Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
EventLogging — Scripts d'automatisation pour déployer Windows Event Forwarding, Sysmon et des politiques d'audit personnalisées dans un environnement Active Directory. | Kitploit
Outils/GitHubGitHub/blackhillsinfosec/eventlogging
Outils DéfensifsScripting et AutomatisationAudit de ConfigurationDétection d'IntrusionRéponse aux IncidentsAnalyse de JournauxArchived
GitHubblackhillsinfosec/eventlogging

EventLogging

Scripts d'automatisation pour déployer Windows Event Forwarding, Sysmon et des politiques d'audit personnalisées dans un environnement Active Directory.

Voir le dépôt
491718il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Avis

Ce dépôt n'est plus maintenu depuis avril 2024.

BHIS

Avis

Ce dépôt n'est plus maintenu depuis avril 2024.

EventLogging

Ce dépôt contient des recommandations pour la configuration de la journalisation des événements. Ces recommandations sont divisées en sections, Condition de préparation défensive (DEFCON), et destinées à être appliquées de 5 (niveau le plus bas) à 1 (niveau le plus élevé).

État de préparationDescriptionFonctionnalités de la condition de préparation
DEFCON 1Violation imminente ou survenueImagerie forensique ; Techniques/outils de blocage (serveur, poste de travail et réseau)
DEFCON 2Mesures renforcéesTransfert d'événements (poste de travail) ; Chasse aux menaces
DEFCON 3Mesures élevéesTransfert d'événements (serveurs membres/applications) ; Journalisation des équipements réseau ; Sysmon/EDR
DEFCON 4Mesures de sécurité accruesStratégies d'audit ; Transfert d'événements (contrôleurs de domaine) ; Surveillance réseau ; Journaux centralisés
DEFCON 5Configurations par défautJournalisation native OS/application/équipement ; Aucun journal centralisé

Les premiers travaux de ce projet seront axés sur Windows.

  • Hypothèses

    • Active Directory
    • PowerShell
    • Windows Event Collector
  • Déploiement

  • Contributions de la communauté

  • Licence


Hypothèses :

Active Directory

  • Microsoft Active Directory est utilisé

PowerShell

  • PowerShell 5 est utilisé

Windows Event Collector

  • Un serveur Windows exécutant les services Windows Event Collector (WEC) doit être accessible depuis tous les endpoints Windows connectés.

Déploiement :

Les scripts sont conçus pour être exécutés d'abord en DEFCON 4, puis en DEFCON 3, puis en DEFCON 2. Chaque DEFCON possède un script pour apporter des modifications sur un DC ; ces scripts ajoutent des fonctionnalités supplémentaires et augmentent la visibilité de votre déploiement. Vous devez examiner ces scripts attentivement avant de les exécuter, car certaines modifications sont difficiles à annuler une fois effectuées. DEFCON 3 contient également un script pour installer Sysmon pour Windows. Ce script doit être exécuté depuis le DC, car il importera un GPO utilisé pour le déploiement.

Avant le déploiement, vous devrez déterminer le nombre de WEC nécessaires et leur nom d'hôte FQDN. Ces hôtes doivent être configurés comme des machines Windows Server de base avec toutes les mises à jour actuelles ; Windows Server 2016 ou supérieur est recommandé. Vous convertirez ensuite le serveur en WEC via le script WEC-Configurator.ps1 présent dans DEFCON4.

Modifiez les fichiers suivants avant d'exécuter les scripts.

  • /DEFCON4/sites.csv - Renseignez le préfixe du site et le FQDN du WEC.
  • /DEFCON4/winlogbeat.yml - Uniquement requis si vous prévoyez d'envoyer vers une stack ELK. Remplacez les balises <LogstashIP>, <LogstashPort> et <CompanyInit>.

Une fois les fichiers modifiés, vous pouvez exécuter les scripts sur l'hôte respectif. Les scripts DC importeront des GPO. Ces GPO doivent encore être liées à la bonne OU pour que le système fonctionne. Les liens GPO suggérés sont ci-dessous.

  • SOC-$(SiteName)-Windows-Event-Forwarding : Lier à l'OU pour chaque site ; les hôtes de cette OU transmettront au WEC respectif défini dans /DEFCON4/sites.csv. Ceci sera répliqué pour chaque ligne du CSV.
  • SOC-DC-Enhanced-Auditing : Lier à l'OU contenant les DC
  • SOC-WS-Enhanced-Auditing : Lier au niveau le plus élevé contenant les postes de travail
  • SOC-Sysmon-Deployment : Lier à l'ensemble du domaine
  • SOC-CMD-PS-Logging : Lier à l'ensemble du domaine
  • SOC-Enable-WinRM : Lier à l'ensemble du domaine

Webcast vidéo

  • BHIS Webcasts | Youtube

Contributions de la communauté

  • palantir windows-event-forwarding | GitHub
  • olafhartong sysmon-modular | GitHub

Licence

GNUv3 - Licence

Avis

Ce dépôt n'est plus maintenu depuis avril 2024.

Télécharger l’outil