要,包含总数统计
  • 零依赖——可在任何装有 PowerShell 5.1+ 的 Windows 机器上运行
  • 100% 只读(READ-ONLY)——不对系统进行任何形式的修改

安全评估模块


快速开始

1. 下载

root@kitploit:~
git clone https://github.com/eh-amish/Windows-Defender-Security-Auditor-CVE-2026-50656-.git
cd Windows-Defender-Security-Auditor(CVE-2026-50656)-

2. 运行(建议以管理员身份)

root@kitploit:~
# Open PowerShell as Administrator, then:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\CVE-2026-50656_MsMpEng_Audit.ps1

3. 查看结果

该脚本将:

  • 在终端中显示颜色编码的发现结果
  • 自动将完整报告保存到同一目录:
    root@kitploit:~
    AMISH_SecurityAudit_<HOSTNAME>_<YYYYMMDD_HHmmss>.txt
    

使用示例

单工作站评估

root@kitploit:~
powershell -ExecutionPolicy Bypass -File .\CVE-2026-50656_MsMpEng_Audit.ps1

通过 PsExec 远程执行

root@kitploit:~
PsExec.exe \\TARGET_HOST -s powershell -ExecutionPolicy Bypass -File "\\share\CVE-2026-50656_MsMpEng_Audit.ps1"

通过 GPO / SCCM / Intune 进行企业部署

  1. 将脚本放在所有终端均可访问的网络共享位置
  2. 创建计划任务或 GPO 启动脚本:
    root@kitploit:~
    powershell.exe -ExecutionPolicy Bypass -File "\\FileServer\SecurityAudit\CVE-2026-50656_MsMpEng_Audit.ps1"
    
  3. 从每个终端收集输出的 .txt 文件以进行集中审查

PowerShell 远程处理(多主机)

root@kitploit:~
$Hosts = @("SERVER01", "SERVER02", "WS-PC01", "WS-PC02")
$ScriptBlock = Get-Content .\CVE-2026-50656_MsMpEng_Audit.ps1 -Raw

foreach ($H in $Hosts) {
    Invoke-Command -ComputerName $H -ScriptBlock ([scriptblock]::Create($ScriptBlock))
}

示例输出

root@kitploit:~
    ___    __  ___________ __  __
   /   |  /  |/  /  _/ __// / / /
  / /| | / /|_/ // / _\ \ / /_/ /
 / ___ |/ /  / // / /__ \/ __  /
/_/  |_/_/  /_/___/____/_/ /_/

        SECURITY RESEARCHER

========================================================================
                    AMISH SECURITY RESEARCH
========================================================================

               WINDOWS SECURITY AUDITOR v2.0.0

======================================================================
 MODULE 03 - MICROSOFT DEFENDER STATUS
======================================================================
 Product Version                      : 4.18.26060.3008
 Engine Version                       : 1.1.26060.3008
 Real-Time Protection                 : True
 Tamper Protection                    : True
 Signature Age                        : 4.2 hours

[PASS] Defender Engine meets original CVE threshold.
       Current  : 1.1.26060.3008
       Required : 1.1.26060.3008

======================================================================
 FINDINGS SUMMARY
======================================================================

  CRITICAL : 0
  HIGH     : 2
  MEDIUM   : 5
  INFO     : 3

  TOTAL    : 10

执行模式与安全性


发现严重性级别


已知攻击活动 IOC

该脚本会搜寻与 RoguePlanet / ShieldBreak 攻击活动相关的指标:

文件产物:

  • %USERPROFILE%\.claude\setup.mjs
  • %USERPROFILE%\.vscode\setup.mjs
  • %TEMP%\bun-dl-*

已知恶意哈希(SHA1):

哈希关联文件
35A672CF34B996B91F3E1C28CBF3A05A37E0364Math_Symbol.js / math_init.js
686AA40D0FC22C8D569494543A0F891F359F2F99.claude/setup.mjs
F525D52CEB9665166B482D3DC0137028CC6A63.vscode/setup.mjs

攻击活动域名(用于 SIEM/EDR/DNS 关联):

  • npm-cache.com
  • pypi-get.com
  • js-mirror.com
  • eth-mainnet.nodereal.io
  • go.getblock.io
  • eth.llamarpc.com

项目结构

root@kitploit:~
AMISH-Windows-Defender-Security-Auditor/
|
|-- Amish_MsMpEng_Audit.ps1          # Main security auditor script
|-- README.md                         # This documentation
|-- LICENSE                           # MIT License
|
|-- (auto-generated on execution)
|   |-- AMISH_SecurityAudit_<HOST>_<DATE>.txt   # Assessment report

路线图

  • 生成带交互式仪表板的 HTML 报告
  • 导出 JSON/CSV 以供 SIEM 摄取
  • Active Directory 安全评估模块
  • 证书存储分析
  • AMSI 绕过检测
  • WDAC / AppLocker 策略审查
  • 集成 VirusTotal API 进行哈希查询
  • 多主机并行执行封装
  • Defender for Endpoint (MDE) 传感器健康检查

贡献

欢迎贡献!如果您有新模块、更多 IOC 或改进方面的想法:

  1. Fork 该仓库
  2. 创建功能分支(git checkout -b feature/new-module)
  3. 提交您的更改(git commit -m 'Add new security module')
  4. 推送到分支(git push origin feature/new-module)
  5. 开启一个 Pull Request

免责声明

本工具仅供经授权的安全评估和防御目的使用。其设计初衷是帮助安全团队在他们有权评估的系统上识别错误配置、暴露面及入侵指标。

作者对因使用本工具造成的任何滥用或损害概不负责。在对任何系统进行安全评估之前,请务必确保您已获得适当的授权。

本脚本不会利用 CVE-2026-50656。它评估的是漏洞态势、安全控制、已知指标以及可用的主机遥测信息。


下载工具
标准版 / 数据中心版
Windows Server 2025标准版 / 数据中心版
#模块描述
01系统信息操作系统、内部版本、机器角色、域状态、TPM、BitLocker、运行时间
02补丁状态Windows Update 清单、补丁年龄分析
03Defender 状态引擎版本、签名、实时保护、防篡改、服务健康状态
04Defender 配置安全功能开关、云保护、PUA、受控文件夹访问
05Defender 排除项路径、进程、扩展名和 IP 排除项审查
06攻击面减少ASR 规则清单,含 GUID 到名称的映射、强制状态、缺失的关键规则
07威胁历史回溯期内的最近 Defender 检测
08操作事件针对篡改、禁用和可疑活动的 Defender 事件日志分析
09进程谱系MsMpEng.exe 父-子进程验证
10进程狩猎安全相关进程,含命令行捕获、可疑路径检测
11SYSTEM 权限狩猎以 SYSTEM 身份运行的解释器进程
12Event 4688用于威胁狩猎的进程创建遥测
13服务创建针对新服务安装的 Event 7045 分析
14计划任务活动任务清单,含可疑操作检测(编码命令、远程 URI)
15用户审查本地管理员、所有账户、失败登录(4625)、RDP 会话(4624 Type 10)
16IOC 狩猎已知攻击活动产物(setup.mjs、bun-dl 等)
17哈希验证与已知恶意文件哈希进行 SHA1 比对
18网络审查增强型 TCP 连接、监听端口、DNS 缓存 IOC 关联
19Secure Boot / VBSSecure Boot、Device Guard、VBS 状态
20注册表持久化Run/RunOnce、Winlogon、IFEO 劫持、WMI 事件订阅
21凭据安全WDigest 缓存、LSA 保护(RunAsPPL)、Credential Guard
22PowerShell 安全脚本块日志记录、模块日志记录、转录、CLM、可疑脚本块
23防火墙配置文件状态(域/专用/公用)、默认操作
24SMB 安全SMBv1 状态、签名要求、非默认共享
25启动持久化启动文件夹、System32 修改、已加载驱动程序
26最终评估严重性摘要、合并发现、ShieldBreak 判定
:white_check_mark:只读(READ-ONLY) — 仅读取系统状态
:white_check_mark:非侵入式 — 无性能影响
:x:不会利用任何漏洞
:x:不会修补或修改系统
:x:不会更改注册表、GPO 或 Defender 设置
:x:不会禁用安全控制
:x:不会终止进程或创建持久化
:x:不会安装任何软件或依赖
严重性颜色含义
CRITICAL🔴 红色需立即采取行动——存在活跃的入侵指标或关键错误配置
HIGH🟠 橙色重大安全弱点——应及时修复
MEDIUM🟡 黄色值得注意的发现——需审查并评估风险
INFO:blue_circle: 青色信息性——提醒事项,可能需审查
PASS🟢 绿色检查通过——未发现问题