Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
DeepBlueCLI — PowerShell-basiertes Bedrohungsjagd-Tool, das Windows-Ereignisprotokolle analysiert, um schädliche Aktivitäten zu erkennen, einschließlich Angriffen auf Anmeldeinformationen, obfuskierten Befehlen, Dienstmanipulation und Mimikatz-Nutzung. | Kitploit
Tools/GitHubGitHub/sans-blue-team/deepbluecli
Malware-AnalyseDigitale ForensikEinbruchserkennungIncident ResponseLog-Analyse
GitHubsans-blue-team/deepbluecli

DeepBlueCLI

PowerShell-basiertes Bedrohungsjagd-Tool, das Windows-Ereignisprotokolle analysiert, um schädliche Aktivitäten zu erkennen, einschließlich Angriffen auf Anmeldeinformationen, obfuskierten Befehlen, Dienstmanipulation und Mimikatz-Nutzung.

Repository anzeigen
2.4k376vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

DeepBlueCLI

DeepBlueCLI – ein PowerShell-Modul zur Bedrohungsjagd mithilfe von Windows-Ereignisprotokollen

Eric Conrad, Backshore Communications, LLC

deepblue at backshore dot net

Twitter: @eric_conrad

http://ericconrad.com

Beispiel-EVTX-Dateien befinden sich im Verzeichnis .\evtx

Hinweis Sollte Ihr Antivirenprogramm nach dem Herunterladen von DeepBlueCLI anschlagen: Wahrscheinlich reagiert es auf die enthaltenen EVTX-Dateien im Verzeichnis .\evtx (die unter anderem Befehlszeilenprotokolle bösartiger Angriffe enthalten). EVTX-Dateien sind unschädlich. Möglicherweise müssen Sie Ihr Antivirenprogramm so konfigurieren, dass das DeepBlueCLI-Verzeichnis ignoriert wird.

Inhaltsverzeichnis

  • Verwendung
  • Verarbeitete Windows-Ereignisprotokolle
  • Erkannte Ereignisse
  • Beispiele
  • Ausgabe
  • Protokollierungseinrichtung
  • Siehe DeepBlue.py Readme für Informationen zu DeepBlue.py
  • Siehe DeepBlueHash Readme für Informationen zu DeepBlueHash (detektivische Sicherheitszulassung mittels Sysmon-Ereignisprotokollen)

Verwendung:

.\DeepBlue.ps1 <Ereignisprotokollname> <evtx-Dateiname>

Siehe Set-ExecutionPolicy Readme, falls Sie die Fehlermeldung 'running scripts is disabled on this system' erhalten.

Lokales Windows-Sicherheitsereignisprotokoll verarbeiten (PowerShell muss als Administrator ausgeführt werden):

.\DeepBlue.ps1

oder:

.\DeepBlue.ps1 -log security

Lokales Windows-Systemereignisprotokoll verarbeiten:

.\DeepBlue.ps1 -log system

EVTX-Datei verarbeiten:

.\DeepBlue.ps1 .\evtx\new-user-security.evtx

Verarbeitete Windows-Ereignisprotokolle

  • Windows-Sicherheit
  • Windows-System
  • Windows-Anwendung
  • Windows PowerShell
  • Sysmon

Verarbeitete Befehlszeilenprotokolle

Siehe Abschnitt Protokollierungseinrichtung weiter unten, um diese Protokolle zu konfigurieren

  • Windows-Sicherheit Ereignis-ID 4688
  • Windows PowerShell Ereignis-IDs 4103 und 4104
  • Sysmon Ereignis-ID 1

Erkannte Ereignisse

  • Verdächtiges Kontoverhalten
    • Benutzererstellung
    • Benutzer zu lokalen/globalen/universellen Gruppen hinzugefügt
    • Passwort-Raten (mehrere fehlgeschlagene Anmeldungen, ein Konto)
    • Password Spraying über fehlgeschlagene Anmeldung (mehrere fehlgeschlagene Anmeldungen, mehrere Konten)
    • Password Spraying über explizite Anmeldeinformationen
    • Bloodhound (Administratorrechte, die demselben Konto mit mehreren Sicherheits-IDs zugewiesen wurden)
  • Befehlszeilen-/Sysmon-/PowerShell-Überwachung
    • Lange Befehlszeilen
    • Regex-Suchen
    • Verschleierte Befehle
    • PowerShell gestartet über WMIC oder PsExec
    • PowerShell Net.WebClient Downloadstring
    • Komprimierte/Base64-kodierte Befehle (mit automatischer Dekomprimierung/Dekodierung)
    • Nicht signierte EXEs oder DLLs
  • Dienstüberwachung
    • Verdächtige Diensterstellung
    • Fehler bei der Diensterstellung
    • Stoppen/Starten des Windows-Ereignisprotokolldienstes (mögliche Manipulation des Ereignisprotokolls)
  • Mimikatz
    • lsadump::sam
  • EMET & Applocker-Blockaden

... und mehr

Beispiele

Ausgabe

DeepBlueCLI gibt PowerShell-Objekte aus und ermöglicht dadurch verschiedene Ausgabemethoden und -typen, darunter JSON, HTML, CSV usw.

Zum Beispiel:

Protokollierungseinrichtung

Sicherheitsereignis 4688 (Befehlszeilenüberwachung):

Windows-Befehlszeilenüberwachung aktivieren: https://support.microsoft.com/en-us/kb/3004375

Sicherheitsereignis 4625 (Fehlgeschlagene Anmeldungen):

Erfordert die Überwachung fehlgeschlagener Anmeldungen: https://technet.microsoft.com/en-us/library/cc976395.aspx

PowerShell-Überwachung (PowerShell 5.0):

DeepBlueCLI verwendet Modulprotokollierung (PowerShell-Ereignis 4103) und Skriptblockprotokollierung (4104). Keine Transkription.

Siehe: https://www.fireeye.com/blog/threat-research/2016/02/greater_visibilityt.html

Um die PowerShell-Befehlszeile (und nicht nur den Skriptblock) unter Windows 7 bis Windows 8.1 zu erhalten, fügen Sie Folgendes in \Windows\System32\WindowsPowerShell\v1.0\profile.ps1 hinzu

root@kitploit:~
$LogCommandHealthEvent = $true
$LogCommandLifecycleEvent = $true

Weitere Informationen finden Sie hier:

  • https://logrhythm.com/blog/powershell-command-line-logging/
  • http://hackerhurricane.blogspot.com/2014/11/i-powershell-logging-what-everyone.html

Danke an: @heinzarelli und @HackerHurricane

Sysmon

Sysmon von Sysinternals installieren: https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon

DeepBlue und DeepBlueHash verwenden derzeit Sysmon-Ereignisse 1, 6 und 7.

SHA256-Hashes protokollieren. Andere sind auch in Ordnung; DeepBlueHash verwendet SHA256.

Tool herunterladen
EreignisBefehl
Ereignisprotokollmanipulation.\DeepBlue.ps1 .\evtx\disablestop-eventlog.evtx
Metasploit nativer Ziel (Sicherheit).\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-security.evtx
Metasploit nativer Ziel (System).\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-system.evtx
Metasploit PowerShell Ziel (Sicherheit) .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-security.evtx
Metasploit PowerShell Ziel (System) .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-system.evtx
Mimikatz lsadump::sam.\DeepBlue.ps1 .\evtx\mimikatz-privesc-hashdump.evtx
Neuer Benutzer erstellt.\DeepBlue.ps1 .\evtx\new-user-security.evtx
Verschleierung (Kodierung).\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-encoding-menu.evtx
Verschleierung (Zeichenfolge).\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-string-menu.evtx
Passwort-Raten.\DeepBlue.ps1 .\evtx\smb-password-guessing-security.evtx
Password Spraying.\DeepBlue.ps1 .\evtx\password-spray.evtx
PowerSploit (Sicherheit).\DeepBlue.ps1 .\evtx\powersploit-security.evtx
PowerSploit (System).\DeepBlue.ps1 .\evtx\powersploit-system.evtx
PSAttack.\DeepBlue.ps1 .\evtx\psattack-security.evtx
Benutzer zur Administratorgruppe hinzugefügt.\DeepBlue.ps1 .\evtx\new-user-security.evtx
AusgabetypSyntax
CSV.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Csv
Format-Liste (Standard).\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-List
Format-Tabelle.\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-Table
GridView.\DeepBlue.ps1 .\evtx\psattack-security.evtx | Out-GridView
HTML.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Html
JSON.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Json
XML.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Xml