Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
EventLogging — نصوص برمجية للأتمتة لنشر Windows Event Forwarding وSysmon وسياسات تدقيق مخصصة في بيئة Active Directory. | Kitploit
أدوات/GitHubGitHub/blackhillsinfosec/eventlogging
أدوات دفاعيةالبرمجة النصية والأتمتةتدقيق التكوينكشف التسللالاستجابة للحوادثتحليل السجلاتArchived
GitHubblackhillsinfosec/eventlogging

EventLogging

نصوص برمجية للأتمتة لنشر Windows Event Forwarding وSysmon وسياسات تدقيق مخصصة في بيئة Active Directory.

عرض المستودع
491718منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

إشعار

لم يعد هذا المستودع قيد الصيانة اعتبارًا من أبريل 2024

BHIS

إشعار

لم يعد هذا المستودع قيد الصيانة اعتبارًا من أبريل 2024

EventLogging

يحتوي هذا المستودع على إرشادات حول إعداد تسجيل الأحداث. تنقسم هذه الإرشادات إلى أقسام حسب حالة الجاهزية الدفاعية (DEFCON)، ويُقصد تطبيقها من المستوى 5 (الأدنى) إلى 1 (الأعلى).

حالة الجاهزيةالوصفميزات حالة الجاهزية
DEFCON 1اختراق وشيك أو حدث بالفعلالتصوير الجنائي؛ تقنيات/أدوات الحظر (الخوادم، محطات العمل، والشبكة)
DEFCON 2إجراءات معززةإعادة توجيه الأحداث (محطات العمل)؛ صيد التهديدات
DEFCON 3إجراءات مشددةإعادة توجيه الأحداث (الخوادم/التطبيقات الأعضاء)؛ تسجيل أجهزة الشبكة؛ Sysmon/EDR
DEFCON 4إجراءات أمنية متزايدةسياسات التدقيق؛ إعادة توجيه الأحداث (وحدات تحكم المجال)؛ مراقبة الشبكة؛ سجلات مركزية
DEFCON 5التكوينات الافتراضيةالتسجيل الافتراضي لنظام التشغيل/التطبيق/الجهاز؛ لا توجد سجلات مركزية

سيتركز العمل الأولي في هذا المشروع على نظام Windows.

  • الافتراضات

    • Active Directory
    • PowerShell
    • Windows Event Collector
  • النشر

  • المساهمات المجتمعية

  • الترخيص


الافتراضات:

Active Directory

  • يتم استخدام Microsoft Active Directory

PowerShell

  • يتم استخدام PowerShell 5

Windows Event Collector

  • يمكن لجميع نقاط نهاية Windows المسجلة الوصول إلى Windows Server الذي يشغل خدمات Windows Event Collector (WEC).

النشر:

صُممت النصوص البرمجية ليتم تشغيلها بترتيب DEFCON 4 أولاً، يليه DEFCON 3، ثم DEFCON 2. لكل مستوى DEFCON نص برمجي خاص بإجراء تغييرات على وحدة تحكم المجال (DC)؛ تضيف هذه النصوص البرمجية وظائف إضافية وتزيد من الرؤية في بيئة النشر لديك. يجب عليك مراجعة هذه النصوص البرمجية بعناية قبل تشغيلها، لأن بعض التغييرات يصعب التراجع عنها بعد إجرائها. يحتوي DEFCON 3 أيضًا على نص برمجي لتثبيت Sysmon لنظام Windows. يجب تشغيل هذا النص البرمجي من وحدة تحكم المجال (DC) لأنه سيستورد كائن نهج المجموعة (GPO) المستخدم في النشر.

قبل النشر، ستحتاج إلى تحديد عدد خوادم WEC المطلوبة وأسماء مضيفات FQDN الخاصة بها. يجب تكوين هذه المضيفات كأجهزة Windows Server أساسية مع جميع التحديثات الحالية؛ يُنصح باستخدام Windows Server 2016 أو أحدث. بعد ذلك ستقوم بتحويل الخادم إلى WEC عبر النص البرمجي WEC-Configurator.ps1 الموجود في DEFCON4.

قم بتعديل الملفات التالية قبل تشغيل النصوص البرمجية.

  • /DEFCON4/sites.csv - املأ بادئة الموقع واسم مضيف WEC الكامل (FQDN).
  • /DEFCON4/winlogbeat.yml - مطلوب فقط إذا كنت تخطط للإرسال إلى حزمة ELK. استبدل العلامات <LogstashIP> و<LogstashPort> و<CompanyInit>.

بمجرد تحرير الملفات، يمكنك تشغيل النصوص البرمجية على المضيف المعني. ستقوم نصوص وحدة تحكم المجال (DC) باستيراد كائنات نهج المجموعة (GPO). يجب ربط كائنات نهج المجموعة هذه بالوحدة التنظيمية (OU) الصحيحة حتى يعمل النظام. فيما يلي مواقع الربط المقترحة لنهج المجموعة.

  • SOC-$(SiteName)-Windows-Event-Forwarding : اربطه بالوحدة التنظيمية (OU) لكل موقع؛ ستقوم المضيفات الموجودة في تلك الوحدة التنظيمية بإرسال الأحداث إلى WEC المعني المُعرَّف في /DEFCON4/sites.csv. وسيتم تكرار ذلك لكل صف في ملف CSV.
  • SOC-DC-Enhanced-Auditing : اربطه بالوحدة التنظيمية (OU) التي تحتوي على وحدات تحكم المجال (DC).
  • SOC-WS-Enhanced-Auditing : اربطه بأعلى مستوى يحتوي على محطات العمل.
  • SOC-Sysmon-Deployment : اربطه بالنطاق بأكمله.
  • SOC-CMD-PS-Logging : اربطه بالنطاق بأكمله.
  • SOC-Enable-WinRM : اربطه بالنطاق بأكمله.

بث الفيديو

  • BHIS Webcasts | Youtube

المساهمات المجتمعية

  • palantir windows-event-forwarding | GitHub
  • olafhartong sysmon-modular | GitHub

الترخيص

GNUv3 - الترخيص

تنزيل الأداة