
Ein Repository mit Beispiel-EVTX-Protokollen von Goodware, die Beispiel-Softwareinstallationen und grundlegende Benutzerinteraktionen enthalten.
Ein Repository mit Beispiel-Goodware-EVTX-Logs, die Beispielsoftwareinstallationen und grundlegende Benutzerinteraktion enthalten
Wenn du spenden möchtest, erstelle ein Issue oder kontaktiere @phantinuss auf Twitter oder Keybase (die großen Dateien sind nur in den Releases organisiert, nicht im Repository selbst)
Installiere eine Windows-VM mit einer Testlizenz (https://www.microsoft.com/en-us/evalcenter/)
Installiere Sysmon (http://live.sysinternals.com/tools/Sysmon64.exe) mit sysmonconfig-trace.xml, einem modifizierten Fork der Konfiguration von Cyb3rWard0g
Öffne eine PowerShell-Konsole als Administrator und füge das folgende Skript ein
Application-, Security- und System-Logs auf 512 MB erhöhenMicrosoft-Windows-TaskScheduler/Operational aktivierenMicrosoft-Windows-DNS-Client/Operational aktivierenMicrosoft-Windows-DriverFrameworks-UserMode/Operational aktivierenMicrosoft-Windows-LSA/Operational aktivieren# Incrase Sysmon logs Size
$sysmon = Get-WinEvent -ListLog Microsoft-Windows-Sysmon/Operational
$sysmon.MaximumSizeInBytes = 2147483648 #2GB
$sysmon.SaveChanges()
# Incrase Powershell logs Size
$ps1 = Get-WinEvent -ListLog Microsoft-Windows-PowerShell/Operational
$ps1.MaximumSizeInBytes = 2147483648 #2GB
$ps1.SaveChanges()
$ps2 = Get-WinEvent -ListLog "Windows PowerShell"
$ps2.MaximumSizeInBytes = 2147483648 #2GB
$ps2.SaveChanges()
# Incrase Application logs Size
$application = Get-WinEvent -ListLog Application
$application.MaximumSizeInBytes = 537919488 #512MB
$application.SaveChanges()
# Incrase Security logs Size
$security = Get-WinEvent -ListLog Security
$security.MaximumSizeInBytes = 537919488 #512MB
$security.SaveChanges()
# Incrase System logs Size
$system = Get-WinEvent -ListLog System
$system.MaximumSizeInBytes = 537919488 #512MB
$system.SaveChanges()
# Enable various Log Channels
wevtutil sl Microsoft-Windows-DNS-Client/Operational /e:true
wevtutil sl Microsoft-Windows-DriverFrameworks-UserMode/Operational /e:true
wevtutil sl Microsoft-Windows-LSA/Operational /e:true
wevtutil sl Microsoft-Windows-TaskScheduler/Operational /e:true

(Ort: „gpedit“ öffnen > „Computerkonfiguration“ > „Windows-Einstellungen“ > „Sicherheitseinstellungen“ > „Erweiterte Überwachungsrichtlinienkonfiguration“
Hinweis: Wenn Einstellungen der „Erweiterten Überwachungsrichtlinienkonfiguration“ verwendet werden, muss auch die Richtlinieneinstellung „Überwachung: Einstellungen von Unterkategorien der Überwachungsrichtlinie (Windows Vista oder höher) erzwingen, um Einstellungen von Kategorien der Überwachungsrichtlinie zu überschreiben“ unter „Lokale Richtlinien\Sicherheitsoptionen“ aktiviert sein.


(Ort: „gpedit“ öffnen > „Computerkonfiguration“ > „Administrative Vorlagen“ > „System“ > „Überwachung der Prozesserstellung“ > „Befehlszeile in Ereignissen zur Prozesserstellung einschließen“ auf „Aktiviert“ setzen)

(Ort: „gpedit“ öffnen > „Computerkonfiguration“ > „Administrative Vorlagen“ > „Windows-Komponenten“ > „Windows PowerShell“ > „Modulprotokollierung aktivieren“ und „Skriptblockprotokollierung aktivieren“ auf „Aktiviert“ setzen)
Installiere Software und simuliere Interaktion
Exportiere das Ereignisprotokoll mit der unten beschriebenen Methode und trage bei
Wenn alles erledigt ist und du bereit bist, das Ereignisprotokoll zu spenden, öffne eine PowerShell-Konsole als Administrator und führe den folgenden Befehl aus
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); Compress-Archive -Path $ENV:UserProfile\evtx -CompressionLevel Optimal -DestinationPath $filename; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\
Wenn 7-Zip (C:\Program Files\7-Zip\7z.exe) auf deinem System installiert ist und du schnellere Ergebnisse erzielen möchtest, verwende bitte den folgenden Befehl in einer PowerShell-Eingabeaufforderung mit erweiterten Rechten
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); & "C:\Program Files\7-Zip\7z.exe" a $filename $ENV:UserProfile\evtx\*; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\
Die resultierende Datei befindet sich in $ENV:UserProfile\evtx\ und folgt der Namenskonvention donation-evtx-[MajorVersion]-[MinorVersion]-[Build] und ist jetzt bereit für die Spende :)
Die folgenden Kapitel zeigen, was wir auf unseren Testsystemen getan haben, um reale Benutzeraktivitäten zu simulieren. Es soll als Beispiel dafür dienen, wie wir authentische Protokolldaten erstellt haben. Du kannst deine eigenen Systeme verwenden oder deine eigene Benutzeraktivität simulieren.
(durchgeführt mit https://ninite.com/)