Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
EventLogging — Automatisierungsskripte zur Bereitstellung von Windows Event Forwarding, Sysmon und benutzerdefinierten Überwachungsrichtlinien in einer Active Directory-Umgebung. | Kitploit
Tools/GitHubGitHub/blackhillsinfosec/eventlogging
DefensivwerkzeugeScripting & AutomatisierungKonfigurationsprüfungEinbruchserkennungIncident ResponseLog-AnalyseArchived
GitHubblackhillsinfosec/eventlogging

EventLogging

Automatisierungsskripte zur Bereitstellung von Windows Event Forwarding, Sysmon und benutzerdefinierten Überwachungsrichtlinien in einer Active Directory-Umgebung.

Repository anzeigen
49171vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Hinweis

Dieses Repository wird seit April 2024 nicht mehr gewartet.

BHIS

Hinweis

Dieses Repository wird seit April 2024 nicht mehr gewartet.

EventLogging

Dieses Repository enthält Anleitungen zum Einrichten der Ereignisprotokollierung. Diese Anleitung ist in Abschnitte, Defensive Readiness Condition (DEFCON), unterteilt und soll von 5 (niedrigste) bis 1 (höchste) angewendet werden.

Readiness StateDescriptionReadiness Condition Features
DEFCON 1Einbruch unmittelbar bevorstehend oder eingetretenForensische Abbilder; Blockierungstechniken/-werkzeuge (Server, Workstation und Netzwerk)
DEFCON 2Erweiterte MaßnahmenEreignisweiterleitung (Workstation); Threat Hunting
DEFCON 3Verschärfte MaßnahmenEreignisweiterleitung (Member-Server/Apps); Protokollierung von Netzwerkgeräten; Sysmon/EDR
DEFCON 4Erhöhte SicherheitsmaßnahmenÜberwachungsrichtlinien; Ereignisweiterleitung (Domänencontroller); Netzwerküberwachung; Zentralisierte Protokolle
DEFCON 5StandardkonfigurationenStandard-OS-/App-/Geräteprotokollierung; Keine zentralisierten Protokolle

Die anfängliche Arbeit an diesem Projekt wird sich auf Windows konzentrieren.

  • Annahmen

    • Active Directory
    • PowerShell
    • Windows Event Collector
  • Bereitstellung

  • Community-Beiträge

  • Lizenz


Annahmen:

Active Directory

  • Microsoft Active Directory wird verwendet

PowerShell

  • PowerShell 5 wird verwendet

Windows Event Collector

  • Ein Windows Server, auf dem Windows Event Collector (WEC)-Dienste ausgeführt werden, kann von allen angemeldeten Windows-Endpunkten erreicht werden.

Bereitstellung:

Die Skripte sind dafür ausgelegt, zuerst DEFCON 4, dann DEFCON 3 und danach DEFCON 2 auszuführen. Jede DEFCON-Stufe enthält ein Skript für Änderungen an einem DC; diese Skripte fügen zusätzliche Funktionen hinzu und erhöhen die Transparenz in Ihrer Bereitstellung. Sie sollten diese Skripte sorgfältig prüfen, bevor Sie sie ausführen, da einige Änderungen nach der Durchführung nur schwer rückgängig zu machen sind. DEFCON 3 enthält außerdem ein Skript zum Installieren von Sysmon für Windows. Dieses Skript sollte vom DC aus ausgeführt werden, da es eine GPO importiert, die für die Bereitstellung verwendet wird.

Vor der Bereitstellung müssen Sie festlegen, wie viele WECs Sie benötigen und deren FQDN-Hostname. Diese Hosts sollten als Basis-Windows-Server mit allen aktuellen Updates konfiguriert sein; Windows Server 2016 oder höher wird empfohlen. Sie konvertieren den Server dann über das Skript WEC-Configurator.ps1 in DEFCON4 in einen WEC.

Ändern Sie die folgenden Dateien, bevor Sie die Skripte ausführen.

  • /DEFCON4/sites.csv - Site-Präfix und WEC-FQDN eintragen.
  • /DEFCON4/winlogbeat.yml - Nur erforderlich, wenn Sie an einen ELK-Stack liefern möchten. Ersetzen Sie die Tags <LogstashIP>, <LogstashPort> und <CompanyInit>

Sobald die Dateien bearbeitet wurden, können Sie die Skripte auf dem jeweiligen Host ausführen. Die DC-Skripte importieren GPOs. Diese GPOs müssen noch mit der richtigen OU verknüpft werden, damit das System funktioniert. Vorgeschlagene GPO-Verknüpfungen finden Sie unten.

  • SOC-$(SiteName)-Windows-Event-Forwarding : Link zur OU für jeden Standort; Hosts in dieser OU senden an den jeweiligen WEC, der in /DEFCON4/sites.csv definiert ist. Dies wird für jede Zeile in der CSV wiederholt.
  • SOC-DC-Enhanced-Auditing : Link zur OU, die die DCs enthält
  • SOC-WS-Enhanced-Auditing : Link zur höchsten Ebene mit Workstations
  • SOC-Sysmon-Deployment : Link zur gesamten Domäne
  • SOC-CMD-PS-Logging : Link zur gesamten Domäne
  • SOC-Enable-WinRM : Link zur gesamten Domäne

Video-Webcast

  • BHIS Webcasts | Youtube

Community-Beiträge

  • palantir windows-event-forwarding | GitHub
  • olafhartong sysmon-modular | GitHub

Lizenz

GNUv3 - Lizenz

Tool herunterladen