PostEX - 后渗透侦察代理

仅限授权的安全测试使用。未经授权使用是非法的。
PostEX 是一款基于 Python 的 Windows 后渗透侦察代理。它收集系统信息、权限状态、已安装补丁、防御机制、网络配置、凭据和持久化机制,然后生成结构化的 JSON 报告。
此外,PostEX 可选地将报告通过 OpenRouter API 发送给 LLM,以进行自动的红队(攻击路径)或蓝队(防御审计)分析。
功能特性
系统侦察
- 主机名、操作系统版本、构建版本、架构、CPU
- 当前用户、完整性级别(基于SID)、管理员状态
- UAC 状态、完整权限列表
补丁枚举
- 从注册表中获取已安装的 KB 更新
- CVE 映射:CVE-2020-0796 (JuicyPotato)、CVE-2021-34527 (PrintSpoofer)、CVE-2020-1472 (Zerologon)
防御枚举
- Windows Defender 状态及排除项(路径、进程、扩展名)
- 第三方 AV/EDR 检测(60+ 款产品:Kaspersky、CrowdStrike、SentinelOne、Carbon Black 等)
- Windows 防火墙状态(域、专用、公用配置文件)
- AppLocker 配置
网络侦察
- 网络接口(IP、子网掩码、MAC)
- ARP 表(邻居)
- 开放端口及监听进程(TCP/UDP、PID、进程名)
- DNS 缓存
- WiFi 配置文件及密码
- SMB 共享
凭据获取
- LSASS 进程检测(PID)
- 已保存的 Windows 凭据(cmdkey)
- 尝试转储 SAM/SYSTEM 配置单元
- 浏览器密码数据库(Chrome、Edge、Firefox)
- 自动登录注册表检查(DefaultPassword)
- RDP 会话历史
- PowerShell 命令历史
持久化
- 注册表自动运行项(HKLM + HKCU)
- 计划任务(任务名称、要运行的任务、运行用户、计划、状态)
- Windows 服务(二进制路径、启动类型、可写检查)
- 可写的系统文件夹
- 可写的服务二进制文件
AI 分析(通过 OpenRouter)
- 红队模式:攻击路径、权限提升途径、凭据访问、横向移动、防御绕过、推荐工具及命令。
- 蓝队模式:关键漏洞、防御缺口、凭据安全、网络暴露、持久化风险、按优先级修复建议。
安装
git clone https://github.com/Niker-lixy/postEX.git
cd postEX
pip install -r requirements.txt