
Script PowerShell pour analyser les journaux d'événements Windows à la recherche d'indicateurs CVE-2020-1472 (événements 5827-5831), exporter en CSV et générer des tableaux croisés dynamiques Excel pour l'analyse RPC sécurisée et la réponse aux incidents.
$mcStartTime = '2020/05/10 06:06' # Horodatage pour commencer la recherche des 5827-5831, au format 'yyyy/MM/dd HH:mm', où 13h correspond à 13, exemple : '2020/05/26 13:06' listera les événements à partir du 26/05/2020 13:06, utilisez-le pour mesurer la progression. $mcLookbackDays = 0 # Lorsqu'il est défini sur 0, le script utilisera $mcStartTime. Lorsqu'il est défini sur un nombre positif, le script commencera la recherche des événements des x derniers jours. Par exemple : 1 recherchera les événements des dernières 24 heures. $mcScriptPrompts = $true # Par défaut du script, $false pour le mode non interactif, destiné aux tâches planifiées ou au clic droit, exécuté avec PowerShell. $mcCSVImport = $true # Définir sur $false pour générer uniquement Evtx, destiné à sauvegarder Evtx depuis le service d'événements du serveur. $mcServerEvents = $false # Générer les événements associés du serveur local (LocalHost), destiné à générer des fichiers EVTX et CSV plus petits pour un traitement ultérieur (sur une autre machine) au lieu de l'EVTX entier (en combinaison avec $mcCSVImport) $mcEvtPath = "" # Chemin de rapport par défaut lorsque $mcScriptPrompts=false, définir sur "" pour le chemin du script. #Paramètres liés aux performances $mcMaxThreads = 4 # Nombre maximal de threads d'exportation Evtx vers CSV simultanés (jobs), un nombre élevé pourrait atteindre un goulot d'étranglement de fichiers/E/S car tous les fichiers se trouvent dans un seul répertoire. $mcMaxExport = 1000 # 1000 événements max à exporter par EVTX, modifiez ceci si nous obtenons une erreur mémoire Excel (ou si nous avons seulement besoin des premiers événements pour des échantillons) $mcMaxImport = 1000 # 1000 événements max à importer dans Excel, ##REMARQUE## : Une fois le maximum atteint, Excel terminera le fichier d'importation en cours et arrêtera les importations futures, l'importation étant monothread, elle peut prendre beaucoup de temps si définie sur un nombre élevé. $mcColorScale = $true # Définir sur false pour désactiver ColorScale des colonnes = accélérer l'importation Excel et réduire les besoins en mémoire $mcDataBar = $true # Définir sur false pour désactiver DataBar des colonnes = accélérer l'importation Excel et réduire les besoins en mémoire (Remarque : DataBar est un peu bogué par rapport à ColorScale lors de l'importation, il est préférable de le faire manuellement après si nécessaire.)
#--Valeurs par défaut pour la collection Evtx distante-------------------------------------------------------
#--Valeurs par défaut pour la génération de rapport local non interactif.--------------------------------------