
مستودع يستضيف سجلات evtx نموذجية لبرمجيات جيدة تحتوي على تثبيت برمجيات نموذجي وتفاعل مستخدم أساسي
مستودع يستضيف أمثلة لسجلات evtx حسنة السمعة (goodware) تحتوي على عينات من تثبيت البرامج والتفاعل الأساسي مع المستخدم
إذا كنت ترغب في التبرع، فأنشئ issue أو تواصل مع @phantinuss على twitter أو keybase (الملفات الكبيرة منظمة في releases فقط وليست في المستودع نفسه)
قم بتثبيت جهاز افتراضي (VM) بنظام Windows باستخدام ترخيص تجريبي (https://www.microsoft.com/en-us/evalcenter/)
قم بتثبيت Sysmon (http://live.sysinternals.com/tools/Sysmon64.exe) باستخدام sysmonconfig-trace.xml وهو فرع معدّل من إعدادات Cyb3rWard0g
افتح وحدة تحكم powershell كمسؤول ثم انسخ والصق السكربت التالي
Application و Security و System إلى 512MBMicrosoft-Windows-TaskScheduler/OperationalMicrosoft-Windows-DNS-Client/OperationalMicrosoft-Windows-DriverFrameworks-UserMode/OperationalMicrosoft-Windows-LSA/Operational# Incrase Sysmon logs Size
$sysmon = Get-WinEvent -ListLog Microsoft-Windows-Sysmon/Operational
$sysmon.MaximumSizeInBytes = 2147483648 #2GB
$sysmon.SaveChanges()
# Incrase Powershell logs Size
$ps1 = Get-WinEvent -ListLog Microsoft-Windows-PowerShell/Operational
$ps1.MaximumSizeInBytes = 2147483648 #2GB
$ps1.SaveChanges()
$ps2 = Get-WinEvent -ListLog "Windows PowerShell"
$ps2.MaximumSizeInBytes = 2147483648 #2GB
$ps2.SaveChanges()
# Incrase Application logs Size
$application = Get-WinEvent -ListLog Application
$application.MaximumSizeInBytes = 537919488 #512MB
$application.SaveChanges()
# Incrase Security logs Size
$security = Get-WinEvent -ListLog Security
$security.MaximumSizeInBytes = 537919488 #512MB
$security.SaveChanges()
# Incrase System logs Size
$system = Get-WinEvent -ListLog System
$system.MaximumSizeInBytes = 537919488 #512MB
$system.SaveChanges()
# Enable various Log Channels
wevtutil sl Microsoft-Windows-DNS-Client/Operational /e:true
wevtutil sl Microsoft-Windows-DriverFrameworks-UserMode/Operational /e:true
wevtutil sl Microsoft-Windows-LSA/Operational /e:true
wevtutil sl Microsoft-Windows-TaskScheduler/Operational /e:true

(الموقع: افتح "gpedit" > "Computer Configuration" > "Windows Settings" > "Security Settings" > "Advanced Audit Policy Configuration"
ملاحظة: عند استخدام إعدادات Advanced Audit Policy Configuration، يجب أيضاً تفعيل إعداد النهج "Audit: Force audit policy subcategory settings (Windows Vista or later) to override audit policy category settings" الموجود ضمن Local Policies\Security Options.


(الموقع: افتح "gpedit" > "Computer Configuration" > "Administrative Templates" > "System" > "Audit Process Creation" > "Include command line in process creation events" واضبطه على "Enabled")

(الموقع: افتح "gpedit" > "Computer Configuration" > "Administrative Templates" > "Windows Components" > "Windows PowerShell" > "Turn on Module Logging" و "Turn on Script Block Logging" واضبطهما على "Enabled")
قم بتثبيت البرامج ومحاكاة التفاعل
قم بتصدير سجل الأحداث باستخدام الطريقة الموضحة أدناه وساهم
بمجرد الانتهاء من كل شيء وكنت مستعداً للتبرع بسجل الأحداث، افتح وحدة تحكم powershell كمسؤول ونفّذ الأمر التالي
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); Compress-Archive -Path $ENV:UserProfile\evtx -CompressionLevel Optimal -DestinationPath $filename; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\
إذا كان 7-Zip (C:\Program Files\7-Zip\7z.exe) مثبتاً على نظامك وللحصول على نتائج أسرع، فيرجى استخدام الأمر التالي من موجه powershell بصلاحيات مرتفعة
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); & "C:\Program Files\7-Zip\7z.exe" a $filename $ENV:UserProfile\evtx\*; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\
سيكون الملف الناتج موجوداً في $ENV:UserProfile\evtx\ وسيتبع اصطلاح التسمية التالي donation-evtx-[MajorVersion]-[MinorVersion]-[Build] وهو الآن جاهز للتبرع :)
توضح الفصول التالية ما قمنا به على أنظمة الاختبار لدينا لمحاكاة نشاط مستخدم حقيقي. المقصود منها أن تكون مثالاً لما قمنا به لإنشاء بيانات سجلات أصيلة. يمكنك استخدام أنظمتك الخاصة أو محاكاة نشاط المستخدم الخاص بك.
(تم بواسطة https://ninite.com/)
- تشغيل البرامج والبحث عن التحديثات
- تثبيت التحديثات
- تصفح بعض المواقع
- تنزيل ملف pdf وفتحه
- Chrome: تنزيل وتثبيت النسخة التجريبية من MS Office
- تشغيل windirstat
- التقاط لقطة شاشة في greenshot؛ ثم فتحها في xnview/irfanview
- تنفيذ java --version
- فتح Filezilla على ftp وهمي
- فتح إعدادات sysmon في notepad++
- تثبيت إضافات powershell و python في Vscode
- Putty إلى localhost
- Winscp إلى localhost
- فتح Winmerge
- البحث باستخدام everything
- الضغط وفك الضغط باستخدام 7zip
- الضغط وفك الضغط باستخدام WinRar
- التثبيت من ISO
- تثبيت sysmon
- تكوين السجلات
- الاتصال بالشبكة
- إضافة دور AD
- تحديث نظام التشغيل
- إضافة user1 و user2
- * تثبيت win10 للعميل
- ربط DESTOP-S5D8VB9 بالمجال
- إضافة مجموعة sigma
- إضافة user1 إلى مجموعة sigma
- تسجيل الدخول كـ user2 على سطح المكتب
- تغيير GPO الافتراضي لتفعيل سجل powershell
- gpupdate /force (للعميل أيضاً)
- إنشاء shareme
- وضع sysmon64.exe في
- جلب ملف جديد ودفعه في shareme من العميل