
Este es un repositorio para obtener el registro de eventos de Applocker analizando el registro de eventos de Windows.
Este script analizará todos los canales de eventos del registro de win-event para extraer todos los registros relacionados con AppLocker. El script recopilará toda la información importante relativa a los eventos con fines forenses o de caza de amenazas, o incluso para solucionar problemas. Estos son los registros que obtenemos de win-event:
El resultado se mostrará en la pantalla

Y el resultado se guardará en un archivo csv: AppLocker-log.csv

La información jugosa y útil que obtendrá con este script es:
Este parámetro especifica el tipo de eventos que le interesan, hay 04 valores para este parámetro:
1. All
Esto obtiene todos los eventos de AppLocker que son interesantes para la caza de amenazas, forense o incluso la resolución de problemas. Este es el valor predeterminado.
.\Get-AppLockerEventlog.ps1 -HunType All

2. Block
Esto obtiene todos los eventos que son desencadenados por la acción de bloquear una aplicación por AppLocker, este tipo es crítico para la caza de amenazas o forense, y viene con alta prioridad, ya que indica intentos maliciosos, o podría ser un buen indicador de actividad maliciosa previa para evadir mecanismos defensivos.
.\Get-AppLockerEventlog.ps1 -HunType Block |Format-Table -AutoSize

3. Allow
Esto obtiene todos los eventos que son desencadenados por la acción de permitir una aplicación por AppLocker. Para la caza de amenazas o forense, incluso las aplicaciones permitidas deben ser monitoreadas, para detectar cualquier posible omisión o error de configuración.
.\Get-AppLockerEventlog.ps1 -HunType Allow | Format-Table -AutoSize

4. Audit
Esto obtiene todos los eventos generados cuando AppLocker bloquearía la aplicación si el modo de aplicación forzosa estuviera habilitado (modo Auditoría). Para la caza de amenazas o forense, esto podría indicar cualquier error de configuración, negligencia del administrador para cambiar el modo, o incluso una acción maliciosa que ocurrió en la fase de auditoría (fase de ajuste).
.\Get-AppLockerEventlog.ps1 -HunType Audit
Para entender mejor AppLocker :
Este proyecto agradece contribuciones y sugerencias.