
Ein Repository mit Beispiel-EVTX-Protokollen von Goodware, die Beispiel-Softwareinstallationen und grundlegende Benutzerinteraktionen enthalten.
Ein Repository mit Beispiel-Goodware-EVTX-Logs, die Beispielsoftwareinstallationen und grundlegende Benutzerinteraktion enthalten
Wenn du spenden möchtest, erstelle ein Issue oder kontaktiere @phantinuss auf Twitter oder Keybase (die großen Dateien sind nur in den Releases organisiert, nicht im Repository selbst)
Installiere eine Windows-VM mit einer Testlizenz (https://www.microsoft.com/en-us/evalcenter/)
Installiere Sysmon (http://live.sysinternals.com/tools/Sysmon64.exe) mit sysmonconfig-trace.xml, einem modifizierten Fork der Konfiguration von Cyb3rWard0g
Öffne eine PowerShell-Konsole als Administrator und füge das folgende Skript ein
Application-, Security- und System-Logs auf 512 MB erhöhenMicrosoft-Windows-TaskScheduler/Operational aktivierenMicrosoft-Windows-DNS-Client/Operational aktivierenMicrosoft-Windows-DriverFrameworks-UserMode/Operational aktivierenMicrosoft-Windows-LSA/Operational aktivieren# Incrase Sysmon logs Size
$sysmon = Get-WinEvent -ListLog Microsoft-Windows-Sysmon/Operational
$sysmon.MaximumSizeInBytes = 2147483648 #2GB
$sysmon.SaveChanges()
# Incrase Powershell logs Size
$ps1 = Get-WinEvent -ListLog Microsoft-Windows-PowerShell/Operational
$ps1.MaximumSizeInBytes = 2147483648 #2GB
$ps1.SaveChanges()
$ps2 = Get-WinEvent -ListLog "Windows PowerShell"
$ps2.MaximumSizeInBytes = 2147483648 #2GB
$ps2.SaveChanges()
# Incrase Application logs Size
$application = Get-WinEvent -ListLog Application
$application.MaximumSizeInBytes = 537919488 #512MB
$application.SaveChanges()
# Incrase Security logs Size
$security = Get-WinEvent -ListLog Security
$security.MaximumSizeInBytes = 537919488 #512MB
$security.SaveChanges()
# Incrase System logs Size
$system = Get-WinEvent -ListLog System
$system.MaximumSizeInBytes = 537919488 #512MB
$system.SaveChanges()
# Enable various Log Channels
wevtutil sl Microsoft-Windows-DNS-Client/Operational /e:true
wevtutil sl Microsoft-Windows-DriverFrameworks-UserMode/Operational /e:true
wevtutil sl Microsoft-Windows-LSA/Operational /e:true
wevtutil sl Microsoft-Windows-TaskScheduler/Operational /e:true

(Ort: „gpedit“ öffnen > „Computerkonfiguration“ > „Windows-Einstellungen“ > „Sicherheitseinstellungen“ > „Erweiterte Überwachungsrichtlinienkonfiguration“
Hinweis: Wenn Einstellungen der „Erweiterten Überwachungsrichtlinienkonfiguration“ verwendet werden, muss auch die Richtlinieneinstellung „Überwachung: Einstellungen von Unterkategorien der Überwachungsrichtlinie (Windows Vista oder höher) erzwingen, um Einstellungen von Kategorien der Überwachungsrichtlinie zu überschreiben“ unter „Lokale Richtlinien\Sicherheitsoptionen“ aktiviert sein.


(Ort: „gpedit“ öffnen > „Computerkonfiguration“ > „Administrative Vorlagen“ > „System“ > „Überwachung der Prozesserstellung“ > „Befehlszeile in Ereignissen zur Prozesserstellung einschließen“ auf „Aktiviert“ setzen)

(Ort: „gpedit“ öffnen > „Computerkonfiguration“ > „Administrative Vorlagen“ > „Windows-Komponenten“ > „Windows PowerShell“ > „Modulprotokollierung aktivieren“ und „Skriptblockprotokollierung aktivieren“ auf „Aktiviert“ setzen)
Installiere Software und simuliere Interaktion
Exportiere das Ereignisprotokoll mit der unten beschriebenen Methode und trage bei
Wenn alles erledigt ist und du bereit bist, das Ereignisprotokoll zu spenden, öffne eine PowerShell-Konsole als Administrator und führe den folgenden Befehl aus
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); Compress-Archive -Path $ENV:UserProfile\evtx -CompressionLevel Optimal -DestinationPath $filename; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\
Wenn 7-Zip (C:\Program Files\7-Zip\7z.exe) auf deinem System installiert ist und du schnellere Ergebnisse erzielen möchtest, verwende bitte den folgenden Befehl in einer PowerShell-Eingabeaufforderung mit erweiterten Rechten
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); & "C:\Program Files\7-Zip\7z.exe" a $filename $ENV:UserProfile\evtx\*; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\
Die resultierende Datei befindet sich in $ENV:UserProfile\evtx\ und folgt der Namenskonvention donation-evtx-[MajorVersion]-[MinorVersion]-[Build] und ist jetzt bereit für die Spende :)
Die folgenden Kapitel zeigen, was wir auf unseren Testsystemen getan haben, um reale Benutzeraktivitäten zu simulieren. Es soll als Beispiel dafür dienen, wie wir authentische Protokolldaten erstellt haben. Du kannst deine eigenen Systeme verwenden oder deine eigene Benutzeraktivität simulieren.
(durchgeführt mit https://ninite.com/)
- Starte die Programme und suche nach Updates
- Installiere Updates
- Surfe auf einigen Websites
- PDF herunterladen und öffnen
- Chrome: MS Office-Testversion herunterladen und installieren
- Windirstat ausführen
- Screenshot in Greenshot erstellen; in XnView/IrfanView öffnen
- `java --version` ausführen
- Filezilla zu einem Fake-FTP öffnen
- Notepad++ mit Sysmon-Konfiguration öffnen
- VSCode-Erweiterungen installieren: PowerShell-Zeug, Python-Zeug
- Putty zu localhost
- WinSCP zu localhost
- Winmerge öffnen
- Mit Everything suchen
- Mit 7-Zip packen und entpacken
- Mit WinRar packen und entpacken
- Von ISO installieren
- Sysmon installieren
- Protokolle konfigurieren
- Netzwerk verbinden
- AD-Rolle hinzufügen
- OS aktualisieren
- user1 und user2 hinzufügen
- * win10 für Client installieren
- DESTOP-S5D8VB9 mit der Domäne verbinden
- Gruppe sigma hinzufügen
- user1 zur Gruppe sigma hinzufügen
- Als user2 am Desktop anmelden
- Standard-GPO ändern, um PowerShell-Protokollierung zu aktivieren
- gpupdate /force (auch auf dem Client)
- shareme erstellen
- sysmon64.exe hineinlegen
- Eine neue Datei vom Client in shareme abrufen und übertragen