Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
EnableWindowsLogSettings — Documentation et scripts pour activer correctement les journaux d'événements Windows. | Kitploit
Outils/GitHubGitHub/yamato-security/enablewindowslogsettings
Outils DéfensifsAudit de ConfigurationCriminalistique NumériqueDétection d'IntrusionApprentissage et ÉducationRéponse aux Incidents
GitHubyamato-security/enablewindowslogsettings

EnableWindowsLogSettings

Documentation et scripts pour activer correctement les journaux d'événements Windows.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
7156719il y a 0 ansVérifié par Kitploit
Partager

Logo Yamato Security

Guide de configuration des journaux d'événements Windows de Yamato Security pour la DFIR et la chasse aux menaces

[ English ] | [日本語]

Ceci est un autre guide sur la configuration et la surveillance appropriées des journaux d'événements Windows, avec un accent sur la journalisation pour les règles sigma.

Ceci est un travail en cours, veuillez donc revenir périodiquement pour les mises à jour.

TLDR

  • Vous ne pouvez utiliser qu'environ 10~20 % des règles de détection sigma avec les paramètres d'audit Windows par défaut.
  • Même si un journal Windows est activé, par défaut, la taille maximale des journaux est comprise entre 1 et 20 Mo, il y a donc de fortes chances que les preuves soient rapidement écrasées.
  • Activez les paramètres d'audit appropriés avec YamatoSecurityConfigureWinEventLogs.bat ou WELA (Windows Event Log Auditor) pour utiliser jusqu'à environ 75 % des règles sigma et conserver les journaux aussi longtemps que vous en avez besoin.
    • Avertissement : assurez-vous de personnaliser le script selon vos besoins et de le tester avant de l'utiliser en production !
  • Installez sysmon pour une couverture complète. (Hautement recommandé !)

Projets associés

  • Hayabusa - chasse aux menaces basée sur sigma et générateur rapide de chronologies forensiques pour les journaux d'événements Windows.
  • Hayabusa Rules - règles de détection pour hayabusa.
  • Hayabusa Sample EVTXs - Exemples de fichiers evtx à utiliser pour tester les règles de détection hayabusa/sigma.
  • Takajo - Analyseur des résultats de hayabusa.
  • WELA (Windows Event Log Auditor) - Un outil pour auditer les paramètres des journaux d'événements Windows.

Table des matières

  • TLDR
  • Projets associés
  • Table des matières
  • Auteur
  • Contributeurs
  • Remerciements
  • Problèmes avec les paramètres de journalisation Windows par défaut
  • Avertissement : Modifiez vos systèmes à vos propres risques !
  • Journaux d'événements Windows importants
    • Principales sources de journaux de Sigma
      • Principales sources de journaux sigma
      • Principaux ID d'événements de sécurité
  • Augmenter la taille maximale du fichier
    • Option 1 : Manuellement via l'Observateur d'événements
    • Option 2 : Outil intégré à Windows
    • Option 3 : PowerShell
    • Option 4 : Stratégie de groupe
  • Script de configuration
  • Configuration des paramètres de journalisation
    • Journal Sysmon (1382 règles sigma)
    • Journal de sécurité (1045 règles sigma (903 règles de création de processus + 142 autres règles))
    • Journaux PowerShell (175 règles sigma)
      • Journalisation des modules (30 règles sigma)
        • Activer la journalisation des modules
          • Option 1 : Activation via la stratégie de groupe
          • Option 2 : Activation via le registre
      • Journalisation des blocs de script (134 règles sigma)
        • Activer la journalisation des blocs de script
        • Option 1 : Activation via la stratégie de groupe
        • Option 2 : Activation via le registre
      • Journalisation de transcription
        • Activer la journalisation de transcription
          • Option 1 : Activation via la stratégie de groupe
          • Option 2 : Activation via le registre
      • Références
    • Journal système (55 règles sigma)
    • Journal d'application (16 règles sigma)
    • Journal opérationnel Windows Defender (10 règles sigma)
    • Journal opérationnel Bits-Client (6 règles sigma)
    • Journal du pare-feu (6 règles sigma)
    • Journal opérationnel NTLM (3 règles sigma)
    • Journaux Security-Mitigations KernelMode et UserMode (2 règles sigma)
    • Journaux PrintService (2 règles sigma)
      • Admin (1 règle sigma)
      • Opérationnel (1 règle sigma)
    • Journal de sécurité SMBClient (2 règles sigma)
    • Journaux AppLocker (1 règle sigma)
    • Journal opérationnel CodeIntegrity (1 règle sigma)
    • Journal opérationnel Diagnosis-Scripted (1 règle sigma)
    • Journal opérationnel DriverFrameworks-UserMode (1 règle sigma)
    • Journal opérationnel WMI-Activity (1 règle sigma)
    • Journal opérationnel TerminalServices-LocalSessionManager (1 règle sigma)
    • Journal opérationnel TaskScheduler (1 règle sigma)

Auteur

Zach Mathis (@yamatosecurity). À mesure que je poursuis mes recherches et mes tests, je prévois de mettre à jour ce document périodiquement, car il y a beaucoup de place pour l'amélioration (tant dans la documentation que dans la création de nouvelles règles de détection). Les PR sont les bienvenues et je vous ajouterai avec plaisir en tant que contributeur. Si vous trouvez des erreurs dans cette documentation, veuillez me le faire savoir et je les corrigerai dès que possible.

Si vous trouvez cela utile, merci de mettre une étoile sur GitHub, cela m'aidera probablement à rester motivé pour continuer à mettre à jour ce document.

Contributeurs

  • DustInDark (hitenkoku) : Corrections de la traduction japonaise.
  • Fukusuke Takahashi (fukusuket) : Traductions et corrections japonaises.
  • LasseKrache : A signalé un bug dans le script batch.

Remerciements

Télécharger l’outil