
Audix is a PowerShell tool to quickly configure the Windows Event Audit Policies for security monitoring
_______ _____________
___ |___ _______ /__(_)___ __
__ /| | / / / __ /__ /__ |/_/
_ ___ / /_/ // /_/ / _ / __> <
/_/ |_\__,_/ \__,_/ /_/ /_/|_|
ist ein PowerShell-Tool zur schnellen Konfiguration der Windows-Ereignisüberwachungsrichtlinien für Monitoring und Incident Response.
Bitte beachten: Dieses Tool ändert nur die lokale Sicherheitsrichtlinie. Wenn es auf einem Host mit einer GPO-Einstellung angewendet wird, sollten die gleichen Einstellungen am besten in einem Gruppenrichtlinien-Standardprofil verwendet werden, damit alle Systeme die gleiche Konfiguration erhalten. Wenn das GPO-Profil nicht an diese Einstellungen angepasst wird, überschreibt ein GPO-Force diese.
Audix ermöglicht die EINFACHE Konfiguration von Windows-Ereignisüberwachungsrichtlinien. Die Windows-Überwachungsrichtlinien sind standardmäßig eingeschränkt. Das bedeutet, dass Incident Responder, Blue Teamer, CISOs und Personen, die ihre Umgebung mithilfe von Windows-Ereignisprotokollen überwachen möchten, die Überwachungsrichtlinieneinstellungen konfigurieren müssen, um eine erweiterte Protokollierung zu ermöglichen.
Dieses Dienstprogramm erfasst die aktuellen Überwachungsrichtlinieneinstellungen, erstellt ein Backup (falls eine Wiederherstellung des vorherigen Zustands erforderlich ist) und wendet eine erweiterte Überwachungsrichtlinieneinstellung an, um eine bessere Erkennungsfähigkeit zu ermöglichen. Darüber hinaus werden die Überwachungsrichtlinien-Unterkategorien erzwungen, um sicherzustellen, dass diese erweiterten Einstellungen bestehen bleiben. Es gibt auch eine Einstellung zum Anpassen des Protokollierungsgrößenlimits.
Einige Beispiele für aktivierte Richtlinieneinstellungen, die Audix aktiviert:
-Event ID: 4698-4702 (Ein geplanter Task wurde erstellt/aktualisiert/deaktiviert)
-Event ID: 4688 (Ein neuer Prozess wurde erstellt.)
Git Clone the repo
Navigieren Sie zu dem Ordner und führen Sie den Befehl in Ihrem Terminal aus. Sie müssen sicherstellen, dass Sie Administratorrechte haben.
.\Audix.ps1