Загрузка данных


```powershell
#requires -version 2.0

<#
.SYNOPSIS
    Проверка отключения LLMNR и NetBIOS.

.DESCRIPTION
    Скрипт проверяет:
      - LLMNR
      - NetBIOS over TCP/IP
      - TCP/139
      - UDP/137-138

    Формат summary:
        COMPUTER01 - PASS
        COMPUTER02 - PASS WITH WARNINGS
        COMPUTER03 - FAIL
#>

# ============================================================
# CONFIGURATION
# ============================================================

# Общая директория для результатов
$ResultDirectory = "\\10.68.16.120\report\netbios_llmnr_check"

# Общий файл со сводкой
$SummaryFile = Join-Path $ResultDirectory "summary.txt"

# Имя компьютера
$ComputerName = $env:COMPUTERNAME

$MarkerFile = Join-Path $ResultDirectory ($env:COMPUTERNAME + ".txt")

# ============================================================
# MARKER CHECK
# ============================================================

# Если подробный файл уже существует,
# значит компьютер ранее был проверен.
#
# Повторно проверку не выполняем.
$ExistingMarker = Get-ChildItem `
    -Path $ResultDirectory `
    -Filter ($ComputerName + "_*.txt") `
    -ErrorAction SilentlyContinue |
    Select-Object -First 1

if ($null -ne $ExistingMarker) {

    Write-Host ""
    Write-Host "============================================================"
    Write-Host "NETBIOS + LLMNR POLICY AUDIT"
    Write-Host "============================================================"
    Write-Host ""
    Write-Host "Computer: $ComputerName"
    Write-Host ""
    Write-Host "Audit already completed."
    Write-Host "Marker file:"
    Write-Host $ExistingMarker.Fullname
    Write-Host ""
    Write-Host "No action required."
    Write-Host "============================================================"

    exit 0
}


# ============================================================
# INITIALIZATION
# ============================================================

$Results = New-Object System.Collections.ArrayList

$FailCount = 0
$WarnCount = 0
$PassCount = 0

# ============================================================
# FUNCTIONS
# ============================================================

function Add-Result {
    param(
        [string]$Status,
        [string]$Name,
        [string]$Details
    )

    $Line = "[{0}] {1}: {2}" -f $Status, $Name, $Details

    [void]$Results.Add($Line)

    switch ($Status) {
        "PASS" { $script:PassCount++ }
        "FAIL" { $script:FailCount++ }
        "WARN" { $script:WarnCount++ }
    }
}

function Add-Section {
    param(
        [string]$Title
    )

    $Separator = ""
    $Separator = $Separator.PadLeft(60, "-")

    [void]$Results.Add("")
    [void]$Results.Add($Separator)
    [void]$Results.Add($Title)
    [void]$Results.Add($Separator)
}

function Get-RegistryValueSafe {
    param(
        [string]$Path,
        [string]$Name
    )

    try {
        $Property = Get-ItemProperty `
            -Path $Path `
            -Name $Name `
            -ErrorAction Stop

        return $Property.$Name
    }
    catch {
        return $null
    }
}

# ============================================================
# SYSTEM INFORMATION
# ============================================================

$OS = Get-WmiObject Win32_OperatingSystem
$ComputerSystem = Get-WmiObject Win32_ComputerSystem
$DateTime = Get-Date -Format "yyyy-MM-dd HH:mm:ss"

$OSCaption = $OS.Caption
$OSVersion = $OS.Version
$OSBuild = $OS.BuildNumber
$Domain = $ComputerSystem.Domain
$CurrentUser = $env:USERDOMAIN + "\" + $env:USERNAME

[void]$Results.Add("============================================================")
[void]$Results.Add("DOMAIN SECURITY AUDIT")
[void]$Results.Add("============================================================")
[void]$Results.Add("")
[void]$Results.Add("Computer : $ComputerName")
[void]$Results.Add("Domain   : $Domain")
[void]$Results.Add("OS       : $OSCaption")
[void]$Results.Add("Version  : $OSVersion")
[void]$Results.Add("Build    : $OSBuild")
[void]$Results.Add("User     : $CurrentUser")
[void]$Results.Add("Date     : $DateTime")

# ============================================================
# 1. LLMNR
# ============================================================

Add-Section "1. LLMNR"
# просто проверка реестра
$LLMNRPath = "HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\DNSClient"

$EnableMulticast = Get-RegistryValueSafe `
    -Path $LLMNRPath `
    -Name "EnableMulticast"

if ($null -eq $EnableMulticast) {
    Add-Result `
        -Status "FAIL" `
        -Name "LLMNR policy" `
        -Details "EnableMulticast отсутствует. LLMNR не считается отключенным."
}
elseif ([int]$EnableMulticast -eq 0) {
    Add-Result `
        -Status "PASS" `
        -Name "LLMNR policy" `
        -Details "EnableMulticast = 0. LLMNR отключен."
}
else {
    Add-Result `
        -Status "FAIL" `
        -Name "LLMNR policy" `
        -Details "EnableMulticast = $EnableMulticast. LLMNR включен."
}

# ============================================================
# 2. NETBIOS OVER TCP/IP
# ============================================================

Add-Section "2. NETBIOS over TCP/IP"
# получение списка всех сетевых адаптеров. 
$Adapters = Get-WmiObject Win32_NetworkAdapterConfiguration `
    -Filter "IPEnabled=True"

if ($null -eq $Adapters) {
    Add-Result `
        -Status "WARN" `
        -Name "NetBIOS adapters" `
        -Details "IP-enabled сетевые адаптеры не найдены."
}
else {
    $NetBIOSFailure = $false

    foreach ($Adapter in $Adapters) {

        $Description = $Adapter.Description
        $Index = $Adapter.Index
        $TcpipNetbiosOptions = $Adapter.TcpipNetbiosOptions

        # TcpipNetbiosOptions:
        #
        # 0 = NetBIOS configuration from DHCP
        # 1 = NetBIOS enabled
        # 2 = NetBIOS disabled

        if ($TcpipNetbiosOptions -eq 2) {

            Add-Result `
                -Status "PASS" `
                -Name "NetBIOS adapter $Index" `
                -Details "$Description -> TcpipNetbiosOptions = 2. NetBIOS disabled."
        }
        elseif ($TcpipNetbiosOptions -eq 1) {

            Add-Result `
                -Status "FAIL" `
                -Name "NetBIOS adapter $Index" `
                -Details "$Description -> TcpipNetbiosOptions = 1. NetBIOS ENABLED."

            $NetBIOSFailure = $true
        }
        elseif ($TcpipNetbiosOptions -eq 0) {

            Add-Result `
                -Status "FAIL" `
                -Name "NetBIOS adapter $Index" `
                -Details "$Description -> TcpipNetbiosOptions = 0. NetBIOS controlled by DHCP."

            $NetBIOSFailure = $true
        }
        else {

            Add-Result `
                -Status "WARN" `
                -Name "NetBIOS adapter $Index" `
                -Details "$Description -> неизвестное значение: $TcpipNetbiosOptions."

            $NetBIOSFailure = $true
        }
    }

    if ($NetBIOSFailure) {

        Add-Result `
            -Status "FAIL" `
            -Name "NetBIOS overall" `
            -Details "Как минимум один IP-enabled адаптер не имеет принудительно отключенного NetBIOS."
    }
    else {

        Add-Result `
            -Status "PASS" `
            -Name "NetBIOS overall" `
            -Details "На всех IP-enabled адаптерах NetBIOS over TCP/IP отключен."
    }
}

# NetBIOS использует порты 137, 138 и 139 => их логично проверять также
# ============================================================
# 3. TCP/139
# ============================================================

Add-Section "3. TCP/139"

$TCP139 = netstat -ano -p tcp 2>$null |
    Select-String "LISTENING" |
    Select-String ":139"

if ($TCP139) {

    [void]$Results.Add("TCP/139 listeners:")
    [void]$Results.Add(($TCP139 | Out-String).Trim())

    Add-Result `
        -Status "FAIL" `
        -Name "TCP/139" `
        -Details "Обнаружен LISTENING TCP/139."
}
else {

    Add-Result `
        -Status "PASS" `
        -Name "TCP/139" `
        -Details "LISTENING TCP/139 не обнаружен."
}

# ============================================================
# 4. UDP/137-138 
# ============================================================

Add-Section "4. UDP/137-138"

$UDPNetBIOS = netstat -ano -p udp 2>$null |
    Select-String ":(137|138)\s"

if ($UDPNetBIOS) {

    [void]$Results.Add("UDP NetBIOS listeners:")
    [void]$Results.Add(($UDPNetBIOS | Out-String).Trim())

    Add-Result `
        -Status "FAIL" `
        -Name "UDP/137-138" `
        -Details "Обнаружен UDP listener на NetBIOS портах."
}
else {

    Add-Result `
        -Status "PASS" `
        -Name "UDP/137-138" `
        -Details "UDP/137-138 listeners не обнаружены."
}

# ============================================================
# FINAL RESULT
# ============================================================

Add-Section "FINAL RESULT"

[void]$Results.Add("PASS : $PassCount")
[void]$Results.Add("WARN : $WarnCount")
[void]$Results.Add("FAIL : $FailCount")
[void]$Results.Add("")

# Определяем общий статус компьютера
if ($FailCount -eq 0 -and $WarnCount -eq 0) {

    $OverallStatus = "PASS"

    [void]$Results.Add("RESULT: PASS")
    [void]$Results.Add(
        "LLMNR и NetBIOS выглядят полностью отключенными."
    )
}
elseif ($FailCount -eq 0) {

    $OverallStatus = "PASS WITH WARNINGS"

    [void]$Results.Add("RESULT: PASS WITH WARNINGS")
    [void]$Results.Add(
        "Критических нарушений не обнаружено, но присутствуют предупреждения."
    )
}
else {

    $OverallStatus = "FAIL"

    [void]$Results.Add("RESULT: FAIL")
    [void]$Results.Add(
        "Обнаружены настройки, требующие исправления."
    )
}

# ============================================================
# PREPARE DETAILED RESULT
# ============================================================

$Header = ""
$Header = $Header.PadLeft(70, "=")

$Output = New-Object System.Collections.ArrayList

[void]$Output.Add("")
[void]$Output.Add($Header)
[void]$Output.Add("COMPUTER: $ComputerName")
[void]$Output.Add("DATE: $DateTime")
[void]$Output.Add($Header)

foreach ($Line in $Results) {
    [void]$Output.Add($Line)
}

[void]$Output.Add($Header)
[void]$Output.Add("END OF AUDIT: $ComputerName")
[void]$Output.Add($Header)
[void]$Output.Add("")

# ============================================================
# PREPARE COMPUTER RESULT FILE
# ============================================================

$ComputerResultFile = Join-Path `
    $ResultDirectory `
    ($ComputerName + ".txt")

# ============================================================
# WRITE DETAILED COMPUTER FILE / MARKER FILE
# ============================================================

$ResultSavedToNetwork = $false

try {

    # Сначала создаём обычный файл:
    #
    # PC-001.txt

    $Output | Out-File `
        -FilePath $ComputerResultFile `
        -Encoding UTF8 `
        -Force

    $ResultSavedToNetwork = $true

}
catch {

    # Если сеть недоступна — сохраняем локально
    $LocalLogDirectory = "C:\netbios_llmnr_check"

    if (-not (Test-Path $LocalLogDirectory)) {

        New-Item `
            -Path $LocalLogDirectory `
            -ItemType Directory `
            -Force | Out-Null
    }

    $LocalResult = Join-Path `
        $LocalLogDirectory `
        ($ComputerName + ".txt")

    $Output | Out-File `
        -FilePath $LocalResult `
        -Encoding UTF8 `
        -Force
}

# ============================================================
# RENAME NETWORK RESULT TO STATUS FILE
# ============================================================

if ($ResultSavedToNetwork) {

    # Заменяем пробелы на "_",
    # чтобы имя файла было удобным.

    $StatusForFileName = $OverallStatus.Replace(" ", "_")

    # Например:
    #
    # PC-001.txt
    #
    # превращается в:
    #
    # PC-001_PASS.txt
    # PC-001_FAIL.txt
    # PC-001_PASS_WITH_WARNINGS.txt

    $FinalResultFile = Join-Path `
        $ResultDirectory `
        ($ComputerName + "_" + $StatusForFileName + ".txt")

    try {

        Rename-Item `
            -Path $ComputerResultFile `
            -NewName (
                $ComputerName + "_" +
                $StatusForFileName + ".txt"
            ) `
            -Force

        # После переименования именно этот файл
        # является маркером выполнения.

        $MarkerFile = $FinalResultFile

    }
    catch {

        # Если переименование не удалось,
        # оставляем исходный файл PC-001.txt.
        #
        # В этом случае он НЕ считается маркером
        # при следующем запуске.

        $MarkerFile = $null
    }
}

# ============================================================
# WRITE SUMMARY
# ============================================================

try {

    # В общий файл пишем только:
    # COMPUTER - STATUS

    $SummaryLine = "{0} - {1}" -f `
        $ComputerName, `
        $OverallStatus

    Add-Content `
        -Path $SummaryFile `
        -Value $SummaryLine `
        -Encoding UTF8
}
catch {

    # Ничего критичного.
    # Подробный файл уже сохранен локально/на сети.
}

# ============================================================
# CONSOLE OUTPUT
# ============================================================

Write-Host ""
Write-Host "============================================================"
Write-Host "DOMAIN SECURITY AUDIT"
Write-Host "============================================================"
Write-Host ""

foreach ($Line in $Results) {
    Write-Host $Line
}

Write-Host ""
Write-Host "============================================================"
Write-Host "Computer result:"
Write-Host $ComputerResultFile
Write-Host ""
Write-Host "Overall status:"
Write-Host $OverallStatus
Write-Host "============================================================"
```