Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
evtx-baseline — مستودع يستضيف سجلات evtx نموذجية لبرمجيات جيدة تحتوي على تثبيت برمجيات نموذجي وتفاعل مستخدم أساسي | Kitploit
أدوات/GitHubGitHub/nextronsystems/evtx-baseline
التحقيق الجنائي الرقميالتحاليل الرقمية الجنائيةالتعلم والتعليمموارد منسقةتحليل السجلات
GitHubnextronsystems/evtx-baseline

evtx-baseline

مستودع يستضيف سجلات evtx نموذجية لبرمجيات جيدة تحتوي على تثبيت برمجيات نموذجي وتفاعل مستخدم أساسي

عرض المستودع
9394منذ 6 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

evtx-baseline

مستودع يستضيف أمثلة لسجلات evtx حسنة السمعة (goodware) تحتوي على عينات من تثبيت البرامج والتفاعل الأساسي مع المستخدم

التبرعات

  • win10-client.tgz بواسطة @phantinuss
  • win11-client.tgz بواسطة @frack113
  • win7-x86.tgz بواسطة @pH-T
  • win2022-evtx.tgz بواسطة @Neo23x0
  • win2022-ad.tgz بواسطة @frack113
  • win2022-0-20348-azure.tgz بواسطة @Neo23x0
  • win11-client-2023.tgz بواسطة @nasbench

إذا كنت ترغب في التبرع، فأنشئ issue أو تواصل مع @phantinuss على twitter أو keybase (الملفات الكبيرة منظمة في releases فقط وليست في المستودع نفسه)

كيف تم إنتاج البيانات

  1. قم بتثبيت جهاز افتراضي (VM) بنظام Windows باستخدام ترخيص تجريبي (https://www.microsoft.com/en-us/evalcenter/)

  2. قم بتثبيت Sysmon (http://live.sysinternals.com/tools/Sysmon64.exe) باستخدام sysmonconfig-trace.xml وهو فرع معدّل من إعدادات Cyb3rWard0g

  3. افتح وحدة تحكم powershell كمسؤول ثم انسخ والصق السكربت التالي

  • سيقوم السكربت التالي بما يلي:
    • زيادة حجم سجلات Sysmon و PowerShell إلى 2GB لتفادي فقدان الأحداث بسبب تدوير السجلات
    • زيادة سجلات Application و Security و System إلى 512MB
    • تفعيل قناة سجل الأحداث Microsoft-Windows-TaskScheduler/Operational
    • تفعيل قناة سجل الأحداث Microsoft-Windows-DNS-Client/Operational
    • تفعيل قناة سجل الأحداث Microsoft-Windows-DriverFrameworks-UserMode/Operational
    • تفعيل قناة سجل الأحداث Microsoft-Windows-LSA/Operational
root@kitploit:~
# Incrase Sysmon logs Size
$sysmon = Get-WinEvent -ListLog Microsoft-Windows-Sysmon/Operational
$sysmon.MaximumSizeInBytes = 2147483648 #2GB
$sysmon.SaveChanges()

# Incrase Powershell logs Size
$ps1 = Get-WinEvent -ListLog Microsoft-Windows-PowerShell/Operational
$ps1.MaximumSizeInBytes = 2147483648 #2GB
$ps1.SaveChanges()

$ps2 = Get-WinEvent -ListLog "Windows PowerShell"
$ps2.MaximumSizeInBytes = 2147483648 #2GB
$ps2.SaveChanges()

# Incrase Application logs Size
$application = Get-WinEvent -ListLog Application
$application.MaximumSizeInBytes = 537919488 #512MB
$application.SaveChanges()

# Incrase Security logs Size
$security = Get-WinEvent -ListLog Security
$security.MaximumSizeInBytes = 537919488 #512MB
$security.SaveChanges()

# Incrase System logs Size
$system = Get-WinEvent -ListLog System
$system.MaximumSizeInBytes = 537919488 #512MB
$system.SaveChanges()

# Enable various Log Channels
wevtutil sl Microsoft-Windows-DNS-Client/Operational /e:true
wevtutil sl Microsoft-Windows-DriverFrameworks-UserMode/Operational /e:true
wevtutil sl Microsoft-Windows-LSA/Operational /e:true
wevtutil sl Microsoft-Windows-TaskScheduler/Operational /e:true
  1. قم بتفعيل تسجيل أحداث إنشاء العمليات وجميع الفئات الأخرى مع فئاتها الفرعية باستثناء فئة "Object Access". على الأقل توصيات Microsoft مطلوبة.

image

(الموقع: افتح "gpedit" > "Computer Configuration" > "Windows Settings" > "Security Settings" > "Advanced Audit Policy Configuration"

ملاحظة: عند استخدام إعدادات Advanced Audit Policy Configuration، يجب أيضاً تفعيل إعداد النهج "Audit: Force audit policy subcategory settings (Windows Vista or later) to override audit policy category settings" الموجود ضمن Local Policies\Security Options.

image

  1. قم بتفعيل تسجيل سطر أوامر العمليات

image

(الموقع: افتح "gpedit" > "Computer Configuration" > "Administrative Templates" > "System" > "Audit Process Creation" > "Include command line in process creation events" واضبطه على "Enabled")

  1. قم بتفعيل PowerShell Script Block Logging و PowerShell Module Logging

powershell

(الموقع: افتح "gpedit" > "Computer Configuration" > "Administrative Templates" > "Windows Components" > "Windows PowerShell" > "Turn on Module Logging" و "Turn on Script Block Logging" واضبطهما على "Enabled")

  1. قم بتثبيت البرامج ومحاكاة التفاعل

  2. قم بتصدير سجل الأحداث باستخدام الطريقة الموضحة أدناه وساهم

تصدير سجلات الأحداث

بمجرد الانتهاء من كل شيء وكنت مستعداً للتبرع بسجل الأحداث، افتح وحدة تحكم powershell كمسؤول ونفّذ الأمر التالي

  • سيقوم هذا السكربت الصغير بنسخ سجلات الأحداث إلى دليل منفصل ثم ضغطها في ملف واحد
root@kitploit:~
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); Compress-Archive -Path $ENV:UserProfile\evtx  -CompressionLevel Optimal -DestinationPath $filename; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\

إذا كان 7-Zip (C:\Program Files\7-Zip\7z.exe) مثبتاً على نظامك وللحصول على نتائج أسرع، فيرجى استخدام الأمر التالي من موجه powershell بصلاحيات مرتفعة

root@kitploit:~
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); & "C:\Program Files\7-Zip\7z.exe" a $filename $ENV:UserProfile\evtx\*; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\

سيكون الملف الناتج موجوداً في $ENV:UserProfile\evtx\ وسيتبع اصطلاح التسمية التالي donation-evtx-[MajorVersion]-[MinorVersion]-[Build] وهو الآن جاهز للتبرع :)

أمثلة على النشاط

توضح الفصول التالية ما قمنا به على أنظمة الاختبار لدينا لمحاكاة نشاط مستخدم حقيقي. المقصود منها أن تكون مثالاً لما قمنا به لإنشاء بيانات سجلات أصيلة. يمكنك استخدام أنظمتك الخاصة أو محاكاة نشاط المستخدم الخاص بك.

برامج Windows 10 والتفاعل

البرامج المثبتة

(تم بواسطة https://ninite.com/)

  • متصفحات الويب
    • Chrome
    • Opera
    • Firefox
  • مشاركة الملفات
  • الضغط
    • 7zip
    • WinRAR
  • المراسلة
    • Zoom
    • Pidgin
    • Thunderbird
  • أخرى
    • Evernote
    • Keepass 2
    • Everything
  • الوسائط
    • iTunes
    • VLC
    • Audacity
    • Spotify
  • بيئات التشغيل
    • Java (AdoptOpenJDK) x64
    • .NET Runtime x64 5+6
  • أدوات المطورين
    • Python x64 3
    • Filezilla
    • Notepad++
    • WinSCP
    • PuTTY
    • WinMerge
    • Eclipse
    • VS Code
  • معالجة الصور
    • Paint.NET
    • Gimp
    • IrfanView
    • XnView
    • Inkscape
    • Greenshot
  • المستندات
    • Foxit Reader
    • LibreOffice
  • التخزين عبر الإنترنت
    • Dropbox
    • Google Drive
    • OneDrive
  • الأمان
  • الأدوات المساعدة
    • Teamviewer
    • WinDirStat

تفاعل المستخدم

root@kitploit:~
- تشغيل البرامج والبحث عن التحديثات
- تثبيت التحديثات
- تصفح بعض المواقع
    - تنزيل ملف pdf وفتحه
- Chrome: تنزيل وتثبيت النسخة التجريبية من MS Office
- تشغيل windirstat
- التقاط لقطة شاشة في greenshot؛ ثم فتحها في xnview/irfanview
- تنفيذ java --version
- فتح Filezilla على ftp وهمي
- فتح إعدادات sysmon في notepad++
- تثبيت إضافات powershell و python في Vscode
- Putty إلى localhost
- Winscp إلى localhost
- فتح Winmerge
- البحث باستخدام everything
- الضغط وفك الضغط باستخدام 7zip
- الضغط وفك الضغط باستخدام WinRar

تفاعل Windows 2022 AD

root@kitploit:~
- التثبيت من ISO
- تثبيت sysmon
- تكوين السجلات
- الاتصال بالشبكة
- إضافة دور AD
- تحديث نظام التشغيل
- إضافة user1 و user2
- * تثبيت win10 للعميل
- ربط  DESTOP-S5D8VB9 بالمجال
- إضافة مجموعة sigma
- إضافة user1 إلى مجموعة sigma
- تسجيل الدخول كـ user2 على سطح المكتب
- تغيير GPO الافتراضي لتفعيل سجل powershell
- gpupdate /force (للعميل أيضاً)
- إنشاء shareme
- وضع sysmon64.exe في
- جلب ملف جديد ودفعه في shareme من العميل
تنزيل الأداة