
यह एक रेपो है जो win-event लॉग को पार्स करके Applocker इवेंट लॉग प्राप्त करने के लिए है।
यह स्क्रिप्ट win-event लॉग से सभी ईवेंट चैनलों को पार्स करेगी ताकि AppLocker से संबंधित सभी लॉग निकाले जा सकें। यह स्क्रिप्ट फोरेंसिक या थ्रेट-हंटिंग उद्देश्यों के लिए, या समस्या निवारण के लिए भी, ईवेंट से संबंधित सभी महत्वपूर्ण जानकारी एकत्र करेगी। यहाँ वे लॉग हैं जिन्हें हम win-event से प्राप्त करते हैं:
परिणाम स्क्रीन पर प्रदर्शित किया जाएगा

और, परिणाम को एक csv फ़ाइल में सहेजा जाएगा: AppLocker-log.csv

इस स्क्रिप्ट से आपको मिलने वाली महत्वपूर्ण और उपयोगी जानकारी निम्नलिखित है:
यह पैरामीटर उन ईवेंटों के प्रकार को निर्दिष्ट करता है जिनमें आपकी रुचि है, इस पैरामीटर के लिए 04 मान हैं:
1. All
यह AppLocker के सभी ईवेंट प्राप्त करता है जो थ्रेट-हंटिंग, फोरेंसिक या समस्या निवारण के लिए महत्वपूर्ण हैं। यह डिफ़ॉल्ट मान है।
.\Get-AppLockerEventlog.ps1 -HunType All

2. Block
यह उन सभी ईवेंट को प्राप्त करता है जो AppLocker द्वारा किसी एप्लिकेशन को ब्लॉक करने की कार्रवाई से ट्रिगर होते हैं। यह प्रकार थ्रेट-हंटिंग या फोरेंसिक के लिए महत्वपूर्ण है, और उच्च प्राथमिकता के साथ आता है, क्योंकि यह दुर्भावनापूर्ण प्रयासों को इंगित करता है, या रक्षा तंत्र से बचने के लिए पिछली दुर्भावनापूर्ण गतिविधि का एक अच्छा संकेतक हो सकता है।
.\Get-AppLockerEventlog.ps1 -HunType Block |Format-Table -AutoSize

3. Allow
यह उन सभी ईवेंट को प्राप्त करता है जो AppLocker द्वारा किसी एप्लिकेशन को अनुमति देने की कार्रवाई से ट्रिगर होते हैं। थ्रेट-हंटिंग या फोरेंसिक के लिए, अनुमत एप्लिकेशन की भी निगरानी की जानी चाहिए, ताकि किसी भी संभावित बाइपास या कॉन्फ़िगरेशन त्रुटि का पता लगाया जा सके।
.\Get-AppLockerEventlog.ps1 -HunType Allow | Format-Table -AutoSize

4. Audit
यह उन सभी ईवेंट को प्राप्त करता है जो उत्पन्न होते हैं जब AppLocker एप्लिकेशन को ब्लॉक करेगा यदि प्रवर्तन मोड सक्षम होता (ऑडिट मोड)। थ्रेट-हंटिंग या फोरेंसिक के लिए, यह किसी भी कॉन्फ़िगरेशन त्रुटि, व्यवस्थापक द्वारा मोड स्विच करने की उपेक्षा, या ऑडिट चरण (ट्यूनिंग चरण) में हुई किसी दुर्भावनापूर्ण कार्रवाई को संकेत कर सकता है।
.\Get-AppLockerEventlog.ps1 -HunType Audit
AppLocker को बेहतर ढंग से समझने के लिए:
इस परियोजना में योगदान और सुझावों का स्वागत है।