Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
evtx-baseline — Ein Repository mit Beispiel-EVTX-Protokollen von Goodware, die Beispiel-Softwareinstallationen und grundlegende Benutzerinteraktionen enthalten. | Kitploit
Tools/GitHubGitHub/nextronsystems/evtx-baseline
ForensikDigitale ForensikLernen & BildungKuratierte RessourcenLog-Analyse
GitHubnextronsystems/evtx-baseline

evtx-baseline

Ein Repository mit Beispiel-EVTX-Protokollen von Goodware, die Beispiel-Softwareinstallationen und grundlegende Benutzerinteraktionen enthalten.

Repository anzeigen
93919vor 15 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

evtx-baseline

Ein Repository mit Beispiel-Goodware-EVTX-Logs, die Beispielsoftwareinstallationen und grundlegende Benutzerinteraktion enthalten

Spenden

  • win10-client.tgz von @phantinuss
  • win11-client.tgz von @frack113
  • win7-x86.tgz von @pH-T
  • win2022-evtx.tgz von @Neo23x0
  • win2022-ad.tgz von @frack113
  • win2022-0-20348-azure.tgz von @Neo23x0
  • win11-client-2023.tgz von @nasbench

Wenn du spenden möchtest, erstelle ein Issue oder kontaktiere @phantinuss auf Twitter oder Keybase (die großen Dateien sind nur in den Releases organisiert, nicht im Repository selbst)

Wie die Daten erstellt wurden

  1. Installiere eine Windows-VM mit einer Testlizenz (https://www.microsoft.com/en-us/evalcenter/)

  2. Installiere Sysmon (http://live.sysinternals.com/tools/Sysmon64.exe) mit sysmonconfig-trace.xml, einem modifizierten Fork der Konfiguration von Cyb3rWard0g

  3. Öffne eine PowerShell-Konsole als Administrator und füge das folgende Skript ein

  • Das folgende Skript wird:
    • Die Sysmon- und PowerShell-Loggrenzen auf 2 GB erhöhen, um keine Ereignisse durch Log-Rotation zu verlieren
    • Die Application-, Security- und System-Logs auf 512 MB erhöhen
    • Den Ereignislogkanal Microsoft-Windows-TaskScheduler/Operational aktivieren
    • Den Ereignislogkanal Microsoft-Windows-DNS-Client/Operational aktivieren
    • Den Ereignislogkanal Microsoft-Windows-DriverFrameworks-UserMode/Operational aktivieren
    • Den Ereignislogkanal Microsoft-Windows-LSA/Operational aktivieren
# Incrase Sysmon logs Size
$sysmon = Get-WinEvent -ListLog Microsoft-Windows-Sysmon/Operational
$sysmon.MaximumSizeInBytes = 2147483648 #2GB
$sysmon.SaveChanges()

# Incrase Powershell logs Size
$ps1 = Get-WinEvent -ListLog Microsoft-Windows-PowerShell/Operational
$ps1.MaximumSizeInBytes = 2147483648 #2GB
$ps1.SaveChanges()

$ps2 = Get-WinEvent -ListLog "Windows PowerShell"
$ps2.MaximumSizeInBytes = 2147483648 #2GB
$ps2.SaveChanges()

# Incrase Application logs Size
$application = Get-WinEvent -ListLog Application
$application.MaximumSizeInBytes = 537919488 #512MB
$application.SaveChanges()

# Incrase Security logs Size
$security = Get-WinEvent -ListLog Security
$security.MaximumSizeInBytes = 537919488 #512MB
$security.SaveChanges()

# Incrase System logs Size
$system = Get-WinEvent -ListLog System
$system.MaximumSizeInBytes = 537919488 #512MB
$system.SaveChanges()

# Enable various Log Channels
wevtutil sl Microsoft-Windows-DNS-Client/Operational /e:true
wevtutil sl Microsoft-Windows-DriverFrameworks-UserMode/Operational /e:true
wevtutil sl Microsoft-Windows-LSA/Operational /e:true
wevtutil sl Microsoft-Windows-TaskScheduler/Operational /e:true
  1. Aktiviere die Protokollierung von Prozesserstellungsereignissen und aller anderen Kategorien mit ihren Unterkategorien, mit Ausnahme der Kategorie „Objektzugriff“ (Object Access). Mindestens die Microsoft-Empfehlungen sind erforderlich.

image

(Ort: „gpedit“ öffnen > „Computerkonfiguration“ > „Windows-Einstellungen“ > „Sicherheitseinstellungen“ > „Erweiterte Überwachungsrichtlinienkonfiguration“

Hinweis: Wenn Einstellungen der „Erweiterten Überwachungsrichtlinienkonfiguration“ verwendet werden, muss auch die Richtlinieneinstellung „Überwachung: Einstellungen von Unterkategorien der Überwachungsrichtlinie (Windows Vista oder höher) erzwingen, um Einstellungen von Kategorien der Überwachungsrichtlinie zu überschreiben“ unter „Lokale Richtlinien\Sicherheitsoptionen“ aktiviert sein.

image

  1. Aktiviere die Protokollierung der Prozessbefehlszeile

image

(Ort: „gpedit“ öffnen > „Computerkonfiguration“ > „Administrative Vorlagen“ > „System“ > „Überwachung der Prozesserstellung“ > „Befehlszeile in Ereignissen zur Prozesserstellung einschließen“ auf „Aktiviert“ setzen)

  1. Aktiviere die PowerShell-Skriptblockprotokollierung und die PowerShell-Modulprotokollierung

powershell

(Ort: „gpedit“ öffnen > „Computerkonfiguration“ > „Administrative Vorlagen“ > „Windows-Komponenten“ > „Windows PowerShell“ > „Modulprotokollierung aktivieren“ und „Skriptblockprotokollierung aktivieren“ auf „Aktiviert“ setzen)

  1. Installiere Software und simuliere Interaktion

  2. Exportiere das Ereignisprotokoll mit der unten beschriebenen Methode und trage bei

Export der Ereignisprotokolle

Wenn alles erledigt ist und du bereit bist, das Ereignisprotokoll zu spenden, öffne eine PowerShell-Konsole als Administrator und führe den folgenden Befehl aus

  • Dieses kleine Skript kopiert die Ereignisprotokolle in ein separates Verzeichnis und komprimiert sie anschließend in eine einzelne Datei
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); Compress-Archive -Path $ENV:UserProfile\evtx  -CompressionLevel Optimal -DestinationPath $filename; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\

Wenn 7-Zip (C:\Program Files\7-Zip\7z.exe) auf deinem System installiert ist und du schnellere Ergebnisse erzielen möchtest, verwende bitte den folgenden Befehl in einer PowerShell-Eingabeaufforderung mit erweiterten Rechten

mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); & "C:\Program Files\7-Zip\7z.exe" a $filename $ENV:UserProfile\evtx\*; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\

Die resultierende Datei befindet sich in $ENV:UserProfile\evtx\ und folgt der Namenskonvention donation-evtx-[MajorVersion]-[MinorVersion]-[Build] und ist jetzt bereit für die Spende :)

Beispiele für Aktivitäten

Die folgenden Kapitel zeigen, was wir auf unseren Testsystemen getan haben, um reale Benutzeraktivitäten zu simulieren. Es soll als Beispiel dafür dienen, wie wir authentische Protokolldaten erstellt haben. Du kannst deine eigenen Systeme verwenden oder deine eigene Benutzeraktivität simulieren.

Windows 10: Software und Interaktion

Installierte Software

(durchgeführt mit https://ninite.com/)

Tool herunterladen