Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
DeepBlueCLI — Herramienta de caza de amenazas basada en PowerShell que analiza los registros de eventos de Windows para detectar actividad maliciosa, incluidos ataques de credenciales, comandos ofuscados, manipulación de servicios y uso de Mimikatz. | Kitploit
Herramientas/GitHubGitHub/sans-blue-team/deepbluecli
Análisis de MalwareForensia DigitalDetección de IntrusionesRespuesta a IncidentesAnálisis de Registros
GitHubsans-blue-team/deepbluecli

DeepBlueCLI

Herramienta de caza de amenazas basada en PowerShell que analiza los registros de eventos de Windows para detectar actividad maliciosa, incluidos ataques de credenciales, comandos ofuscados, manipulación de servicios y uso de Mimikatz.

Ver Repositorio
2.4k376hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

DeepBlueCLI

DeepBlueCLI - un módulo de PowerShell para la caza de amenazas a través de registros de eventos de Windows

Eric Conrad, Backshore Communications, LLC

deepblue at backshore dot net

Twitter: @eric_conrad

http://ericconrad.com

Los archivos EVTX de muestra están en el directorio .\evtx

Nota Si su antivirus se altera después de descargar DeepBlueCLI: es probable que esté reaccionando a los archivos EVTX incluidos en el directorio .\evtx (que contienen registros de línea de comandos de ataques maliciosos, entre otros artefactos). Los archivos EVTX no son dañinos. Es posible que deba configurar su antivirus para que ignore el directorio DeepBlueCLI.

Tabla de contenidos

  • Uso
  • Registros de eventos de Windows procesados
  • Eventos detectados
  • Ejemplos
  • Salida
  • Configuración de registro
  • Consulte el Léame de DeepBlue.py para obtener información sobre DeepBlue.py
  • Consulte el Léame de DeepBlueHash para obtener información sobre DeepBlueHash (listado seguro de detección usando registros de eventos de Sysmon)

Uso:

.\DeepBlue.ps1 <nombre del registro de eventos> <nombre del archivo evtx>

Consulte el Léame de Set-ExecutionPolicy si recibe un error de 'la ejecución de scripts está deshabilitada en este sistema'.

Procesar registro de eventos de seguridad local de Windows (PowerShell debe ejecutarse como administrador):

.\DeepBlue.ps1

o:

.\DeepBlue.ps1 -log security

Procesar registro de eventos del sistema local de Windows:

.\DeepBlue.ps1 -log system

Procesar archivo evtx:

.\DeepBlue.ps1 .\evtx\new-user-security.evtx

Registros de eventos de Windows procesados

  • Windows Security
  • Windows System
  • Windows Application
  • Windows PowerShell
  • Sysmon

Registros de línea de comandos procesados

Consulte la sección Configuración de registro a continuación para saber cómo configurar estos registros

  • evento de Seguridad de Windows con ID 4688
  • eventos de Windows PowerShell con IDs 4103 y 4104
  • evento de Sysmon con ID 1

Eventos detectados

  • Comportamiento sospechoso de cuenta
    • Creación de usuario
    • Usuario agregado a grupos locales/globales/universales
    • Adivinación de contraseñas (múltiples fallos de inicio de sesión, una cuenta)
    • Pulverización de contraseñas mediante inicio de sesión fallido (múltiples fallos de inicio de sesión, múltiples cuentas)
    • Pulverización de contraseñas mediante credenciales explícitas
    • Bloodhound (privilegios de administrador asignados a la misma cuenta con múltiples ID de seguridad)
  • Auditoría de línea de comandos/Sysmon/PowerShell
    • Líneas de comandos largas
    • Búsquedas Regex
    • Comandos ofuscados
    • PowerShell lanzado a través de WMIC o PsExec
    • PowerShell Net.WebClient Downloadstring
    • Comandos comprimidos/codificados en Base64 (con descompresión/descodificación automática)
    • EXE o DLL sin firma
  • Auditoría de servicios
    • Creación sospechosa de servicios
    • Errores de creación de servicios
    • Detención/inicio del servicio de Registro de eventos de Windows (posible manipulación del registro de eventos)
  • Mimikatz
    • lsadump::sam
  • EMET & Applocker Blocks

...y más

Ejemplos

Salida

DeepBlueCLI genera objetos de PowerShell, permitiendo una variedad de métodos y tipos de salida, incluyendo JSON, HTML, CSV, etc.

Por ejemplo:

Configuración de registro

Evento de seguridad 4688 (Auditoría de línea de comandos):

Habilitar la auditoría de línea de comandos de Windows: https://support.microsoft.com/en-us/kb/3004375

Evento de seguridad 4625 (Inicios de sesión fallidos):

Requiere auditoría de fallos de inicio de sesión: https://technet.microsoft.com/en-us/library/cc976395.aspx

Auditoría de PowerShell (PowerShell 5.0):

DeepBlueCLI utiliza el registro de módulos (evento de PowerShell 4103) y el registro de bloques de script (4104). No utiliza transcripción.

Consulte: https://www.fireeye.com/blog/threat-research/2016/02/greater_visibilityt.html

Para obtener la línea de comandos de PowerShell (y no solo el bloque de script) en Windows 7 hasta Windows 8.1, agregue lo siguiente a \Windows\System32\WindowsPowerShell\v1.0\profile.ps1

root@kitploit:~
$LogCommandHealthEvent = $true
$LogCommandLifecycleEvent = $true

Consulte lo siguiente para obtener más información:

  • https://logrhythm.com/blog/powershell-command-line-logging/
  • http://hackerhurricane.blogspot.com/2014/11/i-powershell-logging-what-everyone.html

Gracias: @heinzarelli y @HackerHurricane

Sysmon

Instale Sysmon desde Sysinternals: https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon

DeepBlue y DeepBlueHash actualmente utilizan los eventos de Sysmon 1, 6 y 7.

Registrar hashes SHA256. Otros están bien; DeepBlueHash usará SHA256.

Descargar herramienta
EventoComando
Manipulación de registro de eventos.\DeepBlue.ps1 .\evtx\disablestop-eventlog.evtx
Objetivo nativo de Metasploit (seguridad).\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-security.evtx
Objetivo nativo de Metasploit (sistema).\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-system.evtx
Objetivo PowerShell de Metasploit (seguridad) .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-security.evtx
Objetivo PowerShell de Metasploit (sistema) .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-system.evtx
Mimikatz lsadump::sam.\DeepBlue.ps1 .\evtx\mimikatz-privesc-hashdump.evtx
Creación de nuevo usuario.\DeepBlue.ps1 .\evtx\new-user-security.evtx
Ofuscación (codificación).\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-encoding-menu.evtx
Ofuscación (cadena).\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-string-menu.evtx
Adivinación de contraseñas.\DeepBlue.ps1 .\evtx\smb-password-guessing-security.evtx
Pulverización de contraseñas.\DeepBlue.ps1 .\evtx\password-spray.evtx
PowerSploit (seguridad).\DeepBlue.ps1 .\evtx\powersploit-security.evtx
PowerSploit (sistema).\DeepBlue.ps1 .\evtx\powersploit-system.evtx
PSAttack.\DeepBlue.ps1 .\evtx\psattack-security.evtx
Usuario agregado al grupo de administradores.\DeepBlue.ps1 .\evtx\new-user-security.evtx
Tipo de salidaSintaxis
CSV.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Csv
Lista de formato (predeterminado).\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-List
Tabla de formato.\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-Table
GridView.\DeepBlue.ps1 .\evtx\psattack-security.evtx | Out-GridView
HTML.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Html
JSON.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Json
XML.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Xml