
Un dépôt hébergeant des journaux evtx d'exemples de goodware contenant des exemples d'installation de logiciels et des interactions utilisateur de base.
Un dépôt hébergeant des journaux evtx de bonnes pratiques (goodware) contenant des exemples d'installation de logiciels et d'interactions utilisateur de base
Si vous souhaitez faire un don, créez une issue ou contactez @phantinuss sur twitter ou keybase (les gros fichiers sont uniquement organisés dans les releases, pas dans le dépôt lui-même)
Installer une VM Windows en utilisant une licence d'essai (https://www.microsoft.com/en-us/evalcenter/)
Installer Sysmon (http://live.sysinternals.com/tools/Sysmon64.exe) en utilisant sysmonconfig-trace.xml qui est un fork modifié de la config de Cyb3rWard0g
Ouvrir une console powershell en tant qu'administrateur et copier-coller le script suivant
Application, Security et System à 512 MoMicrosoft-Windows-TaskScheduler/OperationalMicrosoft-Windows-DNS-Client/OperationalMicrosoft-Windows-DriverFrameworks-UserMode/OperationalMicrosoft-Windows-LSA/Operational# Incrase Sysmon logs Size
$sysmon = Get-WinEvent -ListLog Microsoft-Windows-Sysmon/Operational
$sysmon.MaximumSizeInBytes = 2147483648 #2GB
$sysmon.SaveChanges()
# Incrase Powershell logs Size
$ps1 = Get-WinEvent -ListLog Microsoft-Windows-PowerShell/Operational
$ps1.MaximumSizeInBytes = 2147483648 #2GB
$ps1.SaveChanges()
$ps2 = Get-WinEvent -ListLog "Windows PowerShell"
$ps2.MaximumSizeInBytes = 2147483648 #2GB
$ps2.SaveChanges()
# Incrase Application logs Size
$application = Get-WinEvent -ListLog Application
$application.MaximumSizeInBytes = 537919488 #512MB
$application.SaveChanges()
# Incrase Security logs Size
$security = Get-WinEvent -ListLog Security
$security.MaximumSizeInBytes = 537919488 #512MB
$security.SaveChanges()
# Incrase System logs Size
$system = Get-WinEvent -ListLog System
$system.MaximumSizeInBytes = 537919488 #512MB
$system.SaveChanges()
# Enable various Log Channels
wevtutil sl Microsoft-Windows-DNS-Client/Operational /e:true
wevtutil sl Microsoft-Windows-DriverFrameworks-UserMode/Operational /e:true
wevtutil sl Microsoft-Windows-LSA/Operational /e:true
wevtutil sl Microsoft-Windows-TaskScheduler/Operational /e:true

(Emplacement : Ouvrir « gpedit » > « Computer Configuration » > « Windows Settings » > « Security Settings » > « Advanced Audit Policy Configuration »
Remarque : Lorsque les paramètres de Advanced Audit Policy Configuration sont utilisés, le paramètre de stratégie « Audit: Force audit policy subcategory settings (Windows Vista or later) to override audit policy category settings » sous Local Policies\Security Options doit également être activé.


(Emplacement : Ouvrir « gpedit » > « Computer Configuration » > « Administrative Templates » > « System » > « Audit Process Creation » > « Include command line in process creation events » défini sur « Enabled »)

(Emplacement : Ouvrir « gpedit » > « Computer Configuration » > « Administrative Templates » > « Windows Components » > « Windows PowerShell » > « Turn on Module Logging » et « Turn on Script Block Logging » définis sur « Enabled »)
Installer les logiciels et simuler une interaction
Exporter le journal des événements en utilisant la méthode décrite ci-dessous et contribuer
Une fois que tout est fait et que vous êtes prêt à faire don du journal d'événements, ouvrez une console powershell en tant qu'administrateur et exécutez la commande suivante
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); Compress-Archive -Path $ENV:UserProfile\evtx -CompressionLevel Optimal -DestinationPath $filename; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\
Si vous avez 7-Zip (C:\Program Files\7-Zip\7z.exe) installé sur votre système et pour des résultats plus rapides, veuillez utiliser la commande suivante depuis une invite powershell élevée
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); & "C:\Program Files\7-Zip\7z.exe" a $filename $ENV:UserProfile\evtx\*; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\
Le fichier résultant sera situé dans $ENV:UserProfile\evtx\ et suivra la convention de nommage donation-evtx-[MajorVersion]-[MinorVersion]-[Build] et sera alors prêt à être donné :)
Les chapitres suivants montrent ce que nous avons fait sur nos systèmes de test pour simuler une activité utilisateur réelle. Cela est destiné à servir d'exemple de ce que nous avons fait pour créer des données de journal authentiques. Vous pouvez utiliser vos propres systèmes ou simuler votre propre activité utilisateur.
(réalisé via https://ninite.com/)