Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
evtx-baseline — Ein Repository mit Beispiel-EVTX-Protokollen von Goodware, die Beispiel-Softwareinstallationen und grundlegende Benutzerinteraktionen enthalten. | Kitploit
Tools/GitHubGitHub/nextronsystems/evtx-baseline
ForensikDigitale ForensikLernen & BildungKuratierte RessourcenLog-Analyse
GitHubnextronsystems/evtx-baseline

evtx-baseline

Ein Repository mit Beispiel-EVTX-Protokollen von Goodware, die Beispiel-Softwareinstallationen und grundlegende Benutzerinteraktionen enthalten.

Repository anzeigen
939vor 5 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

evtx-baseline

Ein Repository mit Beispiel-Goodware-EVTX-Logs, die Beispielsoftwareinstallationen und grundlegende Benutzerinteraktion enthalten

Spenden

  • win10-client.tgz von @phantinuss
  • win11-client.tgz von @frack113
  • win7-x86.tgz von @pH-T
  • win2022-evtx.tgz von @Neo23x0
  • win2022-ad.tgz von @frack113
  • win2022-0-20348-azure.tgz von @Neo23x0
  • win11-client-2023.tgz von @nasbench

Wenn du spenden möchtest, erstelle ein Issue oder kontaktiere @phantinuss auf Twitter oder Keybase (die großen Dateien sind nur in den Releases organisiert, nicht im Repository selbst)

Wie die Daten erstellt wurden

  1. Installiere eine Windows-VM mit einer Testlizenz (https://www.microsoft.com/en-us/evalcenter/)

  2. Installiere Sysmon (http://live.sysinternals.com/tools/Sysmon64.exe) mit sysmonconfig-trace.xml, einem modifizierten Fork der Konfiguration von Cyb3rWard0g

  3. Öffne eine PowerShell-Konsole als Administrator und füge das folgende Skript ein

  • Das folgende Skript wird:
    • Die Sysmon- und PowerShell-Loggrenzen auf 2 GB erhöhen, um keine Ereignisse durch Log-Rotation zu verlieren
    • Die Application-, Security- und System-Logs auf 512 MB erhöhen
    • Den Ereignislogkanal Microsoft-Windows-TaskScheduler/Operational aktivieren
    • Den Ereignislogkanal Microsoft-Windows-DNS-Client/Operational aktivieren
    • Den Ereignislogkanal Microsoft-Windows-DriverFrameworks-UserMode/Operational aktivieren
    • Den Ereignislogkanal Microsoft-Windows-LSA/Operational aktivieren
root@kitploit:~
# Incrase Sysmon logs Size
$sysmon = Get-WinEvent -ListLog Microsoft-Windows-Sysmon/Operational
$sysmon.MaximumSizeInBytes = 2147483648 #2GB
$sysmon.SaveChanges()

# Incrase Powershell logs Size
$ps1 = Get-WinEvent -ListLog Microsoft-Windows-PowerShell/Operational
$ps1.MaximumSizeInBytes = 2147483648 #2GB
$ps1.SaveChanges()

$ps2 = Get-WinEvent -ListLog "Windows PowerShell"
$ps2.MaximumSizeInBytes = 2147483648 #2GB
$ps2.SaveChanges()

# Incrase Application logs Size
$application = Get-WinEvent -ListLog Application
$application.MaximumSizeInBytes = 537919488 #512MB
$application.SaveChanges()

# Incrase Security logs Size
$security = Get-WinEvent -ListLog Security
$security.MaximumSizeInBytes = 537919488 #512MB
$security.SaveChanges()

# Incrase System logs Size
$system = Get-WinEvent -ListLog System
$system.MaximumSizeInBytes = 537919488 #512MB
$system.SaveChanges()

# Enable various Log Channels
wevtutil sl Microsoft-Windows-DNS-Client/Operational /e:true
wevtutil sl Microsoft-Windows-DriverFrameworks-UserMode/Operational /e:true
wevtutil sl Microsoft-Windows-LSA/Operational /e:true
wevtutil sl Microsoft-Windows-TaskScheduler/Operational /e:true
  1. Aktiviere die Protokollierung von Prozesserstellungsereignissen und aller anderen Kategorien mit ihren Unterkategorien, mit Ausnahme der Kategorie „Objektzugriff“ (Object Access). Mindestens die Microsoft-Empfehlungen sind erforderlich.

image

(Ort: „gpedit“ öffnen > „Computerkonfiguration“ > „Windows-Einstellungen“ > „Sicherheitseinstellungen“ > „Erweiterte Überwachungsrichtlinienkonfiguration“

Hinweis: Wenn Einstellungen der „Erweiterten Überwachungsrichtlinienkonfiguration“ verwendet werden, muss auch die Richtlinieneinstellung „Überwachung: Einstellungen von Unterkategorien der Überwachungsrichtlinie (Windows Vista oder höher) erzwingen, um Einstellungen von Kategorien der Überwachungsrichtlinie zu überschreiben“ unter „Lokale Richtlinien\Sicherheitsoptionen“ aktiviert sein.

image

  1. Aktiviere die Protokollierung der Prozessbefehlszeile

image

(Ort: „gpedit“ öffnen > „Computerkonfiguration“ > „Administrative Vorlagen“ > „System“ > „Überwachung der Prozesserstellung“ > „Befehlszeile in Ereignissen zur Prozesserstellung einschließen“ auf „Aktiviert“ setzen)

  1. Aktiviere die PowerShell-Skriptblockprotokollierung und die PowerShell-Modulprotokollierung

powershell

(Ort: „gpedit“ öffnen > „Computerkonfiguration“ > „Administrative Vorlagen“ > „Windows-Komponenten“ > „Windows PowerShell“ > „Modulprotokollierung aktivieren“ und „Skriptblockprotokollierung aktivieren“ auf „Aktiviert“ setzen)

  1. Installiere Software und simuliere Interaktion

  2. Exportiere das Ereignisprotokoll mit der unten beschriebenen Methode und trage bei

Export der Ereignisprotokolle

Wenn alles erledigt ist und du bereit bist, das Ereignisprotokoll zu spenden, öffne eine PowerShell-Konsole als Administrator und führe den folgenden Befehl aus

  • Dieses kleine Skript kopiert die Ereignisprotokolle in ein separates Verzeichnis und komprimiert sie anschließend in eine einzelne Datei
root@kitploit:~
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); Compress-Archive -Path $ENV:UserProfile\evtx  -CompressionLevel Optimal -DestinationPath $filename; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\

Wenn 7-Zip (C:\Program Files\7-Zip\7z.exe) auf deinem System installiert ist und du schnellere Ergebnisse erzielen möchtest, verwende bitte den folgenden Befehl in einer PowerShell-Eingabeaufforderung mit erweiterten Rechten

root@kitploit:~
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); & "C:\Program Files\7-Zip\7z.exe" a $filename $ENV:UserProfile\evtx\*; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\

Die resultierende Datei befindet sich in $ENV:UserProfile\evtx\ und folgt der Namenskonvention donation-evtx-[MajorVersion]-[MinorVersion]-[Build] und ist jetzt bereit für die Spende :)

Beispiele für Aktivitäten

Die folgenden Kapitel zeigen, was wir auf unseren Testsystemen getan haben, um reale Benutzeraktivitäten zu simulieren. Es soll als Beispiel dafür dienen, wie wir authentische Protokolldaten erstellt haben. Du kannst deine eigenen Systeme verwenden oder deine eigene Benutzeraktivität simulieren.

Windows 10: Software und Interaktion

Installierte Software

(durchgeführt mit https://ninite.com/)

  • Webbrowser
    • Chrome
    • Opera
    • Firefox
  • Dateifreigabe
  • Komprimierung
    • 7zip
    • WinRAR
  • Messaging
    • Zoom
    • Pidgin
    • Thunderbird
  • Sonstiges
    • Evernote
    • Keepass 2
    • Everything
  • Medien
    • iTunes
    • VLC
    • Audacity
    • Spotify
  • Laufzeitumgebungen
    • Java (AdoptOpenJDK) x64
    • .NET Runtime x64 5+6
  • Entwicklerwerkzeuge
    • Python x64 3
    • Filezilla
    • Notepad++
    • WinSCP
    • PuTTY
    • WinMerge
    • Eclipse
    • VS Code
  • Bildbearbeitung
    • Paint.NET
    • Gimp
    • IrfanView
    • XnView
    • Inkscape
    • Greenshot
  • Dokumente
    • Foxit Reader
    • LibreOffice
  • Online-Speicher
    • Dropbox
    • Google Drive
    • OneDrive
  • Sicherheit
  • Dienstprogramme
    • Teamviewer
    • WinDirStat

Benutzerinteraktion

root@kitploit:~
- Starte die Programme und suche nach Updates
- Installiere Updates
- Surfe auf einigen Websites
    - PDF herunterladen und öffnen
- Chrome: MS Office-Testversion herunterladen und installieren
- Windirstat ausführen
- Screenshot in Greenshot erstellen; in XnView/IrfanView öffnen
- `java --version` ausführen
- Filezilla zu einem Fake-FTP öffnen
- Notepad++ mit Sysmon-Konfiguration öffnen
- VSCode-Erweiterungen installieren: PowerShell-Zeug, Python-Zeug
- Putty zu localhost
- WinSCP zu localhost
- Winmerge öffnen
- Mit Everything suchen
- Mit 7-Zip packen und entpacken
- Mit WinRar packen und entpacken

Windows 2022 AD-Interaktion

root@kitploit:~
- Von ISO installieren
- Sysmon installieren
- Protokolle konfigurieren
- Netzwerk verbinden
- AD-Rolle hinzufügen
- OS aktualisieren
- user1 und user2 hinzufügen
- * win10 für Client installieren
- DESTOP-S5D8VB9 mit der Domäne verbinden
- Gruppe sigma hinzufügen
- user1 zur Gruppe sigma hinzufügen
- Als user2 am Desktop anmelden
- Standard-GPO ändern, um PowerShell-Protokollierung zu aktivieren
- gpupdate /force (auch auf dem Client)
- shareme erstellen
- sysmon64.exe hineinlegen
- Eine neue Datei vom Client in shareme abrufen und übertragen
Tool herunterladen