g4bri-3l3/Crowdstrike-RTR-IR-Awesome-Scripts
GitHub: g4bri-3l3/Crowdstrike-RTR-IR-Awesome-Scripts
一套用于 CrowdStrike Falcon RTR 及各类 EDR/SOAR 平台的事件响应 PowerShell 脚本集合,涵盖设备锁定、用户处置、文件清理、取证采集与 AI 警报分类等场景。
Stars: 7 | Forks: 1
# 简介
一系列精选的 Powershell 脚本,可用于 Crowdstrike Falcon Real Time Response/Fusion Workflows/PSFalcon(但您也可以将它们用于任何允许部署 .ps1 脚本的 EDR/SOAR/工具),主要应用于(但不限于)事件响应。
# 文档
https://falcon.eu-1.crowdstrike.com/documentation/page/faa65a8c/falcon-fusion-playbooks
https://www.crowdstrike.com/blog/how-to-defend-against-threats-with-falcon-fusion-and-falcon-real-time-response/
# 脚本
- [被盗设备擦除器](https://github.com/g4bri-3l3/Crowdstrike-RTR-Awesome-Scripts/blob/main/scripts/stolen_device_wiper.ps1)
利用 Bitlocker 密钥立即锁定端点(输出中将包含新密钥)。
- [Chrome 扩展列表程序](https://github.com/g4bri-3l3/Crowdstrike-RTR-IR-Awesome-Scripts/blob/main/scripts/chrome_extensions_lister.ps1)
列出所有 Chrome 扩展程序,并可选择将哈希值上传至 VirusTotal。
- [离职用户处理程序](https://github.com/g4bri-3l3/Crowdstrike-RTR-IR-Awesome-Scripts/blob/main/scripts/terminated_user_handle.ps1)
当用户被解雇时,通过立即移除主机上的会话、更改本地密码、Kerberos 密钥等方式进行处理。
- [本地管理员创建者](https://github.com/g4bri-3l3/Crowdstrike-RTR-IR-Awesome-Scripts/blob/main/scripts/create_local_admin.ps1)
一个用于在主机上创建本地管理员用户的简单脚本。在您失去对端点的访问权限时非常有用。
使用示例:".\create_local_admin.ps1 -Username "tempadmin" -Password "YourPassword" -FullName "Temp Admin" -Description "Temporary admin user"
- [文件删除工具](https://github.com/g4bri-3l3/Crowdstrike-RTR-IR-Awesome-Scripts/blob/main/scripts/file_deleter.ps1)
根据各种参数删除文件。在您紧急进行事件响应或处理内部错误(例如财务人员错误发送了私人文档 ;)时非常有用。
使用示例:".\file_deleter.ps1 -NumSearchStrings 2 -SearchStrings "string1", "string2" -DirectoryPath "C:\Users\""
- [内存转储器](https://github.com/g4bri-3l3/Crowdstrike-RTR-IR-Awesome-Scripts/blob/main/scripts/memdump.ps1)
通过 netsh 命令转储内存。
- [本地浏览器历史记录导出](https://github.com/g4bri-3l3/Crowdstrike-RTR-IR-Awesome-Scripts/blob/main/scripts/local_browser_history_export.ps1)
以精美的方式导出本地浏览器历史记录(支持 Chrome 和 Edge)。
- [AI 警报分类](https://github.com/g4bri-3l3/Crowdstrike-RTR-IR-Awesome-Scripts/blob/main/scripts/ai_alert_triage.ps1)
将 RTR 收集的遥测数据(进程列表、netstat、父进程链等)发送给 LLM(默认为 Gemini),并返回一份简明的英文摘要、可能的 MITRE ATT&CK 映射、建议的严重级别以及建议的下一步操作。仅供参考决策——不会自动执行任何遏制操作,分析师必须在采取行动前对输出进行审查。
使用示例:". .\ai_alert_triage.ps1" 然后 "$ps = Invoke-FalconRtr -Command ps -HostId $hostId" 接着 "Invoke-AITriage -Telemetry ($ps | Out-String)"
# 建议用法
****使用 PSFalcon:****
***针对单台主机***
Invoke-FalconRtr -Command runscript -Argument "-Cloudfile='the_script'" -CommandLine="the_arguments" -HostId 'the_host_id' -Timeout 600 -QueueOffline $true (设置脚本的超时时间,并在主机当前处于离线状态时将其放入队列)
***针对主机组***
***获取组 ID***
$GroupName = 'Workstations'.ToLower()
$Id = Get-FalconHostGroup -Filter "name:'$GroupName'"
Invoke-FalconRtr -Command runscript -Argument "-Cloudfile='the_script'" -CommandLine="the_arguments" -Groupid 'the_group_id' -Timeout 600 -QueueOffline $true (设置脚本的超时时间,并在主机当前处于离线状态时将其放入队列)
****使用 Fusion Workflows****
上传脚本并将其标记为在 Fusion 中可用:

然后在 Workflow 中调用它:

****使用诸如 Tines 之类的自动化工具****
只需利用 Tines 并通过 RTR 发送命令:

# AI 辅助分类
`ai_alert_triage.ps1` 将 RTR 收集的遥测数据(进程列表、netstat、父进程链等)发送给 LLM(默认为 Gemini),并返回快速摘要、可能的 MITRE ATT&CK 映射、建议的严重级别以及建议的下一步操作。
这是一种轻量级、直接 REST 的实现方式,其背后的理念与 CrowdStrike 官方的 [falcon-mcp](https://github.com/CrowdStrike/falcon-mcp) 相同——后者是一个 MCP 服务器,向 AI 智能体公开 Falcon 检测、威胁情报和主机管理功能。如果您需要更广泛的 Falcon API 覆盖或多工具智能体工作流,`falcon-mcp` 是更完整、受官方支持的路径;而此脚本在单一目的的遥测分类上保持着刻意的精简。
****这仅供参考决策。**** 不会自动采取任何遏制操作——不进行主机隔离,不结束进程,不进行账户更改。分析师必须在采取行动前审查输出。
***设置***
$env:GEMINI_API_KEY = "..."
. .\ai_alert_triage.ps1
***用法***
$ps = Invoke-FalconRtr -Command ps -HostId $hostId
$result = Invoke-AITriage -Telemetry ($ps | Out-String)
$result | Format-List
适用于来自 RTR/PSFalcon 的任何文本块(进程列表、netstat 输出、注册表运行项等)——不仅限于 `ps`。
***已知局限性***
- **遥测数据是不可信的输入。** 收集到的遥测数据中的命令行、文件名和其他字段是攻击者控制的数据,而不是经过净化的文本。精心构造的进程命令行可能包含针对 LLM 本身的指令(例如,旨在让模型降低严重级别或建议不采取行动的文本)。请像对待 IR pipeline 中任何其他攻击者提供的字符串一样,将遥测数据块中的每一个字段都视为潜在的对抗性内容。
- **已实施的缓解措施:** 脚本绝不会自动执行任何操作(仅供参考决策),并且系统提示明确指示模型在证据不明确时,优先采用低置信度、人工审查优先的处理方式。
- **建议增加的缓解措施:** 将原始遥测数据与模型输出一并记录以供日后审计,和/或使用一个基本的预过滤器,标记包含可疑短语(例如“忽略之前的指令”)的遥测数据,以便在信任分类结果之前供分析师进行额外审查。
标签:AI合规, CrowdStrike, EDR, IPv6, Libemu, PB级数据处理, PowerShell, 安全运维, 库, 应急响应, 数字取证, 知识库安全, 脆弱性评估, 自动化脚本