g4bri-3l3/Crowdstrike-RTR-IR-Awesome-Scripts

GitHub: g4bri-3l3/Crowdstrike-RTR-IR-Awesome-Scripts

一套用于 CrowdStrike Falcon RTR 及各类 EDR/SOAR 平台的事件响应 PowerShell 脚本集合,涵盖设备锁定、用户处置、文件清理、取证采集与 AI 警报分类等场景。

Stars: 7 | Forks: 1

# 简介 一系列精选的 Powershell 脚本,可用于 Crowdstrike Falcon Real Time Response/Fusion Workflows/PSFalcon(但您也可以将它们用于任何允许部署 .ps1 脚本的 EDR/SOAR/工具),主要应用于(但不限于)事件响应。 # 文档 https://falcon.eu-1.crowdstrike.com/documentation/page/faa65a8c/falcon-fusion-playbooks https://www.crowdstrike.com/blog/how-to-defend-against-threats-with-falcon-fusion-and-falcon-real-time-response/ # 脚本 - [被盗设备擦除器](https://github.com/g4bri-3l3/Crowdstrike-RTR-Awesome-Scripts/blob/main/scripts/stolen_device_wiper.ps1) 利用 Bitlocker 密钥立即锁定端点(输出中将包含新密钥)。 - [Chrome 扩展列表程序](https://github.com/g4bri-3l3/Crowdstrike-RTR-IR-Awesome-Scripts/blob/main/scripts/chrome_extensions_lister.ps1) 列出所有 Chrome 扩展程序,并可选择将哈希值上传至 VirusTotal。 - [离职用户处理程序](https://github.com/g4bri-3l3/Crowdstrike-RTR-IR-Awesome-Scripts/blob/main/scripts/terminated_user_handle.ps1) 当用户被解雇时,通过立即移除主机上的会话、更改本地密码、Kerberos 密钥等方式进行处理。 - [本地管理员创建者](https://github.com/g4bri-3l3/Crowdstrike-RTR-IR-Awesome-Scripts/blob/main/scripts/create_local_admin.ps1) 一个用于在主机上创建本地管理员用户的简单脚本。在您失去对端点的访问权限时非常有用。 使用示例:".\create_local_admin.ps1 -Username "tempadmin" -Password "YourPassword" -FullName "Temp Admin" -Description "Temporary admin user" - [文件删除工具](https://github.com/g4bri-3l3/Crowdstrike-RTR-IR-Awesome-Scripts/blob/main/scripts/file_deleter.ps1) 根据各种参数删除文件。在您紧急进行事件响应或处理内部错误(例如财务人员错误发送了私人文档 ;)时非常有用。 使用示例:".\file_deleter.ps1 -NumSearchStrings 2 -SearchStrings "string1", "string2" -DirectoryPath "C:\Users\"" - [内存转储器](https://github.com/g4bri-3l3/Crowdstrike-RTR-IR-Awesome-Scripts/blob/main/scripts/memdump.ps1) 通过 netsh 命令转储内存。 - [本地浏览器历史记录导出](https://github.com/g4bri-3l3/Crowdstrike-RTR-IR-Awesome-Scripts/blob/main/scripts/local_browser_history_export.ps1) 以精美的方式导出本地浏览器历史记录(支持 Chrome 和 Edge)。 - [AI 警报分类](https://github.com/g4bri-3l3/Crowdstrike-RTR-IR-Awesome-Scripts/blob/main/scripts/ai_alert_triage.ps1) 将 RTR 收集的遥测数据(进程列表、netstat、父进程链等)发送给 LLM(默认为 Gemini),并返回一份简明的英文摘要、可能的 MITRE ATT&CK 映射、建议的严重级别以及建议的下一步操作。仅供参考决策——不会自动执行任何遏制操作,分析师必须在采取行动前对输出进行审查。 使用示例:". .\ai_alert_triage.ps1" 然后 "$ps = Invoke-FalconRtr -Command ps -HostId $hostId" 接着 "Invoke-AITriage -Telemetry ($ps | Out-String)" # 建议用法 ****使用 PSFalcon:**** ***针对单台主机*** Invoke-FalconRtr -Command runscript -Argument "-Cloudfile='the_script'" -CommandLine="the_arguments" -HostId 'the_host_id' -Timeout 600 -QueueOffline $true (设置脚本的超时时间,并在主机当前处于离线状态时将其放入队列) ***针对主机组*** ***获取组 ID*** $GroupName = 'Workstations'.ToLower() $Id = Get-FalconHostGroup -Filter "name:'$GroupName'" Invoke-FalconRtr -Command runscript -Argument "-Cloudfile='the_script'" -CommandLine="the_arguments" -Groupid 'the_group_id' -Timeout 600 -QueueOffline $true (设置脚本的超时时间,并在主机当前处于离线状态时将其放入队列) ****使用 Fusion Workflows**** 上传脚本并将其标记为在 Fusion 中可用: ![image](https://github.com/g4bri-3l-3l/Crowdstrike-RTR-IR-Awesome-Scripts/assets/46595230/bb1f92d3-c6b1-43ac-bb52-94e159935983) 然后在 Workflow 中调用它: ![image](https://github.com/g4bri-3l-3l/Crowdstrike-RTR-IR-Awesome-Scripts/assets/46595230/0a0dff6e-3e07-4d0a-9a60-ea12830c195a) ****使用诸如 Tines 之类的自动化工具**** 只需利用 Tines 并通过 RTR 发送命令: ![image](https://github.com/g4bri-3l-3l/Crowdstrike-RTR-IR-Awesome-Scripts/assets/46595230/b494263d-8d31-4e89-9692-dc10c80b48b1) # AI 辅助分类 `ai_alert_triage.ps1` 将 RTR 收集的遥测数据(进程列表、netstat、父进程链等)发送给 LLM(默认为 Gemini),并返回快速摘要、可能的 MITRE ATT&CK 映射、建议的严重级别以及建议的下一步操作。 这是一种轻量级、直接 REST 的实现方式,其背后的理念与 CrowdStrike 官方的 [falcon-mcp](https://github.com/CrowdStrike/falcon-mcp) 相同——后者是一个 MCP 服务器,向 AI 智能体公开 Falcon 检测、威胁情报和主机管理功能。如果您需要更广泛的 Falcon API 覆盖或多工具智能体工作流,`falcon-mcp` 是更完整、受官方支持的路径;而此脚本在单一目的的遥测分类上保持着刻意的精简。 ****这仅供参考决策。**** 不会自动采取任何遏制操作——不进行主机隔离,不结束进程,不进行账户更改。分析师必须在采取行动前审查输出。 ***设置*** $env:GEMINI_API_KEY = "..." . .\ai_alert_triage.ps1 ***用法*** $ps = Invoke-FalconRtr -Command ps -HostId $hostId $result = Invoke-AITriage -Telemetry ($ps | Out-String) $result | Format-List 适用于来自 RTR/PSFalcon 的任何文本块(进程列表、netstat 输出、注册表运行项等)——不仅限于 `ps`。 ***已知局限性*** - **遥测数据是不可信的输入。** 收集到的遥测数据中的命令行、文件名和其他字段是攻击者控制的数据,而不是经过净化的文本。精心构造的进程命令行可能包含针对 LLM 本身的指令(例如,旨在让模型降低严重级别或建议不采取行动的文本)。请像对待 IR pipeline 中任何其他攻击者提供的字符串一样,将遥测数据块中的每一个字段都视为潜在的对抗性内容。 - **已实施的缓解措施:** 脚本绝不会自动执行任何操作(仅供参考决策),并且系统提示明确指示模型在证据不明确时,优先采用低置信度、人工审查优先的处理方式。 - **建议增加的缓解措施:** 将原始遥测数据与模型输出一并记录以供日后审计,和/或使用一个基本的预过滤器,标记包含可疑短语(例如“忽略之前的指令”)的遥测数据,以便在信任分类结果之前供分析师进行额外审查。
标签:AI合规, CrowdStrike, EDR, IPv6, Libemu, PB级数据处理, PowerShell, 安全运维, 库, 应急响应, 数字取证, 知识库安全, 脆弱性评估, 自动化脚本