
هذا مستودع لجلب سجل أحداث Applocker عن طريق تحليل win-event log
يقوم هذا السكريبت بتحليل جميع قنوات الأحداث من سجل أحداث ويندوز لاستخراج جميع السجلات المتعلقة بـ AppLocker. سيجمع السكريبت جميع المعلومات الهامة المتعلقة بالأحداث لأغراض الطب الشرعي الرقمي أو صيد التهديدات، أو حتى لاستكشاف الأخطاء وإصلاحها. فيما يلي السجلات التي نجلبها من سجل الأحداث:
سيتم عرض النتيجة على الشاشة

وسيتم حفظ النتيجة في ملف CSV: AppLocker-log.csv

المعلومات القيمة والمفيدة التي ستحصل عليها من هذا السكريبت هي:
تحدد هذه المعلمة نوع الأحداث التي تهتم بها، وهناك 04 قيم لهذه المعلمة:
1. All
يحصل هذا على جميع أحداث AppLocker المهمة لصيد التهديدات أو الطب الشرعي أو حتى استكشاف الأخطاء. هذه هي القيمة الافتراضية.
.\Get-AppLockerEventlog.ps1 -HunType All

2. Block
يحصل هذا على جميع الأحداث التي يتم تشغيلها بواسطة إجراء حظر تطبيق بواسطة AppLocker، هذا النوع مهم جدًا لصيد التهديدات أو الطب الشرعي، وله أولوية عالية، لأنه يشير إلى محاولات ضارة، أو قد يكون مؤشرًا جيدًا على نشاط ضار سابق لتجاوز آليات الدفاع.
.\Get-AppLockerEventlog.ps1 -HunType Block |Format-Table -AutoSize

3. Allow
يحصل هذا على جميع الأحداث التي يتم تشغيلها بواسطة إجراء السماح بتطبيق بواسطة AppLocker. بالنسبة لصيد التهديدات أو الطب الشرعي، حتى التطبيقات المسموح بها يجب مراقبتها، من أجل اكتشاف أي تجاوز محتمل أو أخطاء في التكوين.
.\Get-AppLockerEventlog.ps1 -HunType Allow | Format-Table -AutoSize

4. Audit
يحصل هذا على جميع الأحداث التي يتم إنشاؤها عندما يقوم AppLocker بحظر التطبيق إذا كان وضع الإنفاذ مفعلًا (وضع التدقيق). بالنسبة لصيد التهديدات أو الطب الشرعي، قد يشير هذا إلى أي خطأ في التكوين، أو إهمال من المسؤول لتبديل الوضع، أو حتى إجراء ضار حدث في مرحلة التدقيق (مرحلة الضبط).
.\Get-AppLockerEventlog.ps1 -HunType Audit
لفهم أفضل لـ AppLocker:
يرحب هذا المشروع بالمساهمات والاقتراحات.