Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
EventLogging — Scripts de automatización para implementar Windows Event Forwarding, Sysmon y políticas de auditoría personalizadas en un entorno de Active Directory. | Kitploit
Herramientas/GitHubGitHub/blackhillsinfosec/eventlogging
Herramientas DefensivasScripting y AutomatizaciónAuditoría de ConfiguraciónDetección de IntrusionesRespuesta a IncidentesAnálisis de RegistrosArchived
GitHubblackhillsinfosec/eventlogging

EventLogging

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Scripts de automatización para implementar Windows Event Forwarding, Sysmon y políticas de auditoría personalizadas en un entorno de Active Directory.

Ver Repositorio
49171hace 1 añoRevisado por Kitploit

Aviso

Este repositorio ya no se mantiene a partir de abril de 2024

BHIS

Aviso

Este repositorio ya no se mantiene a partir de abril de 2024

EventLogging

Este repositorio contiene una guía para configurar el registro de eventos. Esta guía está dividida en secciones, Condición de Preparación Defensiva (DEFCON), y está pensada para aplicarse de 5 (la más baja) a 1 (la más alta).

Estado de preparaciónDescripciónCaracterísticas de la condición de preparación
DEFCON 1Brecha inminente u ocurridaImagen forense; Técnicas/herramientas de bloqueo (Servidor, Estación de trabajo y Red)
DEFCON 2Medidas mejoradasReenvío de eventos (Estación de trabajo); Búsqueda de amenazas
DEFCON 3Medidas intensificadasReenvío de eventos (Servidores miembros/aplicaciones); Registro de dispositivos de red; Sysmon/EDR
DEFCON 4Medidas de seguridad incrementadasDirectivas de auditoría; Reenvío de eventos (Controladores de dominio); Monitoreo de red; Registros centralizados
DEFCON 5Configuraciones predeterminadasRegistro nativo de SO/aplicaciones/dispositivos; Sin registros centralizados

El trabajo inicial de este proyecto se centrará en Windows.

  • Supuestos

    • Active Directory
    • PowerShell
    • Windows Event Collector
  • Despliegue

  • Contribuciones de la comunidad

  • Licencia


Supuestos:

Active Directory

  • Se está utilizando Microsoft Active Directory

PowerShell

  • Se está utilizando PowerShell 5

Windows Event Collector

  • Un Windows Server que ejecuta los servicios de Windows Event Collector (WEC) puede ser alcanzado por todos los endpoints Windows conectados.

Despliegue:

Los scripts están diseñados para ejecutarse primero en DEFCON 4, seguido de DEFCON 3 y luego DEFCON 2. Cada DEFCON tiene un script para realizar cambios en un DC; estos scripts añaden funcionalidad adicional y aumentan la visibilidad en tu implementación. Debes revisar estos scripts cuidadosamente antes de ejecutarlos, ya que algunos de los cambios son difíciles de revertir una vez realizados. DEFCON 3 también contiene un script para instalar Sysmon para Windows. Este script debe ejecutarse desde el DC, ya que importará un GPO utilizado para el despliegue.

Antes del despliegue, deberás determinar cuántos WECs necesitarás y el nombre de host FQDN de cada uno. Estos hosts deben configurarse como máquinas Windows Server base con todas las actualizaciones actuales. Se recomienda Windows Server 2016 o superior. Luego convertirás el servidor en un WEC mediante el script WEC-Configurator.ps1 que se encuentra en DEFCON4.

Cambia los siguientes archivos antes de ejecutar los scripts.

  • /DEFCON4/sites.csv - Rellena el prefijo del sitio y el FQDN del WEC.
  • /DEFCON4/winlogbeat.yml - Solo es necesario si planeas enviar los datos a un stack ELK. Reemplaza las etiquetas <LogstashIP>, <LogstashPort> y <CompanyInit>.

Una vez editados los archivos, puedes ejecutar los scripts en el host correspondiente. Los scripts del DC importarán GPOs. Estos GPOs deben estar vinculados a la OU correcta para que el sistema funcione. A continuación se muestran los vínculos de GPO sugeridos.

  • SOC-$(SiteName)-Windows-Event-Forwarding : Vincula a la OU de cada sitio; los hosts de esa OU enviarán los eventos al WEC correspondiente definido en /DEFCON4/sites.csv. Esto se replicará para cada fila del CSV.
  • SOC-DC-Enhanced-Auditing : Vincula a la OU que contiene los DC.
  • SOC-WS-Enhanced-Auditing : Vincula al nivel más alto con estaciones de trabajo.
  • SOC-Sysmon-Deployment : Vincula a todo el dominio.
  • SOC-CMD-PS-Logging : Vincula a todo el dominio.
  • SOC-Enable-WinRM : Vincula a todo el dominio.

Video Webcast

  • BHIS Webcasts | Youtube

Contribuciones de la comunidad

  • palantir windows-event-forwarding | GitHub
  • olafhartong sysmon-modular | GitHub

Licencia

GNUv3 - Licencia

Aviso

Este repositorio ya no se mantiene a partir de abril de 2024

Descargar herramienta