
PowerShell-Skript zum Scannen von Windows-Ereignisprotokollen auf Indikatoren für CVE-2020-1472 (Ereignisse 5827-5831), Export in CSV und Erstellung von Excel-Pivot-Tabellen für sichere RPC-Analyse und Incident Response.
$mcStartTime = '2020/05/10 06:06' # Zeitstempel für den Start der Suche nach 5827-5831, im Format 'yyyy/MM/dd HH:mm', wobei 13 Uhr für 1 PM steht. Beispiel: '2020/05/26 13:06' listet Ereignisse ab dem 26.05.2020 13:06 Uhr. Dient zur Fortschrittsmessung. $mcLookbackDays = 0 # Bei 0 verwendet das Skript $mcStartTime. Bei einer positiven Zahl sucht das Skript nach Ereignissen der letzten x Tage. Beispiel: 1 sucht Ereignisse der letzten 24 Stunden. $mcScriptPrompts = $true # Standardmäßig aktiviert; $false für nicht-interaktiven Modus, vorgesehen für geplante Aufgaben oder Rechtsklick mit PowerShell. $mcCSVImport = $true # Auf $false setzen, um nur EVTX zu generieren (vorgesehen zum Speichern von EVTX aus dem Ereignisdienst des Servers). $mcServerEvents = $false # Erzeugt zugehörige Ereignisse vom lokalen Server (LocalHost) – dient zur Erstellung kleinerer EVTX & CSV für die spätere Verarbeitung (auf einem anderen Rechner) anstelle der gesamten EVTX (in Kombination mit $mcCSVImport). $mcEvtPath = "" # Standardberichtspfad, wenn $mcScriptPrompts=false; leer lassen für Skriptpfad. #Leistungsbezogene Parameter $mcMaxThreads = 4 # Maximale gleichzeitige EVTX-zu-CSV-Export-Threads (Jobs); hohe Anzahl kann Datei-/IO-Engpass verursachen, da alle Dateien in einem Verzeichnis liegen. $mcMaxExport = 1000 # Maximale Anzahl exportierter Ereignisse pro EVTX. Anpassen, falls Excel-Speicherfehler auftreten (oder nur die ersten wenigen EVT als Beispiele benötigt werden). $mcMaxImport = 1000 # Maximale Anzahl in Excel importierter Ereignisse. ##HINWEIS##: Sobald das Maximum erreicht ist, beendet Excel den aktuellen Import und stoppt weitere Importe. Da der Import single-threaded ist, kann er bei hohen Zahlen lange dauern. $mcColorScale = $true # Auf $false setzen, um die Spalten-ColorScale zu deaktivieren – beschleunigt den Excel-Import und reduziert Speicherbedarf. $mcDataBar = $true # Auf $false setzen, um die Spalten-DataBar zu deaktivieren – beschleunigt den Excel-Import und reduziert Speicherbedarf (Hinweis: DataBar ist beim Import im Vergleich zu ColorScale etwas fehleranfällig; bei Bedarf besser manuell danach durchführen).
#--Standard für Remote-EVTX-Sammlung-------------------------------------------------------
#--Standard für lokale nicht-interaktive Berichterstellung--------------------------------------