Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
evtx-baseline — Un repositorio que aloja registros evtx de ejemplo de goodware que contienen instalación de software de muestra e interacción básica del usuario. | Kitploit
Herramientas/GitHubGitHub/nextronsystems/evtx-baseline
Análisis ForenseForensia DigitalAprendizaje y EducaciónRecursos CuradosAnálisis de Registros
GitHubnextronsystems/evtx-baseline

evtx-baseline

Un repositorio que aloja registros evtx de ejemplo de goodware que contienen instalación de software de muestra e interacción básica del usuario.

Ver Repositorio
939hace 5 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

evtx-baseline

Un repositorio que aloja registros evtx de ejemplo tipo goodware que contienen instalaciones de software de muestra e interacción básica de usuario

Donaciones

  • win10-client.tgz por @phantinuss
  • win11-client.tgz por @frack113
  • win7-x86.tgz por @pH-T
  • win2022-evtx.tgz por @Neo23x0
  • win2022-ad.tgz por @frack113
  • win2022-0-20348-azure.tgz por @Neo23x0
  • win11-client-2023.tgz por @nasbench

Si quieres hacer una donación, crea un issue o contacta con @phantinuss en twitter o keybase (los archivos grandes solo se organizan en las releases, no en el propio repositorio)

Cómo se produjeron los datos

  1. Instala una máquina virtual de Windows usando una licencia de prueba (https://www.microsoft.com/en-us/evalcenter/)

  2. Instala Sysmon (http://live.sysinternals.com/tools/Sysmon64.exe) usando sysmonconfig-trace.xml, que es un fork modificado de la configuración de Cyb3rWard0g

  3. Abre una consola de powershell como administrador y copia y pega el siguiente script

  • El siguiente script hará lo siguiente:
    • Aumentar el tamaño de los registros de Sysmon y PowerShell a 2GB para no perder eventos por la rotación de registros
    • Aumentar los registros de Application, Security y System a 512MB
    • Habilitar el canal de registro de eventos Microsoft-Windows-TaskScheduler/Operational
    • Habilitar el canal de registro de eventos Microsoft-Windows-DNS-Client/Operational
    • Habilitar el canal de registro de eventos Microsoft-Windows-DriverFrameworks-UserMode/Operational
    • Habilitar el canal de registro de eventos Microsoft-Windows-LSA/Operational
root@kitploit:~
# Incrase Sysmon logs Size
$sysmon = Get-WinEvent -ListLog Microsoft-Windows-Sysmon/Operational
$sysmon.MaximumSizeInBytes = 2147483648 #2GB
$sysmon.SaveChanges()

# Incrase Powershell logs Size
$ps1 = Get-WinEvent -ListLog Microsoft-Windows-PowerShell/Operational
$ps1.MaximumSizeInBytes = 2147483648 #2GB
$ps1.SaveChanges()

$ps2 = Get-WinEvent -ListLog "Windows PowerShell"
$ps2.MaximumSizeInBytes = 2147483648 #2GB
$ps2.SaveChanges()

# Incrase Application logs Size
$application = Get-WinEvent -ListLog Application
$application.MaximumSizeInBytes = 537919488 #512MB
$application.SaveChanges()

# Incrase Security logs Size
$security = Get-WinEvent -ListLog Security
$security.MaximumSizeInBytes = 537919488 #512MB
$security.SaveChanges()

# Incrase System logs Size
$system = Get-WinEvent -ListLog System
$system.MaximumSizeInBytes = 537919488 #512MB
$system.SaveChanges()

# Enable various Log Channels
wevtutil sl Microsoft-Windows-DNS-Client/Operational /e:true
wevtutil sl Microsoft-Windows-DriverFrameworks-UserMode/Operational /e:true
wevtutil sl Microsoft-Windows-LSA/Operational /e:true
wevtutil sl Microsoft-Windows-TaskScheduler/Operational /e:true
  1. Activa el registro de eventos de creación de procesos y de todas las demás categorías con sus subcategorías, excepto la categoría "Acceso a objetos". Como mínimo se necesitan las Recomendaciones de Microsoft.

image

(Ubicación: Abre "gpedit" > "Configuración del equipo" > "Configuración de Windows" > "Configuración de seguridad" > "Configuración avanzada de directivas de auditoría"

Nota: Cuando se utilizan los ajustes de Configuración avanzada de directivas de auditoría, la directiva "Auditoría: forzar la configuración de subcategorías de directivas de auditoría (Windows Vista o posterior) para que anule la configuración de categorías de directivas de auditoría" en Directivas locales\Opciones de seguridad también debe estar habilitada.

image

  1. Activa el registro de la línea de comandos de los procesos

image

(Ubicación: Abre "gpedit" > "Configuración del equipo" > "Plantillas administrativas" > "Sistema" > "Auditoría de creación de procesos" > "Incluir la línea de comandos en los eventos de creación de procesos", establecido en "Habilitado")

  1. Activa el registro de bloques de scripts de PowerShell y el registro de módulos de PowerShell

powershell

(Ubicación: Abre "gpedit" > "Configuración del equipo" > "Plantillas administrativas" > "Componentes de Windows" > "Windows PowerShell" > "Activar el registro de módulos" y "Activar el registro de bloques de scripts", establecido en "Habilitado")

  1. Instala software y simula la interacción

  2. Exporta el registro de eventos usando el método descrito a continuación y contribuye

Exportar los registros de eventos

Una vez que todo esté hecho y estés listo para donar el registro de eventos, abre una consola de powershell como administrador y ejecuta el siguiente comando

  • Este pequeño script copiará los registros de eventos a un directorio separado y luego los comprimirá en un único archivo
root@kitploit:~
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); Compress-Archive -Path $ENV:UserProfile\evtx  -CompressionLevel Optimal -DestinationPath $filename; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\

Si tienes 7-Zip (C:\Program Files\7-Zip\7z.exe) instalado en tu sistema y quieres obtener resultados más rápidos, utiliza el siguiente comando desde un símbolo del sistema elevado de powershell

root@kitploit:~
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); & "C:\Program Files\7-Zip\7z.exe" a $filename $ENV:UserProfile\evtx\*; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\

El archivo resultante se ubicará en $ENV:UserProfile\evtx\ y tendrá la siguiente convención de nomenclatura donation-evtx-[MajorVersion]-[MinorVersion]-[Build] y ya está listo para ser donado :)

Ejemplos de actividad

Los siguientes capítulos muestran lo que hicimos en nuestros sistemas de prueba para simular la actividad real de un usuario. Pretende ser un ejemplo de lo que hicimos para crear datos de registro auténticos. Puedes usar tus propios sistemas o simular tu propia actividad de usuario.

Software e interacción en Windows 10

Software instalado

(realizado mediante https://ninite.com/)

  • Navegadores web
    • Chrome
    • Opera
    • Firefox
  • Intercambio de archivos
  • Compresión
    • 7zip
    • WinRAR
  • Mensajería
    • Zoom
    • Pidgin
    • Thunderbird
  • Otros
    • Evernote
    • Keepass 2
    • Everything
  • Multimedia
    • iTunes
    • VLC
    • Audacity
    • Spotify
  • Tiempos de ejecución
    • Java (AdoptOpenJDK) x64
    • .NET Runtime x64 5+6
  • Herramientas de desarrollo
    • Python x64 3
    • Filezilla
    • Notepad++
    • WinSCP
    • PuTTY
    • WinMerge
    • Eclipse
    • VS Code
  • Imagen
    • Paint.NET
    • Gimp
    • IrfanView
    • XnView
    • Inkscape
    • Greenshot
  • Documentos
    • Foxit Reader
    • LibreOffice
  • Almacenamiento en línea
    • Dropbox
    • Google Drive
    • OneDrive
  • Seguridad
  • Utilidades
    • Teamviewer
    • WinDirStat

Interacción del usuario

root@kitploit:~
- Iniciar los programas y buscar actualizaciones
- Instalar actualizaciones
- Navegar por algunos sitios web
    - Descargar un pdf y abrirlo
- Chrome: descargar e instalar la prueba de MS Office
- Ejecutar windirstat
- Hacer una captura de pantalla en greenshot; abrirla en xnview/irfanview
- Ejecutar java --version
- Abrir Filezilla hacia un ftp falso
- Abrir la configuración de sysmon en notepad++
- En Vscode instalar extensiones de powershell y python
- Putty a localhost
- Winscp a localhost
- Abrir Winmerge
- Buscar con everything
- Comprimir y extraer usando 7zip
- Comprimir y extraer usando WinRar

Interacción en Windows 2022 AD

root@kitploit:~
- Instalar desde ISO
- Instalar sysmon
- Configurar los registros
- Conectar la red
- Añadir el rol de AD
- Actualizar el sistema operativo
- Añadir user1 y user2
- * instalar win10 para el cliente
- conectar  DESTOP-S5D8VB9 al dominio
- Añadir el grupo sigma
- añadir user1 al grupo sigma
- iniciar sesión como user2 en el escritorio
- cambiar el GPO predeterminado para habilitar el registro de powershell
- gpupdate /force (también en el cliente)
- crear shareme
- poner sysmon64.exe en él
- obtener y enviar un nuevo archivo en shareme desde el cliente
Descargar herramienta