
Outil de chasse aux menaces basé sur PowerShell qui analyse les journaux d'événements Windows pour détecter les activités malveillantes, notamment les attaques de credentials, les commandes obfusquées, la manipulation de services et l'utilisation de Mimikatz.
DeepBlueCLI - un module PowerShell pour la chasse aux menaces via les journaux d'événements Windows
Eric Conrad, Backshore Communications, LLC
deepblue at backshore dot net
Twitter: @eric_conrad
Les exemples de fichiers EVTX se trouvent dans le répertoire .\evtx
Remarque Si votre antivirus réagit après le téléchargement de DeepBlueCLI : il réagit probablement aux fichiers EVTX inclus dans le répertoire .\evtx (qui contiennent des journaux de lignes de commande d'attaques malveillantes, entre autres artefacts). Les fichiers EVTX ne sont pas dangereux. Vous devrez peut-être configurer votre antivirus pour ignorer le répertoire DeepBlueCLI.
.\DeepBlue.ps1 <nom du journal d'événements> <nom du fichier evtx>
Consultez le Readme de Set-ExecutionPolicy si vous recevez une erreur 'l'exécution de scripts est désactivée sur ce système'.
.\DeepBlue.ps1
ou :
.\DeepBlue.ps1 -log security
.\DeepBlue.ps1 -log system
.\DeepBlue.ps1 .\evtx\new-user-security.evtx
Voir la section Configuration de la journalisation ci-dessous pour savoir comment configurer ces journaux
lsadump::sam...et plus
DeepBlueCLI produit des objets PowerShell, permettant une variété de méthodes et de types de sortie, y compris JSON, HTML, CSV, etc.
Par exemple :
Activer l'audit de ligne de commande Windows : https://support.microsoft.com/en-us/kb/3004375
Nécessite l'audit des échecs de connexion : https://technet.microsoft.com/en-us/library/cc976395.aspx
DeepBlueCLI utilise la journalisation des modules (événement PowerShell 4103) et la journalisation des blocs de script (4104). Il n'utilise pas la transcription.
Voir : https://www.fireeye.com/blog/threat-research/2016/02/greater_visibilityt.html
Pour obtenir la ligne de commande PowerShell (et pas seulement le bloc de script) sur Windows 7 jusqu'à Windows 8.1, ajoutez ce qui suit à \Windows\System32\WindowsPowerShell\v1.0\profile.ps1
$LogCommandHealthEvent = $true
$LogCommandLifecycleEvent = $true
Voir les liens suivants pour plus d'informations :
Merci : @heinzarelli et @HackerHurricane
Installez Sysmon depuis Sysinternals : https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon
DeepBlue et DeepBlueHash utilisent actuellement les événements Sysmon, 1, 6 et 7.
Journalisez les hachages SHA256. D'autres sont acceptables ; DeepBlueHash utilisera SHA256.
| Événement | Commande |
|---|
| Manipulation du journal des événements | .\DeepBlue.ps1 .\evtx\disablestop-eventlog.evtx |
| Cible native Metasploit (sécurité) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-security.evtx |
| Cible native Metasploit (système) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-system.evtx |
| Cible PowerShell Metasploit (sécurité) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-security.evtx |
| Cible PowerShell Metasploit (système) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-system.evtx |
lsadump::sam de Mimikatz | .\DeepBlue.ps1 .\evtx\mimikatz-privesc-hashdump.evtx |
| Création d'un nouvel utilisateur | .\DeepBlue.ps1 .\evtx\new-user-security.evtx |
| Obscurcissement (encodage) | .\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-encoding-menu.evtx |
| Obscurcissement (chaîne) | .\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-string-menu.evtx |
| Devinette de mot de passe | .\DeepBlue.ps1 .\evtx\smb-password-guessing-security.evtx |
| Pulvérisation de mots de passe | .\DeepBlue.ps1 .\evtx\password-spray.evtx |
| PowerSploit (sécurité) | .\DeepBlue.ps1 .\evtx\powersploit-security.evtx |
| PowerSploit (système) | .\DeepBlue.ps1 .\evtx\powersploit-system.evtx |
| PSAttack | .\DeepBlue.ps1 .\evtx\psattack-security.evtx |
| Utilisateur ajouté au groupe administrateurs | .\DeepBlue.ps1 .\evtx\new-user-security.evtx |
| Type de sortie | Syntaxe |
|---|
| CSV | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Csv |
| Liste formatée (par défaut) | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-List |
| Tableau formaté | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-Table |
| GridView | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | Out-GridView |
| HTML | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Html |
| JSON | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Json |
| XML | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Xml |