Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Get-AppLockerEventlog — Ceci est un dépôt pour récupérer le journal d'événements Applocker en analysant le win-event log. | Kitploit
Outils/GitHubGitHub/romaissaadjailia/get-applockereventlog
Analyse ForensiqueRenseignement sur les MenacesRéponse aux IncidentsAnalyse de Journaux
GitHubromaissaadjailia/get-applockereventlog

Get-AppLockerEventlog

Ceci est un dépôt pour récupérer le journal d'événements Applocker en analysant le win-event log.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
293il y a 4 ansVérifié par Kitploit

Get-AppLockerEventlog

DESCRIPTION

Ce script analyse tous les canaux d'événements du journal des événements Windows pour extraire tous les logs relatifs à AppLocker. Il rassemble toutes les informations importantes liées aux événements à des fins de forensique, de threat hunting ou même de dépannage. Voici les logs que nous récupérons dans le journal des événements Windows :

  • EXE et DLL,
  • MSI et Script,
  • Déploiement d'applications packagées,
  • Exécution d'applications packagées.

La sortie :

  • Le résultat s'affiche à l'écran
    tous

  • Et le résultat est enregistré dans un fichier CSV : AppLocker-log.csv

csv

Les informations utiles et intéressantes que vous obtiendrez avec ce script sont :

  • FileType,
  • EventID,
  • Message,
  • User,
  • Computer,
  • EventTime,
  • FilePath,
  • Publisher,
  • FileHash,
  • Package,
  • RuleName,
  • LogName,
  • TargetUser.

PARAMÈTRES

HunType

Ce paramètre spécifie le type d'événements qui vous intéressent. Il existe 4 valeurs pour ce paramètre :

1. All

Récupère tous les événements AppLocker pertinents pour le threat hunting, la forensique ou même le dépannage. Il s'agit de la valeur par défaut.

root@kitploit:~
.\Get-AppLockerEventlog.ps1 -HunType All

tous

2. Block

Récupère tous les événements déclenchés par l'action de blocage d'une application par AppLocker. Ce type est critique pour le threat hunting ou la forensique et a une priorité élevée, car il indique des tentatives malveillantes ou pourrait être un bon indicateur d'une activité malveillante antérieure visant à contourner les mécanismes de défense.

root@kitploit:~
.\Get-AppLockerEventlog.ps1 -HunType Block |Format-Table -AutoSize

Blocage

3. Allow

Récupère tous les événements déclenchés par l'action d'autorisation d'une application par AppLocker. Pour le threat hunting ou la forensique, même les applications autorisées doivent être surveillées afin de détecter d'éventuels contournements ou erreurs de configuration.

root@kitploit:~
.\Get-AppLockerEventlog.ps1 -HunType Allow | Format-Table -AutoSize

Autorisation

4. Audit

Récupère tous les événements générés lorsqu'AppLocker aurait bloqué l'application si le mode d'application avait été activé (mode Audit). Pour le threat hunting ou la forensique, cela pourrait indiquer une erreur de configuration, une négligence de l'administrateur à changer de mode, ou même une action malveillante survenue en phase d'audit (phase de réglage).

root@kitploit:~
 .\Get-AppLockerEventlog.ps1 -HunType Audit
 

Ressources

Pour mieux comprendre AppLocker :

  • Plongée dans AppLocker pour l'équipe bleue — Partie 1

  • https://docs.microsoft.com/en-us/windows/security/threat-protection/windows-defender-application-control/applocker/using-event-viewer-with-applocker

Contribution

Ce projet accepte les contributions et les suggestions.

Télécharger l’outil