
Ceci est un dépôt pour récupérer le journal d'événements Applocker en analysant le win-event log.
Ce script analyse tous les canaux d'événements du journal des événements Windows pour extraire tous les logs relatifs à AppLocker. Il rassemble toutes les informations importantes liées aux événements à des fins de forensique, de threat hunting ou même de dépannage. Voici les logs que nous récupérons dans le journal des événements Windows :
Le résultat s'affiche à l'écran

Et le résultat est enregistré dans un fichier CSV : AppLocker-log.csv

Les informations utiles et intéressantes que vous obtiendrez avec ce script sont :
Ce paramètre spécifie le type d'événements qui vous intéressent. Il existe 4 valeurs pour ce paramètre :
1. All
Récupère tous les événements AppLocker pertinents pour le threat hunting, la forensique ou même le dépannage. Il s'agit de la valeur par défaut.
.\Get-AppLockerEventlog.ps1 -HunType All

2. Block
Récupère tous les événements déclenchés par l'action de blocage d'une application par AppLocker. Ce type est critique pour le threat hunting ou la forensique et a une priorité élevée, car il indique des tentatives malveillantes ou pourrait être un bon indicateur d'une activité malveillante antérieure visant à contourner les mécanismes de défense.
.\Get-AppLockerEventlog.ps1 -HunType Block |Format-Table -AutoSize

3. Allow
Récupère tous les événements déclenchés par l'action d'autorisation d'une application par AppLocker. Pour le threat hunting ou la forensique, même les applications autorisées doivent être surveillées afin de détecter d'éventuels contournements ou erreurs de configuration.
.\Get-AppLockerEventlog.ps1 -HunType Allow | Format-Table -AutoSize

4. Audit
Récupère tous les événements générés lorsqu'AppLocker aurait bloqué l'application si le mode d'application avait été activé (mode Audit). Pour le threat hunting ou la forensique, cela pourrait indiquer une erreur de configuration, une négligence de l'administrateur à changer de mode, ou même une action malveillante survenue en phase d'audit (phase de réglage).
.\Get-AppLockerEventlog.ps1 -HunType Audit
Pour mieux comprendre AppLocker :
Ce projet accepte les contributions et les suggestions.