
Dies ist ein Repo zum Abrufen des Applocker-Ereignisprotokolls durch Parsen des win-event logs.
Dieses Skript parst alle Kanäle der Ereignisse aus dem Windows-Ereignisprotokoll, um alle Protokolle zu extrahieren, die sich auf AppLocker beziehen. Das Skript sammelt alle wichtigen Informationen zu den Ereignissen für forensische Zwecke, Bedrohungsjagd oder auch zur Fehlerbehebung. Hier sind die Protokolle, die wir aus dem Windows-Ereignisprotokoll abrufen:
Das Ergebnis wird auf dem Bildschirm angezeigt

Und das Ergebnis wird in einer CSV-Datei gespeichert: AppLocker-log.csv

Die wichtigen und nützlichen Informationen, die Sie mit diesem Skript erhalten, sind:
Dieser Parameter gibt die Art der Ereignisse an, die Sie interessieren. Es gibt vier Werte für diesen Parameter:
1. All
Dies ruft alle AppLocker-Ereignisse ab, die für die Bedrohungsjagd, Forensik oder auch Fehlerbehebung interessant sind. Dies ist der Standardwert.
.\Get-AppLockerEventlog.ps1 -HunType All

2. Block
Dies ruft alle Ereignisse ab, die durch das Blockieren einer Anwendung durch AppLocker ausgelöst werden. Diese Art ist kritisch für die Bedrohungsjagd oder Forensik und hat hohe Priorität, da sie auf böswillige Versuche hinweist oder ein guter Indikator für frühere böswillige Aktivitäten sein kann, um Abwehrmechanismen zu umgehen.
.\Get-AppLockerEventlog.ps1 -HunType Block |Format-Table -AutoSize

3. Allow
Dies ruft alle Ereignisse ab, die durch das Zulassen einer Anwendung durch AppLocker ausgelöst werden. Für die Bedrohungsjagd oder Forensik sollten auch die zugelassenen Anwendungen überwacht werden, um mögliche Umgehungen oder Konfigurationsfehler zu erkennen.
.\Get-AppLockerEventlog.ps1 -HunType Allow | Format-Table -AutoSize

4. Audit
Dies ruft alle Ereignisse ab, die generiert werden, wenn AppLocker die Anwendung blockieren würde, falls der Erzwingungsmodus aktiviert wäre (Überwachungsmodus). Für die Bedrohungsjagd oder Forensik könnte dies auf Konfigurationsfehler, Nachlässigkeit des Administrators beim Umschalten des Modus oder sogar auf eine böswillige Aktion in der Überwachungsphase (Tuning-Phase) hinweisen.
.\Get-AppLockerEventlog.ps1 -HunType Audit
Zum besseren Verständnis von AppLocker:
Dieses Projekt begrüßt Beiträge und Vorschläge.