Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
EnableWindowsLogSettings — Dokumentation und Skripte zur ordnungsgemäßen Aktivierung von Windows-Ereignisprotokollen. | Kitploit
Tools/GitHubGitHub/yamato-security/enablewindowslogsettings
DefensivwerkzeugeKonfigurationsprüfungDigitale ForensikEinbruchserkennungLernen & BildungIncident Response
GitHubyamato-security/enablewindowslogsettings

EnableWindowsLogSettings

Dokumentation und Skripte zur ordnungsgemäßen Aktivierung von Windows-Ereignisprotokollen.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
7156717vor 0 JahrenVon Kitploit geprüft
Teilen

Yamato Security Logo

Yamato Securitys Leitfaden zur Konfiguration von Windows-Ereignisprotokollen für DFIR und Threat Hunting

[ Englisch ] | [日本語]

Dies ist ein weiterer Leitfaden zur ordnungsgemäßen Konfiguration und Überwachung von Windows-Ereignisprotokollen mit dem Schwerpunkt auf der Protokollierung für Sigma-Regeln.

Dies ist ein Work in Progress. Schauen Sie bitte regelmäßig nach Aktualisierungen vorbei.

TLDR

  • Mit den standardmäßigen Windows-Überwachungseinstellungen können Sie nur etwa 10~20 % der Sigma-Erkennungsregeln verwenden.
  • Selbst wenn ein Windows-Protokoll aktiviert ist, beträgt die maximale Größe für Protokolle standardmäßig nur 1~20 MB, sodass eine gute Chance besteht, dass Beweise schnell überschrieben werden.
  • Aktivieren Sie die passenden Überwachungseinstellungen mit YamatoSecurityConfigureWinEventLogs.bat oder WELA (Windows Event Log Auditor), um bis zu etwa 75 % der Sigma-Regeln nutzen zu können und Protokolle so lange aufzubewahren, wie Sie sie benötigen.
    • Warnung: Passen Sie das Skript unbedingt an Ihre Bedürfnisse an und testen Sie es, bevor Sie es in der Produktion einsetzen!
  • Installieren Sie sysmon, um eine vollständige Abdeckung zu erhalten. (Sehr empfohlen!)

Begleitprojekte

  • Hayabusa – sigmabasierte Threat Hunting und schneller Generator für Forensik-Zeitachsen aus Windows-Ereignisprotokollen.
  • Hayabusa Rules – Erkennungsregeln für Hayabusa.
  • Hayabusa Sample EVTXs – Beispiel-EVTX-Dateien zum Testen von Hayabusa/Sigma-Erkennungsregeln.
  • Takajo – Analysator für Hayabusa-Ergebnisse.
  • WELA (Windows Event Log Auditor) – Ein Tool zur Prüfung von Windows-Ereignisprotokoll-Einstellungen.

Inhaltsverzeichnis

  • TLDR
  • Begleitprojekte
  • Inhaltsverzeichnis
  • Autor
  • Mitwirkende
  • Danksagungen
  • Probleme mit den Standard-Windows-Protokolleinstellungen
  • Warnung: Änderungen an Ihren Systemen erfolgen auf eigene Verantwortung!
  • Wichtige Windows-Ereignisprotokolle
    • Sigmas wichtigste Protokollquellen
      • Top-Sigma-Protokollquellen
      • Top-Security-Ereignis-IDs
  • Erhöhen der maximalen Dateigröße
    • Option 1: Manuell über die Ereignisanzeige
    • Option 2: Integriertes Windows-Tool
    • Option 3: PowerShell
    • Option 4: Gruppenrichtlinie
  • Konfigurationsskript
  • Konfigurieren der Protokolleinstellungen
    • Sysmon-Protokoll (1382 Sigma-Regeln)
    • Security-Protokoll (1045 Sigma-Regeln (903 Prozesserstellungsregeln + 142 andere Regeln))
    • PowerShell-Protokolle (175 Sigma-Regeln)
      • Modulprotokollierung (30 Sigma-Regeln)
        • Aktivieren der Modulprotokollierung
          • Option 1: Aktivieren über Gruppenrichtlinien
          • Option 2: Aktivieren über die Registrierung
      • ScriptBlock-Protokollierung (134 Sigma-Regeln)
        • Aktivieren der ScriptBlock-Protokollierung
        • Option 1: Aktivieren über Gruppenrichtlinien
        • Option 2: Aktivieren über die Registrierung
      • Transkriptionsprotokollierung
        • Aktivieren der Transkriptionsprotokollierung
          • Option 1: Aktivieren über Gruppenrichtlinien
          • Option 2: Aktivieren über die Registrierung
      • Referenzen
    • Systemprotokoll (55 Sigma-Regeln)
    • Anwendungsprotokoll (16 Sigma-Regeln)
    • Windows Defender Operational-Protokoll (10 Sigma-Regeln)
    • Bits-Client Operational-Protokoll (6 Sigma-Regeln)
    • Firewall-Protokoll (6 Sigma-Regeln)
    • NTLM Operational-Protokoll (3 Sigma-Regeln)
    • Security-Mitigations-KernelMode- und UserMode-Protokolle (2 Sigma-Regeln)
    • PrintService-Protokolle (2 Sigma-Regeln)
      • Admin (1 Sigma-Regel)
      • Operational (1 Sigma-Regel)
    • SMBClient Security-Protokoll (2 Sigma-Regeln)
    • AppLocker-Protokolle (1 Sigma-Regel)
    • CodeIntegrity Operational-Protokoll (1 Sigma-Regel)
    • Diagnosis-Scripted Operational-Protokoll (1 Sigma-Regel)
    • DriverFrameworks-UserMode Operational-Protokoll (1 Sigma-Regel)
    • WMI-Activity Operational-Protokoll (1 Sigma-Regel)
    • TerminalServices-LocalSessionManager Operational-Protokoll (1 Sigma-Regel)
    • TaskScheduler Operational-Protokoll (1 Sigma-Regel)

Autor

Zach Mathis (@yamatosecurity). Da ich weitere Forschung und Tests durchführe, habe ich vor, dies regelmäßig zu aktualisieren, da es viel Raum für Verbesserungen gibt (sowohl in der Dokumentation als auch bei der Erstellung weiterer Erkennungsregeln). PRs sind willkommen, und ich nehme Sie gerne als Mitwirkenden auf. Wenn Sie Fehler in dieser Dokumentation finden, lassen Sie es mich bitte wissen, und ich werde sie so schnell wie möglich beheben.

Wenn Sie etwas davon nützlich finden, geben Sie dem Repository bitte einen Stern auf GitHub, da mich das wahrscheinlich motivieren wird, dies weiter zu aktualisieren.

Mitwirkende

  • DustInDark (hitenkoku): Korrekturen an der japanischen Übersetzung.
  • Fukusuke Takahashi (fukusuket): Japanische Übersetzungen und Korrekturen.
  • LasseKrache: Hat auf einen Fehler im Batch-Skript hingewiesen.

Danksagungen

Tool herunterladen