Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Sealighter — Herramienta de rastreo ETW y WPP para investigación de seguridad. Se suscribe a múltiples proveedores, analiza automáticamente eventos a JSON y soporta filtrado avanzado, almacenamiento en búfer y salida a stdout, archivo o Registro de Eventos de Windows para ingesta en SIEM. | Kitploit
Herramientas/GitHubGitHub/pathtofile/sealighter
Análisis ForenseAnálisis de Registros
GitHubpathtofile/sealighter

Sealighter

Herramienta de rastreo ETW y WPP para investigación de seguridad. Se suscribe a múltiples proveedores, analiza automáticamente eventos a JSON y soporta filtrado avanzado, almacenamiento en búfer y salida a stdout, archivo o Registro de Eventos de Windows para ingesta en SIEM.

Ver Repositorio
39645hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Sealighter - Trazado ETW Fácil para Investigación en Seguridad

CI

Creé este proyecto para ayudar a los no desarrolladores a sumergirse en la investigación del Seguimiento de Eventos para Windows (ETW) y el Seguimiento del Preprocesador de Windows (WPP).

Características

  • Suscribirse a múltiples proveedores ETW y WPP a la vez
  • Analizar automáticamente eventos en JSON sin necesidad de conocer el formato
  • Filtrado robusto de eventos que incluye encadenamiento y negación de filtros
  • Salida a salida estándar, archivo o Registro de Eventos de Windows (para ser consumido por otras herramientas)
  • Obtener trazas de pila de eventos
  • Almacenamiento en búfer configurable de muchos eventos en un período de tiempo en uno solo con un conteo, para reducir el número de eventos generados

Captura de pantalla de Sealighter ejecutándose

Descripción general

Sealighter aprovecha la biblioteca rica en funciones Krabs ETW para permitir un filtrado y triaje detallados de proveedores y eventos ETW y WPP.

Puede suscribirse y filtrar múltiples proveedores, incluyendo proveedores en modo de usuario, seguimiento del kernel y seguimiento WPP, y generar eventos como JSON ya sea en la salida estándar, en un archivo o en el Registro de Eventos de Windows (útil para trazas de alto volumen como FileIO). No es necesario conocer los eventos que el proveedor pueda producir, ni su formato; Sealighter captura y analiza automáticamente cualquier evento que se le solicite.

Los eventos se pueden analizar desde JSON en Python, PowerShell, o reenviarlos a Splunk o ELK para búsquedas adicionales.

El filtrado se puede realizar en varios aspectos de un evento, desde su ID o Opcode, hasta la coincidencia de un valor de propiedad, o realizar una búsqueda de cadena arbitraria en todo el evento (útil en trazas WPP o cuando no se conoce la estructura del evento, pero se tiene una idea de su contenido). También puede encadenar múltiples filtros juntos, o negar el filtro. También puede filtrar el máximo de eventos por ID, útil para investigar un nuevo proveedor sin verse inundado por eventos similares.

Por qué existe esto

ETW es un sistema increíblemente útil tanto para equipos rojos como azules. Los equipos rojos pueden obtener información sobre el funcionamiento interno de los componentes de Windows, y los equipos azules pueden obtener información valiosa sobre actividad sospechosa.

Un ciclo de investigación común sería:

  1. Identificar proveedores ETW interesantes usando logman query providers o buscando trazas WPP en binarios.
  2. Iniciar una sesión con los proveedores interesantes habilitados y capturar eventos mientras se realiza algo 'interesante'.
  3. Revisar los resultados, usando uno o más de:
    • Examinar cada evento/buscar palabras que espera ver.
    • Ejecutar un script en Python o PowerShell para ayudar a filtrar o encontrar eventos capturados interesantes.
    • Ingerir los datos en Splunk o un stack ELK para realizar búsquedas avanzadas basadas en interfaz de usuario.

Hacer esto con eventos ETW puede ser difícil, sin escribir código para interactuar y analizar eventos desde la obtusa API de ETW. Si no es un programador fuerte (o no quiere lidiar con la API), sus únicas otras opciones son usar una combinación de herramientas de Windows integradas más antiguas para escribir en disco como archivos etl binarios, y luego lidiar con ellos. Las trazas WPP agravan los problemas, proporcionando casi ningún dato fácil de encontrar sobre proveedores y sus eventos.

Proyectos como JDU2600's Event List y ETWExplorer brindan cierta visión estática, pero los proveedores a menudo contienen nombres de eventos ofuscados como Event(1001), lo que significa que los datos más interesantes solo se vuelven visibles al ejecutar dinámicamente una traza y observar la salida.

¿Entonces como SilkETW?

En cierto modo, esto se mueve en un espacio similar al de FuzzySec SilkETW. Pero mientras que Silk está más preparado para producción y para defensores, esto está diseñado para investigadores como yo, y como tal contiene una serie de características que no pude obtener con Silk, principalmente debido a la diferente biblioteca que usaron para potenciar la herramienta. Consulte Aquí para más información.

Audiencia prevista

Probablemente alguien que entienda los conceptos básicos de ETW y realmente quiera sumergirse en descubrir qué datos se pueden obtener de él, sin tener que escribir código o descubrir manualmente cómo obtener y analizar eventos.

Comenzando

Lea las siguientes páginas:

Instalación - Cómo empezar a ejecutar Sealighter, incluyendo una configuración simple y cómo configurar el registro de Eventos de Windows si es necesario.

Configuración - Cómo configurar Sealighter, incluyendo cómo especificar qué proveedores registrar y dónde registrar.

Filtrado - Inmersión profunda en todos los tipos de filtrado que proporciona Sealighter.

Almacenamiento en búfer - Cómo usar el almacenamiento en búfer para reportar muchos eventos similares como uno solo.

Análisis de datos - Cómo obtener y analizar datos de Sealighter.

Escenarios - Ejemplos de escenarios prácticos de cómo he usado Sealighter en mi investigación.

Limitaciones - Cosas que Sealighter no hace bien o no hace en absoluto.

Por qué se llama Sealighter

El nombre es una contracción de Seafood Highlighter, que es como llamamos a la carne de cangrejo falsa en Oz. Como está construido sobre Krabs ETW, pensé que el nombre era divertido.

¿Encontró problemas?

No dude en informar un problema, aunque como indico en los documentos de comparación soy solo una persona, y esta es una herramienta lista para investigación, no para producción.

Reconocimientos y lecturas adicionales

  • Gran blog sobre ETW y WPP de Matt Graeber
  • JDU2600's Event List
  • ETWExplorer
  • Krabs ETW, la biblioteca que impulsa Sealighter
  • SilkETW
Descargar herramienta