
Herramienta de caza de amenazas basada en PowerShell que analiza los registros de eventos de Windows para detectar actividad maliciosa, incluidos ataques de credenciales, comandos ofuscados, manipulación de servicios y uso de Mimikatz.
DeepBlueCLI - un módulo de PowerShell para la caza de amenazas a través de registros de eventos de Windows
Eric Conrad, Backshore Communications, LLC
deepblue at backshore dot net
Twitter: @eric_conrad
Los archivos EVTX de muestra están en el directorio .\evtx
Nota Si su antivirus se altera después de descargar DeepBlueCLI: es probable que esté reaccionando a los archivos EVTX incluidos en el directorio .\evtx (que contienen registros de línea de comandos de ataques maliciosos, entre otros artefactos). Los archivos EVTX no son dañinos. Es posible que deba configurar su antivirus para que ignore el directorio DeepBlueCLI.
.\DeepBlue.ps1 <nombre del registro de eventos> <nombre del archivo evtx>
Consulte el Léame de Set-ExecutionPolicy si recibe un error de 'la ejecución de scripts está deshabilitada en este sistema'.
.\DeepBlue.ps1
o:
.\DeepBlue.ps1 -log security
.\DeepBlue.ps1 -log system
.\DeepBlue.ps1 .\evtx\new-user-security.evtx
Consulte la sección Configuración de registro a continuación para saber cómo configurar estos registros
lsadump::sam...y más
DeepBlueCLI genera objetos de PowerShell, permitiendo una variedad de métodos y tipos de salida, incluyendo JSON, HTML, CSV, etc.
Por ejemplo:
Habilitar la auditoría de línea de comandos de Windows: https://support.microsoft.com/en-us/kb/3004375
Requiere auditoría de fallos de inicio de sesión: https://technet.microsoft.com/en-us/library/cc976395.aspx
DeepBlueCLI utiliza el registro de módulos (evento de PowerShell 4103) y el registro de bloques de script (4104). No utiliza transcripción.
Consulte: https://www.fireeye.com/blog/threat-research/2016/02/greater_visibilityt.html
Para obtener la línea de comandos de PowerShell (y no solo el bloque de script) en Windows 7 hasta Windows 8.1, agregue lo siguiente a \Windows\System32\WindowsPowerShell\v1.0\profile.ps1
$LogCommandHealthEvent = $true
$LogCommandLifecycleEvent = $true
Consulte lo siguiente para obtener más información:
Gracias: @heinzarelli y @HackerHurricane
Instale Sysmon desde Sysinternals: https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon
DeepBlue y DeepBlueHash actualmente utilizan los eventos de Sysmon 1, 6 y 7.
Registrar hashes SHA256. Otros están bien; DeepBlueHash usará SHA256.
| Evento | Comando |
|---|
| Manipulación de registro de eventos | .\DeepBlue.ps1 .\evtx\disablestop-eventlog.evtx |
| Objetivo nativo de Metasploit (seguridad) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-security.evtx |
| Objetivo nativo de Metasploit (sistema) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-system.evtx |
| Objetivo PowerShell de Metasploit (seguridad) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-security.evtx |
| Objetivo PowerShell de Metasploit (sistema) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-system.evtx |
Mimikatz lsadump::sam | .\DeepBlue.ps1 .\evtx\mimikatz-privesc-hashdump.evtx |
| Creación de nuevo usuario | .\DeepBlue.ps1 .\evtx\new-user-security.evtx |
| Ofuscación (codificación) | .\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-encoding-menu.evtx |
| Ofuscación (cadena) | .\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-string-menu.evtx |
| Adivinación de contraseñas | .\DeepBlue.ps1 .\evtx\smb-password-guessing-security.evtx |
| Pulverización de contraseñas | .\DeepBlue.ps1 .\evtx\password-spray.evtx |
| PowerSploit (seguridad) | .\DeepBlue.ps1 .\evtx\powersploit-security.evtx |
| PowerSploit (sistema) | .\DeepBlue.ps1 .\evtx\powersploit-system.evtx |
| PSAttack | .\DeepBlue.ps1 .\evtx\psattack-security.evtx |
| Usuario agregado al grupo de administradores | .\DeepBlue.ps1 .\evtx\new-user-security.evtx |
| Tipo de salida | Sintaxis |
|---|
| CSV | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Csv |
| Lista de formato (predeterminado) | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-List |
| Tabla de formato | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-Table |
| GridView | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | Out-GridView |
| HTML | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Html |
| JSON | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Json |
| XML | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Xml |