
أداة تتبع ETW وWPP لأبحاث الأمان. تشترك في موفريين متعددين، وتحلل الأحداث تلقائياً إلى JSON، وتدعم التصفية المتقدمة، والتخزين المؤقت، والإخراج إلى stdout، أو ملف، أو سجل أحداث Windows لتغذية SIEM.
أنشأت هذا المشروع لمساعدة غير المطورين في الغوص في أبحاث تتبع الأحداث لـ Windows (ETW) وتتبع المعالج المسبق لـ Windows (WPP).

يستفيد Sealighter من مكتبة Krabs ETW الغنية بالميزات لتمكين التصفية والفرز التفصيلي لمزودي وأحداث ETW و WPP.
يمكنك الاشتراك وتصفية مزودين متعددين، بما في ذلك مزودي وضع المستخدم، تتبع النواة، وتتبع WPP، وإخراج الأحداث كـ JSON إما إلى stdout، ملف، أو سجل أحداث Windows (مفيد للتتبع عالي الحجم مثل FileIO). لا حاجة لمعرفة الأحداث التي قد ينتجها المزود، أو تنسيقها، حيث يقوم Sealighter تلقائيًا بالتقاط وتحليل أي أحداث يُطلب منه.
يمكن بعد ذلك تحليل الأحداث من JSON في بايثون، باورشيل، أو إعادة توجيهها إلى Splunk أو ELK لمزيد من البحث.
يمكن إجراء التصفية على جوانب مختلفة من الحدث، من معرفه أو كود التشغيل، إلى مطابقة قيمة خاصية، إلى إجراء بحث نصي عشوائي عبر الحدث بأكمله (مفيد في تتبع WPP أو عندما لا تعرف هيكل الحدث، ولكن لديك فكرة عن محتوياته). يمكنك أيضًا تسلسل مرشحات متعددة معًا، أو نفي المرشح. يمكنك أيضًا تصفية الحد الأقصى للأحداث لكل معرف، وهو مفيد لفحص مزود جديد دون أن تغمرك أحداث مشابهة.
ETW هو نظام مفيد بشكل لا يصدق لكل من الفرق الحمراء والزرقاء. قد تكتسب الفرق الحمراء نظرة ثاقبة على الأعمال الداخلية لمكونات Windows، وقد تحصل الفرق الزرقاء على رؤية قيمة للنشاط المشبوه.
حلقة بحث شائعة ستكون:
logman query providers أو البحث عن تتبعات WPP في الملفات الثنائيةالقيام بذلك مع أحداث ETW يمكن أن يكون صعبًا، دون كتابة كود للتفاعل مع وتحليل الأحداث من واجهة برمجة تطبيقات ETW المعقدة. إذا لم تكن مبرمجًا قويًا (أو لا تريد التعامل مع API)، فإن خياراتك الأخرى الوحيدة هي استخدام مجموعة من أدوات Windows المدمجة القديمة لكتابة البيانات على القرص كملفات etl ثنائية، ثم التعامل معها. تزيد تتبعات WPP من المشكلات، حيث توفر تقريبًا لا توجد بيانات سهلة العثور عليها حول المزود وأحداثهم.
مشاريع مثل قائمة أحداث JDU2600 و ETWExplorer تعطي بعض الرؤية الثابتة، ولكن المزودين غالبًا ما يحتويون على أسماء أحداث مبهمة مثل Event(1001)، مما يعني أن البيانات الأكثر إثارة للاهتمام تصبح مرئية فقط عن طريق تشغيل تتبع ديناميكي ومراقبة المخرجات.
بطريقة ما، هذا يلعب في نفس المجال مثل SilkETW من FuzzySec. ولكن بينما Silk أكثر جاهزية للإنتاج للمدافعين، هذا مصمم للباحثين مثلي، وبالتالي يحتوي على عدد من الميزات التي لم أستطع الحصول عليها مع Silk، ويرجع ذلك أساسًا إلى المكتبة المختلفة التي استخدموها لتشغيل الأداة. يرجى الاطلاع هنا لمزيد من المعلومات.
ربما شخص يفهم أساسيات ETW، ويريد حقًا الغوص في اكتشاف البيانات التي يمكنك استخلاصها منها، دون الحاجة إلى كتابة كود أو اكتشاف يدوي لكيفية الحصول على الأحداث وتحليلها.
يرجى قراءة الصفحات التالية:
التثبيت - كيفية بدء تشغيل Sealighter، بما في ذلك تكوين بسيط، وكيفية إعداد تسجيل أحداث Windows إذا لزم الأمر.
التكوين - كيفية تكوين Sealighter، بما في ذلك كيفية تحديد المزودين الذين سيتم تسجيلهم، وأين يتم التسجيل.
التصفية - غوص عميق في جميع أنواع التصفية التي يوفرها Sealighter.
التخزين المؤقت - كيفية استخدام التخزين المؤقت للإبلاغ عن العديد من الأحداث المتشابهة كحدث واحد
تحليل البيانات - كيفية الحصول على البيانات وتحليلها من Sealighter.
السيناريوهات - سيناريوهات مثال تفصيلية لكيفية استخدامي Sealighter في بحثي.
القيود - أشياء لا يقوم بها Sealighter بشكل جيد أو لا يقوم بها على الإطلاق.
الاسم هو اختصار لـ Seafood Highlighter، وهو ما نسميه لحم السلطعون المزيف في أستراليا. وبما أنه مبني على Krabs ETW، اعتقدت أن الاسم مضحك.
لا تتردد في طرح مشكلة، على الرغم من أنني كما ذكرت في وثائق المقارنة أنا شخص واحد فقط، وهذه أداة جاهزة للبحث، وليست جاهزة للإنتاج.