Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/sans-blue-team/deepbluecli
تحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةكشف التسللالاستجابة للحوادثتحليل السجلات
GitHubsans-blue-team/deepbluecli

DeepBlueCLI

أداة صيد تهديدات تعتمد على PowerShell تقوم بتحليل سجلات أحداث Windows للكشف عن النشاطات الضارة بما في ذلك هجمات بيانات الاعتماد، الأوامر المشوشة، التلاعب بالخدمات، واستخدام Mimikatz.

عرض المستودع
2.4k376منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

DeepBlueCLI

DeepBlueCLI - وحدة باورشيل لصيد التهديدات عبر سجلات أحداث ويندوز

إريك كونراد، شركة باكشور للاتصالات، LLC

deepblue at backshore dot net

تويتر: @eric_conrad

http://ericconrad.com

ملفات EVTX النموذجية موجودة في المجلد .\evtx

ملاحظة إذا أثار مضاد الفيروسات لديك قلقًا بعد تنزيل DeepBlueCLI: من المحتمل أنه يتفاعل مع ملفات EVTX المضمنة في مجلد .\evtx (والتي تحتوي على سجلات سطر أوامر لهجمات ضارة، من بين قطع أثرية أخرى). ملفات EVTX ليست ضارة. قد تحتاج إلى تكوين مضاد الفيروسات الخاص بك لتجاهل دليل DeepBlueCLI.

جدول المحتويات

  • الاستخدام
  • سجلات أحداث ويندوز المعالجة
  • الأحداث المكتشفة
  • أمثلة
  • المخرجات
  • إعداد التسجيل
  • انظر قراءة DeepBlue.py للحصول على معلومات حول DeepBlue.py
  • انظر قراءة DeepBlueHash للحصول على معلومات حول DeepBlueHash (الإدراج الآمن الكاشف باستخدام سجلات أحداث Sysmon)

الاستخدام:

.\DeepBlue.ps1 <event log name> <evtx filename>

انظر قراءة Set-ExecutionPolicy إذا تلقيت خطأ 'تشغيل البرامج النصية معطل على هذا النظام'.

معالجة سجل أحداث أمان ويندوز المحلي (يجب تشغيل باورشيل كمسؤول):

.\DeepBlue.ps1

أو:

.\DeepBlue.ps1 -log security

معالجة سجل أحداث نظام ويندوز المحلي:

.\DeepBlue.ps1 -log system

معالجة ملف evtx:

.\DeepBlue.ps1 .\evtx\new-user-security.evtx

سجلات أحداث ويندوز المعالجة

  • أمان ويندوز
  • نظام ويندوز
  • تطبيقات ويندوز
  • باورشيل ويندوز
  • Sysmon

سجلات سطر الأوامر المعالجة

انظر قسم إعداد التسجيل أدناه لمعرفة كيفية تكوين هذه السجلات

  • معرف حدث أمان ويندوز 4688
  • معرفا حدث باورشيل ويندوز 4103 و4104
  • معرف حدث Sysmon 1

الأحداث المكتشفة

  • سلوك حساب مشبوه
    • إنشاء مستخدم
    • إضافة مستخدم إلى مجموعات محلية/عامة/شاملة
    • تخمين كلمة المرور (فشل تسجيل دخول متعدد، حساب واحد)
    • رش كلمة المرور عبر فشل تسجيل الدخول (فشل تسجيل دخول متعدد، حسابات متعددة)
    • رش كلمة المرور عبر بيانات اعتماد صريحة
    • Bloodhound (امتيازات إدارية معينة لنفس الحساب بمعرفات أمنية متعددة)
  • تدقيق سطر الأوامر/Sysmon/PowerShell
    • سطور أوامر طويلة
    • بحث باستخدام التعبيرات النمطية
    • أوامر مبهمة
    • PowerShell تم تشغيله عبر WMIC أو PsExec
    • PowerShell Net.WebClient Downloadstring
    • أوامر مضغوطة/مشفرة بـ Base64 (مع فك الضغط/فك التشفير تلقائيًا)
    • EXEs أو DLLs غير موقعة
  • تدقيق الخدمات
    • إنشاء خدمة مشبوه
    • أخطاء إنشاء خدمة
    • إيقاف/بدء خدمة سجل أحداث ويندوز (احتمالية التلاعب بسجل الأحداث)
  • Mimikatz
    • lsadump::sam
  • حصارات EMET وApplocker

...والمزيد

أمثلة

المخرجات

يخرج DeepBlueCLI على شكل كائنات باورشيل، مما يسمح بمجموعة متنوعة من طرق وأنواع المخرجات، بما في ذلك JSON وHTML وCSV وغيرها.

على سبيل المثال:

إعداد التسجيل

حدث الأمان 4688 (تدقيق سطر الأوامر):

تفعيل تدقيق سطر أوامر ويندوز: https://support.microsoft.com/en-us/kb/3004375

حدث الأمان 4625 (عمليات تسجيل دخول فاشلة):

يتطلب تدقيق فشل تسجيل الدخول: https://technet.microsoft.com/en-us/library/cc976395.aspx

تدقيق باورشيل (باورشيل 5.0):

يستخدم DeepBlueCLI تسجيل الوحدة (حدث باورشيل 4103) وتسجيل كتلة النص البرمجي (4104). لا يستخدم النسخ الكتابي.

انظر: https://www.fireeye.com/blog/threat-research/2016/02/greater_visibilityt.html

للحصول على سطر أوامر باورشيل (وليس فقط كتلة النص البرمجي) على ويندوز 7 حتى ويندوز 8.1، أضف ما يلي إلى \Windows\System32\WindowsPowerShell\v1.0\profile.ps1

root@kitploit:~
$LogCommandHealthEvent = $true
$LogCommandLifecycleEvent = $true

انظر ما يلي لمزيد من المعلومات:

  • https://logrhythm.com/blog/powershell-command-line-logging/
  • http://hackerhurricane.blogspot.com/2014/11/i-powershell-logging-what-everyone.html

شكرًا: @heinzarelli و@HackerHurricane

Sysmon

تثبيت Sysmon من Sysinternals: https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon

يستخدم DeepBlue وDeepBlueHash حاليًا أحداث Sysmon: 1 و6 و7.

سجل تجزئات SHA256. غيرها مقبول؛ سيستخدم DeepBlueHash SHA256.

تنزيل الأداة
الحدثالأمر
التلاعب بسجل الأحداث.\DeepBlue.ps1 .\evtx\disablestop-eventlog.evtx
الهدف الأصلي لـ Metasploit (الأمان).\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-security.evtx
الهدف الأصلي لـ Metasploit (النظام).\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-system.evtx
هدف PowerShell لـ Metasploit (الأمان) .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-security.evtx
هدف PowerShell لـ Metasploit (النظام) .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-system.evtx
Mimikatz lsadump::sam.\DeepBlue.ps1 .\evtx\mimikatz-privesc-hashdump.evtx
إنشاء مستخدم جديد.\DeepBlue.ps1 .\evtx\new-user-security.evtx
الإبهام (ترميز).\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-encoding-menu.evtx
الإبهام (سلسلة).\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-string-menu.evtx
تخمين كلمة المرور.\DeepBlue.ps1 .\evtx\smb-password-guessing-security.evtx
رش كلمة المرور.\DeepBlue.ps1 .\evtx\password-spray.evtx
PowerSploit (الأمان).\DeepBlue.ps1 .\evtx\powersploit-security.evtx
PowerSploit (النظام).\DeepBlue.ps1 .\evtx\powersploit-system.evtx
PSAttack.\DeepBlue.ps1 .\evtx\psattack-security.evtx
مستخدم مضاف إلى مجموعة المسؤولين.\DeepBlue.ps1 .\evtx\new-user-security.evtx
نوع المخرجاتالصيغة
CSV.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Csv
قائمة التنسيق (افتراضي).\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-List
جدول التنسيق.\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-Table
GridView.\DeepBlue.ps1 .\evtx\psattack-security.evtx | Out-GridView
HTML.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Html
JSON.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Json
XML.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Xml