Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
DeepBlueCLI — Outil de chasse aux menaces basé sur PowerShell qui analyse les journaux d'événements Windows pour détecter les activités malveillantes, notamment les attaques de credentials, les commandes obfusquées, la manipulation de services et l'utilisation de Mimikatz. | Kitploit
Outils/GitHubGitHub/sans-blue-team/deepbluecli
Analyse de MalwareCriminalistique NumériqueDétection d'IntrusionRéponse aux IncidentsAnalyse de Journaux
GitHubsans-blue-team/deepbluecli

DeepBlueCLI

Outil de chasse aux menaces basé sur PowerShell qui analyse les journaux d'événements Windows pour détecter les activités malveillantes, notamment les attaques de credentials, les commandes obfusquées, la manipulation de services et l'utilisation de Mimikatz.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
2.4k376il y a 3 ansVérifié par Kitploit

DeepBlueCLI

DeepBlueCLI - un module PowerShell pour la chasse aux menaces via les journaux d'événements Windows

Eric Conrad, Backshore Communications, LLC

deepblue at backshore dot net

Twitter: @eric_conrad

http://ericconrad.com

Les exemples de fichiers EVTX se trouvent dans le répertoire .\evtx

Remarque Si votre antivirus réagit après le téléchargement de DeepBlueCLI : il réagit probablement aux fichiers EVTX inclus dans le répertoire .\evtx (qui contiennent des journaux de lignes de commande d'attaques malveillantes, entre autres artefacts). Les fichiers EVTX ne sont pas dangereux. Vous devrez peut-être configurer votre antivirus pour ignorer le répertoire DeepBlueCLI.

Table des matières

  • Utilisation
  • Journaux d'événements Windows traités
  • Événements détectés
  • Exemples
  • Sortie
  • Configuration de la journalisation
  • Voir le Readme de DeepBlue.py pour des informations sur DeepBlue.py
  • Voir le Readme de DeepBlueHash pour des informations sur DeepBlueHash (mise sur liste blanche détective à l'aide des journaux d'événements Sysmon)

Utilisation :

.\DeepBlue.ps1 <nom du journal d'événements> <nom du fichier evtx>

Consultez le Readme de Set-ExecutionPolicy si vous recevez une erreur 'l'exécution de scripts est désactivée sur ce système'.

Traiter le journal des événements de sécurité Windows local (PowerShell doit être exécuté en tant qu'administrateur) :

.\DeepBlue.ps1

ou :

.\DeepBlue.ps1 -log security

Traiter le journal des événements système Windows local :

.\DeepBlue.ps1 -log system

Traiter un fichier evtx :

.\DeepBlue.ps1 .\evtx\new-user-security.evtx

Journaux d'événements Windows traités

  • Sécurité Windows
  • Système Windows
  • Application Windows
  • Windows PowerShell
  • Sysmon

Lignes de commande traitées

Voir la section Configuration de la journalisation ci-dessous pour savoir comment configurer ces journaux

  • ID d'événement de sécurité Windows 4688
  • ID d'événement Windows PowerShell 4103 et 4104
  • ID d'événement Sysmon 1

Événements détectés

  • Comportement suspect de compte
    • Création d'utilisateur
    • Ajout d'utilisateur à des groupes locaux/globaux/universels
    • Tentatives de devinette de mot de passe (plusieurs échecs de connexion, un seul compte)
    • Pulvérisation de mots de passe via échec de connexion (plusieurs échecs de connexion, plusieurs comptes)
    • Pulvérisation de mots de passe via informations d'identification explicites
    • Bloodhound (privilèges administrateur attribués au même compte avec plusieurs identifiants de sécurité)
  • Audit de ligne de commande/Sysmon/PowerShell
    • Lignes de commande longues
    • Recherches regex
    • Commandes obscurcies
    • PowerShell lancé via WMIC ou PsExec
    • PowerShell Net.WebClient Downloadstring
    • Commandes compressées/codées en Base64 (avec décompression/décodage automatique)
    • EXE ou DLL non signés
  • Audit des services
    • Création suspecte de service
    • Erreurs de création de service
    • Arrêt/démarrage du service Journal des événements Windows (manipulation potentielle du journal)
  • Mimikatz
    • lsadump::sam
  • Blocages EMET & Applocker

...et plus

Exemples

Sortie

DeepBlueCLI produit des objets PowerShell, permettant une variété de méthodes et de types de sortie, y compris JSON, HTML, CSV, etc.

Par exemple :

Configuration de la journalisation

Événement de sécurité 4688 (Audit de ligne de commande) :

Activer l'audit de ligne de commande Windows : https://support.microsoft.com/en-us/kb/3004375

Événement de sécurité 4625 (Échecs de connexion) :

Nécessite l'audit des échecs de connexion : https://technet.microsoft.com/en-us/library/cc976395.aspx

Audit PowerShell (PowerShell 5.0) :

DeepBlueCLI utilise la journalisation des modules (événement PowerShell 4103) et la journalisation des blocs de script (4104). Il n'utilise pas la transcription.

Voir : https://www.fireeye.com/blog/threat-research/2016/02/greater_visibilityt.html

Pour obtenir la ligne de commande PowerShell (et pas seulement le bloc de script) sur Windows 7 jusqu'à Windows 8.1, ajoutez ce qui suit à \Windows\System32\WindowsPowerShell\v1.0\profile.ps1

root@kitploit:~
$LogCommandHealthEvent = $true
$LogCommandLifecycleEvent = $true

Voir les liens suivants pour plus d'informations :

  • https://logrhythm.com/blog/powershell-command-line-logging/
  • http://hackerhurricane.blogspot.com/2014/11/i-powershell-logging-what-everyone.html

Merci : @heinzarelli et @HackerHurricane

Sysmon

Installez Sysmon depuis Sysinternals : https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon

DeepBlue et DeepBlueHash utilisent actuellement les événements Sysmon, 1, 6 et 7.

Journalisez les hachages SHA256. D'autres sont acceptables ; DeepBlueHash utilisera SHA256.

Télécharger l’outil
ÉvénementCommande
Manipulation du journal des événements.\DeepBlue.ps1 .\evtx\disablestop-eventlog.evtx
Cible native Metasploit (sécurité).\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-security.evtx
Cible native Metasploit (système).\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-system.evtx
Cible PowerShell Metasploit (sécurité) .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-security.evtx
Cible PowerShell Metasploit (système) .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-system.evtx
lsadump::sam de Mimikatz.\DeepBlue.ps1 .\evtx\mimikatz-privesc-hashdump.evtx
Création d'un nouvel utilisateur.\DeepBlue.ps1 .\evtx\new-user-security.evtx
Obscurcissement (encodage).\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-encoding-menu.evtx
Obscurcissement (chaîne).\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-string-menu.evtx
Devinette de mot de passe.\DeepBlue.ps1 .\evtx\smb-password-guessing-security.evtx
Pulvérisation de mots de passe.\DeepBlue.ps1 .\evtx\password-spray.evtx
PowerSploit (sécurité).\DeepBlue.ps1 .\evtx\powersploit-security.evtx
PowerSploit (système).\DeepBlue.ps1 .\evtx\powersploit-system.evtx
PSAttack.\DeepBlue.ps1 .\evtx\psattack-security.evtx
Utilisateur ajouté au groupe administrateurs.\DeepBlue.ps1 .\evtx\new-user-security.evtx
Type de sortieSyntaxe
CSV.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Csv
Liste formatée (par défaut).\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-List
Tableau formaté.\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-Table
GridView.\DeepBlue.ps1 .\evtx\psattack-security.evtx | Out-GridView
HTML.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Html
JSON.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Json
XML.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Xml