
Un dépôt hébergeant des journaux evtx d'exemples de goodware contenant des exemples d'installation de logiciels et des interactions utilisateur de base.
Un dépôt hébergeant des journaux evtx de bonnes pratiques (goodware) contenant des exemples d'installation de logiciels et d'interactions utilisateur de base
Si vous souhaitez faire un don, créez une issue ou contactez @phantinuss sur twitter ou keybase (les gros fichiers sont uniquement organisés dans les releases, pas dans le dépôt lui-même)
Installer une VM Windows en utilisant une licence d'essai (https://www.microsoft.com/en-us/evalcenter/)
Installer Sysmon (http://live.sysinternals.com/tools/Sysmon64.exe) en utilisant sysmonconfig-trace.xml qui est un fork modifié de la config de Cyb3rWard0g
Ouvrir une console powershell en tant qu'administrateur et copier-coller le script suivant
Application, Security et System à 512 MoMicrosoft-Windows-TaskScheduler/OperationalMicrosoft-Windows-DNS-Client/OperationalMicrosoft-Windows-DriverFrameworks-UserMode/OperationalMicrosoft-Windows-LSA/Operational# Incrase Sysmon logs Size
$sysmon = Get-WinEvent -ListLog Microsoft-Windows-Sysmon/Operational
$sysmon.MaximumSizeInBytes = 2147483648 #2GB
$sysmon.SaveChanges()
# Incrase Powershell logs Size
$ps1 = Get-WinEvent -ListLog Microsoft-Windows-PowerShell/Operational
$ps1.MaximumSizeInBytes = 2147483648 #2GB
$ps1.SaveChanges()
$ps2 = Get-WinEvent -ListLog "Windows PowerShell"
$ps2.MaximumSizeInBytes = 2147483648 #2GB
$ps2.SaveChanges()
# Incrase Application logs Size
$application = Get-WinEvent -ListLog Application
$application.MaximumSizeInBytes = 537919488 #512MB
$application.SaveChanges()
# Incrase Security logs Size
$security = Get-WinEvent -ListLog Security
$security.MaximumSizeInBytes = 537919488 #512MB
$security.SaveChanges()
# Incrase System logs Size
$system = Get-WinEvent -ListLog System
$system.MaximumSizeInBytes = 537919488 #512MB
$system.SaveChanges()
# Enable various Log Channels
wevtutil sl Microsoft-Windows-DNS-Client/Operational /e:true
wevtutil sl Microsoft-Windows-DriverFrameworks-UserMode/Operational /e:true
wevtutil sl Microsoft-Windows-LSA/Operational /e:true
wevtutil sl Microsoft-Windows-TaskScheduler/Operational /e:true

(Emplacement : Ouvrir « gpedit » > « Computer Configuration » > « Windows Settings » > « Security Settings » > « Advanced Audit Policy Configuration »
Remarque : Lorsque les paramètres de Advanced Audit Policy Configuration sont utilisés, le paramètre de stratégie « Audit: Force audit policy subcategory settings (Windows Vista or later) to override audit policy category settings » sous Local Policies\Security Options doit également être activé.


(Emplacement : Ouvrir « gpedit » > « Computer Configuration » > « Administrative Templates » > « System » > « Audit Process Creation » > « Include command line in process creation events » défini sur « Enabled »)

(Emplacement : Ouvrir « gpedit » > « Computer Configuration » > « Administrative Templates » > « Windows Components » > « Windows PowerShell » > « Turn on Module Logging » et « Turn on Script Block Logging » définis sur « Enabled »)
Installer les logiciels et simuler une interaction
Exporter le journal des événements en utilisant la méthode décrite ci-dessous et contribuer
Une fois que tout est fait et que vous êtes prêt à faire don du journal d'événements, ouvrez une console powershell en tant qu'administrateur et exécutez la commande suivante
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); Compress-Archive -Path $ENV:UserProfile\evtx -CompressionLevel Optimal -DestinationPath $filename; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\
Si vous avez 7-Zip (C:\Program Files\7-Zip\7z.exe) installé sur votre système et pour des résultats plus rapides, veuillez utiliser la commande suivante depuis une invite powershell élevée
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); & "C:\Program Files\7-Zip\7z.exe" a $filename $ENV:UserProfile\evtx\*; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\
Le fichier résultant sera situé dans $ENV:UserProfile\evtx\ et suivra la convention de nommage donation-evtx-[MajorVersion]-[MinorVersion]-[Build] et sera alors prêt à être donné :)
Les chapitres suivants montrent ce que nous avons fait sur nos systèmes de test pour simuler une activité utilisateur réelle. Cela est destiné à servir d'exemple de ce que nous avons fait pour créer des données de journal authentiques. Vous pouvez utiliser vos propres systèmes ou simuler votre propre activité utilisateur.
(réalisé via https://ninite.com/)
- Démarrer les programmes et rechercher des mises à jour
- Installer les mises à jour
- Surfer sur quelques sites Web
- Télécharger un pdf et l'ouvrir
- Chrome : Télécharger et installer l'essai MS Office
- Lancer windirstat
- Faire une capture d'écran dans greenshot ; l'ouvrir dans xnview/irfanview
- Exécuter java --version
- Ouvrir Filezilla vers un ftp factice
- Ouvrir la config sysmon dans notepad++
- Vscode : installer des extensions powershell, des trucs python
- Putty vers localhost
- Winscp vers localhost
- Ouvrir Winmerge
- Rechercher avec everything
- Comprimer et extraire avec 7zip
- Comprimer et extraire avec WinRar
- Installer depuis l'ISO
- Installer sysmon
- Configurer les journaux
- Connecter le réseau
- Ajouter le rôle AD
- Mettre à jour l'OS
- Ajouter user1 et user2
- * installer win10 pour le client
- connecter DESTOP-S5D8VB9 au domaine
- Ajouter le groupe sigma
- ajouter user1 au groupe sigma
- se connecter en tant que user2 sur le bureau
- modifier la GPO par défaut pour activer le journal powershell
- gpupdate /force (client aussi)
- créer shareme
- y placer sysmon64.exe
- récupérer et pousser un nouveau fichier dans shareme depuis le client