
PowerShell-basiertes Bedrohungsjagd-Tool, das Windows-Ereignisprotokolle analysiert, um schädliche Aktivitäten zu erkennen, einschließlich Angriffen auf Anmeldeinformationen, obfuskierten Befehlen, Dienstmanipulation und Mimikatz-Nutzung.
DeepBlueCLI – ein PowerShell-Modul zur Bedrohungsjagd mithilfe von Windows-Ereignisprotokollen
Eric Conrad, Backshore Communications, LLC
deepblue at backshore dot net
Twitter: @eric_conrad
Beispiel-EVTX-Dateien befinden sich im Verzeichnis .\evtx
Hinweis Sollte Ihr Antivirenprogramm nach dem Herunterladen von DeepBlueCLI anschlagen: Wahrscheinlich reagiert es auf die enthaltenen EVTX-Dateien im Verzeichnis .\evtx (die unter anderem Befehlszeilenprotokolle bösartiger Angriffe enthalten). EVTX-Dateien sind unschädlich. Möglicherweise müssen Sie Ihr Antivirenprogramm so konfigurieren, dass das DeepBlueCLI-Verzeichnis ignoriert wird.
.\DeepBlue.ps1 <Ereignisprotokollname> <evtx-Dateiname>
Siehe Set-ExecutionPolicy Readme, falls Sie die Fehlermeldung 'running scripts is disabled on this system' erhalten.
.\DeepBlue.ps1
oder:
.\DeepBlue.ps1 -log security
.\DeepBlue.ps1 -log system
.\DeepBlue.ps1 .\evtx\new-user-security.evtx
Siehe Abschnitt Protokollierungseinrichtung weiter unten, um diese Protokolle zu konfigurieren
lsadump::sam... und mehr
DeepBlueCLI gibt PowerShell-Objekte aus und ermöglicht dadurch verschiedene Ausgabemethoden und -typen, darunter JSON, HTML, CSV usw.
Zum Beispiel:
Windows-Befehlszeilenüberwachung aktivieren: https://support.microsoft.com/en-us/kb/3004375
Erfordert die Überwachung fehlgeschlagener Anmeldungen: https://technet.microsoft.com/en-us/library/cc976395.aspx
DeepBlueCLI verwendet Modulprotokollierung (PowerShell-Ereignis 4103) und Skriptblockprotokollierung (4104). Keine Transkription.
Siehe: https://www.fireeye.com/blog/threat-research/2016/02/greater_visibilityt.html
Um die PowerShell-Befehlszeile (und nicht nur den Skriptblock) unter Windows 7 bis Windows 8.1 zu erhalten, fügen Sie Folgendes in \Windows\System32\WindowsPowerShell\v1.0\profile.ps1 hinzu
$LogCommandHealthEvent = $true
$LogCommandLifecycleEvent = $true
Weitere Informationen finden Sie hier:
Danke an: @heinzarelli und @HackerHurricane
Sysmon von Sysinternals installieren: https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon
DeepBlue und DeepBlueHash verwenden derzeit Sysmon-Ereignisse 1, 6 und 7.
SHA256-Hashes protokollieren. Andere sind auch in Ordnung; DeepBlueHash verwendet SHA256.
| Ereignis | Befehl |
|---|
| Ereignisprotokollmanipulation | .\DeepBlue.ps1 .\evtx\disablestop-eventlog.evtx |
| Metasploit nativer Ziel (Sicherheit) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-security.evtx |
| Metasploit nativer Ziel (System) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-system.evtx |
| Metasploit PowerShell Ziel (Sicherheit) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-security.evtx |
| Metasploit PowerShell Ziel (System) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-system.evtx |
Mimikatz lsadump::sam | .\DeepBlue.ps1 .\evtx\mimikatz-privesc-hashdump.evtx |
| Neuer Benutzer erstellt | .\DeepBlue.ps1 .\evtx\new-user-security.evtx |
| Verschleierung (Kodierung) | .\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-encoding-menu.evtx |
| Verschleierung (Zeichenfolge) | .\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-string-menu.evtx |
| Passwort-Raten | .\DeepBlue.ps1 .\evtx\smb-password-guessing-security.evtx |
| Password Spraying | .\DeepBlue.ps1 .\evtx\password-spray.evtx |
| PowerSploit (Sicherheit) | .\DeepBlue.ps1 .\evtx\powersploit-security.evtx |
| PowerSploit (System) | .\DeepBlue.ps1 .\evtx\powersploit-system.evtx |
| PSAttack | .\DeepBlue.ps1 .\evtx\psattack-security.evtx |
| Benutzer zur Administratorgruppe hinzugefügt | .\DeepBlue.ps1 .\evtx\new-user-security.evtx |
| Ausgabetyp | Syntax |
|---|
| CSV | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Csv |
| Format-Liste (Standard) | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-List |
| Format-Tabelle | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-Table |
| GridView | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | Out-GridView |
| HTML | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Html |
| JSON | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Json |
| XML | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Xml |