Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
evtx-baseline — Un dépôt hébergeant des journaux evtx d'exemples de goodware contenant des exemples d'installation de logiciels et des interactions utilisateur de base. | Kitploit
Outils/GitHubGitHub/nextronsystems/evtx-baseline
Analyse ForensiqueCriminalistique NumériqueApprentissage et ÉducationRessources OrganiséesAnalyse de Journaux
GitHubnextronsystems/evtx-baseline

evtx-baseline

Un dépôt hébergeant des journaux evtx d'exemples de goodware contenant des exemples d'installation de logiciels et des interactions utilisateur de base.

Voir le dépôt
939il y a 5 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

evtx-baseline

Un dépôt hébergeant des journaux evtx de bonnes pratiques (goodware) contenant des exemples d'installation de logiciels et d'interactions utilisateur de base

Dons

  • win10-client.tgz par @phantinuss
  • win11-client.tgz par @frack113
  • win7-x86.tgz par @pH-T
  • win2022-evtx.tgz par @Neo23x0
  • win2022-ad.tgz par @frack113
  • win2022-0-20348-azure.tgz par @Neo23x0
  • win11-client-2023.tgz par @nasbench

Si vous souhaitez faire un don, créez une issue ou contactez @phantinuss sur twitter ou keybase (les gros fichiers sont uniquement organisés dans les releases, pas dans le dépôt lui-même)

Comment les données ont été produites

  1. Installer une VM Windows en utilisant une licence d'essai (https://www.microsoft.com/en-us/evalcenter/)

  2. Installer Sysmon (http://live.sysinternals.com/tools/Sysmon64.exe) en utilisant sysmonconfig-trace.xml qui est un fork modifié de la config de Cyb3rWard0g

  3. Ouvrir une console powershell en tant qu'administrateur et copier-coller le script suivant

  • Le script suivant va :
    • Augmenter la taille des journaux Sysmon et PowerShell à 2 Go pour ne pas perdre d'événements par rotation des journaux
    • Augmenter les journaux Application, Security et System à 512 Mo
    • Activer le canal de journalisation Microsoft-Windows-TaskScheduler/Operational
    • Activer le canal de journalisation Microsoft-Windows-DNS-Client/Operational
    • Activer le canal de journalisation Microsoft-Windows-DriverFrameworks-UserMode/Operational
    • Activer le canal de journalisation Microsoft-Windows-LSA/Operational
root@kitploit:~
# Incrase Sysmon logs Size
$sysmon = Get-WinEvent -ListLog Microsoft-Windows-Sysmon/Operational
$sysmon.MaximumSizeInBytes = 2147483648 #2GB
$sysmon.SaveChanges()

# Incrase Powershell logs Size
$ps1 = Get-WinEvent -ListLog Microsoft-Windows-PowerShell/Operational
$ps1.MaximumSizeInBytes = 2147483648 #2GB
$ps1.SaveChanges()

$ps2 = Get-WinEvent -ListLog "Windows PowerShell"
$ps2.MaximumSizeInBytes = 2147483648 #2GB
$ps2.SaveChanges()

# Incrase Application logs Size
$application = Get-WinEvent -ListLog Application
$application.MaximumSizeInBytes = 537919488 #512MB
$application.SaveChanges()

# Incrase Security logs Size
$security = Get-WinEvent -ListLog Security
$security.MaximumSizeInBytes = 537919488 #512MB
$security.SaveChanges()

# Incrase System logs Size
$system = Get-WinEvent -ListLog System
$system.MaximumSizeInBytes = 537919488 #512MB
$system.SaveChanges()

# Enable various Log Channels
wevtutil sl Microsoft-Windows-DNS-Client/Operational /e:true
wevtutil sl Microsoft-Windows-DriverFrameworks-UserMode/Operational /e:true
wevtutil sl Microsoft-Windows-LSA/Operational /e:true
wevtutil sl Microsoft-Windows-TaskScheduler/Operational /e:true
  1. Activer la journalisation des événements de création de processus et de toutes les autres catégories avec leurs sous-catégories, sauf la catégorie « Object Access ». Au minimum, les Recommandations Microsoft sont nécessaires.

image

(Emplacement : Ouvrir « gpedit » > « Computer Configuration » > « Windows Settings » > « Security Settings » > « Advanced Audit Policy Configuration »

Remarque : Lorsque les paramètres de Advanced Audit Policy Configuration sont utilisés, le paramètre de stratégie « Audit: Force audit policy subcategory settings (Windows Vista or later) to override audit policy category settings » sous Local Policies\Security Options doit également être activé.

image

  1. Activer la journalisation de la ligne de commande des processus

image

(Emplacement : Ouvrir « gpedit » > « Computer Configuration » > « Administrative Templates » > « System » > « Audit Process Creation » > « Include command line in process creation events » défini sur « Enabled »)

  1. Activer la journalisation des blocs de scripts PowerShell et la journalisation des modules PowerShell

powershell

(Emplacement : Ouvrir « gpedit » > « Computer Configuration » > « Administrative Templates » > « Windows Components » > « Windows PowerShell » > « Turn on Module Logging » et « Turn on Script Block Logging » définis sur « Enabled »)

  1. Installer les logiciels et simuler une interaction

  2. Exporter le journal des événements en utilisant la méthode décrite ci-dessous et contribuer

Exporter les journaux d'événements

Une fois que tout est fait et que vous êtes prêt à faire don du journal d'événements, ouvrez une console powershell en tant qu'administrateur et exécutez la commande suivante

  • Ce petit script copiera les journaux d'événements dans un répertoire séparé, puis les compressera dans un seul fichier
root@kitploit:~
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); Compress-Archive -Path $ENV:UserProfile\evtx  -CompressionLevel Optimal -DestinationPath $filename; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\

Si vous avez 7-Zip (C:\Program Files\7-Zip\7z.exe) installé sur votre système et pour des résultats plus rapides, veuillez utiliser la commande suivante depuis une invite powershell élevée

root@kitploit:~
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); & "C:\Program Files\7-Zip\7z.exe" a $filename $ENV:UserProfile\evtx\*; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\

Le fichier résultant sera situé dans $ENV:UserProfile\evtx\ et suivra la convention de nommage donation-evtx-[MajorVersion]-[MinorVersion]-[Build] et sera alors prêt à être donné :)

Exemples d'activité

Les chapitres suivants montrent ce que nous avons fait sur nos systèmes de test pour simuler une activité utilisateur réelle. Cela est destiné à servir d'exemple de ce que nous avons fait pour créer des données de journal authentiques. Vous pouvez utiliser vos propres systèmes ou simuler votre propre activité utilisateur.

Logiciels et interactions Windows 10

Logiciels installés

(réalisé via https://ninite.com/)

  • Navigateurs Web
    • Chrome
    • Opera
    • Firefox
  • Partage de fichiers
  • Compression
    • 7zip
    • WinRAR
  • Messagerie
    • Zoom
    • Pidgin
    • Thunderbird
  • Autre
    • Evernote
    • Keepass 2
    • Everything
  • Médias
    • iTunes
    • VLC
    • Audacity
    • Spotify
  • Runtimes
    • Java (AdoptOpenJDK) x64
    • .NET Runtime x64 5+6
  • Outils de développement
    • Python x64 3
    • Filezilla
    • Notepad++
    • WinSCP
    • PuTTY
    • WinMerge
    • Eclipse
    • VS Code
  • Imagerie
    • Paint.NET
    • Gimp
    • IrfanView
    • XnView
    • Inkscape
    • Greenshot
  • Documents
    • Foxit Reader
    • LibreOffice
  • Stockage en ligne
    • Dropbox
    • Google Drive
    • OneDrive
  • Sécurité
  • Utilitaires
    • Teamviewer
    • WinDirStat

Interaction utilisateur

root@kitploit:~
- Démarrer les programmes et rechercher des mises à jour
- Installer les mises à jour
- Surfer sur quelques sites Web
    - Télécharger un pdf et l'ouvrir
- Chrome : Télécharger et installer l'essai MS Office
- Lancer windirstat
- Faire une capture d'écran dans greenshot ; l'ouvrir dans xnview/irfanview
- Exécuter java --version
- Ouvrir Filezilla vers un ftp factice
- Ouvrir la config sysmon dans notepad++
- Vscode : installer des extensions powershell, des trucs python
- Putty vers localhost
- Winscp vers localhost
- Ouvrir Winmerge
- Rechercher avec everything
- Comprimer et extraire avec 7zip
- Comprimer et extraire avec WinRar

Interaction Windows 2022 AD

root@kitploit:~
- Installer depuis l'ISO
- Installer sysmon
- Configurer les journaux
- Connecter le réseau
- Ajouter le rôle AD
- Mettre à jour l'OS
- Ajouter user1 et user2
- * installer win10 pour le client
- connecter DESTOP-S5D8VB9 au domaine
- Ajouter le groupe sigma
- ajouter user1 au groupe sigma
- se connecter en tant que user2 sur le bureau
- modifier la GPO par défaut pour activer le journal powershell
- gpupdate /force (client aussi)
- créer shareme
- y placer sysmon64.exe
- récupérer et pousser un nouveau fichier dans shareme depuis le client
Télécharger l’outil