
PowerShell-आधारित थ्रेट हंटिंग टूल जो विंडोज इवेंट लॉग्स का विश्लेषण करता है ताकि दुर्भावनापूर्ण गतिविधि का पता लगाया जा सके, जिसमें क्रेडेंशियल हमले, अस्पष्ट कमांड, सेवा में हेरफेर और मिमिकैट्ज़ का उपयोग शामिल है।
DeepBlueCLI - विंडोज इवेंट लॉग के माध्यम से खतरे की खोज के लिए एक PowerShell मॉड्यूल
Eric Conrad, Backshore Communications, LLC
deepblue at backshore dot net
ट्विटर: @eric_conrad
नमूना EVTX फ़ाइलें .\evtx निर्देशिका में हैं
नोट यदि DeepBlueCLI डाउनलोड करने के बाद आपका एंटीवायरस प्रतिक्रिया करता है: यह संभवतः .\evtx निर्देशिका में शामिल EVTX फ़ाइलों के कारण है (जिनमें दुर्भावनापूर्ण हमलों के कमांड-लाइन लॉग शामिल हैं, अन्य कलाकृतियों के अलावा)। EVTX फ़ाइलें हानिकारक नहीं हैं। आपको अपने एंटीवायरस को DeepBlueCLI निर्देशिका को अनदेखा करने के लिए कॉन्फ़िगर करने की आवश्यकता हो सकती है।
.\DeepBlue.ps1 <event log name> <evtx filename>
यदि आपको 'इस सिस्टम पर स्क्रिप्ट चलाना अक्षम है' त्रुटि मिलती है तो Set-ExecutionPolicy Readme देखें।
.\DeepBlue.ps1
या:
.\DeepBlue.ps1 -log security
.\DeepBlue.ps1 -log system
.\DeepBlue.ps1 .\evtx\new-user-security.evtx
इन लॉग को कॉन्फ़िगर करने के तरीके के लिए नीचे लॉगिंग सेटअप अनुभाग देखें
lsadump::sam...और भी
| घटना | कमांड |
|---|---|
| इवेंट लॉग हेरफेर | .\DeepBlue.ps1 .\evtx\disablestop-eventlog.evtx |
| Metasploit मूल लक्ष्य (सुरक्षा) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-security.evtx |
| Metasploit मूल लक्ष्य (सिस्टम) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-system.evtx |
| Metasploit PowerShell लक्ष्य (सुरक्षा) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-security.evtx |
| Metasploit PowerShell लक्ष्य (सिस्टम) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-system.evtx |
Mimikatz lsadump::sam | .\DeepBlue.ps1 .\evtx\mimikatz-privesc-hashdump.evtx |
| नया उपयोगकर्ता निर्माण | .\DeepBlue.ps1 .\evtx\new-user-security.evtx |
| अस्पष्टता (एन्कोडिंग) | .\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-encoding-menu.evtx |
| अस्पष्टता (स्ट्रिंग) | .\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-string-menu.evtx |
| पासवर्ड अनुमान लगाना | .\DeepBlue.ps1 .\evtx\smb-password-guessing-security.evtx |
| पासवर्ड स्प्रेइंग | .\DeepBlue.ps1 .\evtx\password-spray.evtx |
| PowerSploit (सुरक्षा) | .\DeepBlue.ps1 .\evtx\powersploit-security.evtx |
| PowerSploit (सिस्टम) | .\DeepBlue.ps1 .\evtx\powersploit-system.evtx |
| PSAttack | .\DeepBlue.ps1 .\evtx\psattack-security.evtx |
| उपयोगकर्ता व्यवस्थापक समूह में जोड़ा गया | .\DeepBlue.ps1 .\evtx\new-user-security.evtx |
DeepBlueCLI PowerShell ऑब्जेक्ट्स में आउटपुट देता है, जो JSON, HTML, CSV आदि सहित विभिन्न आउटपुट विधियों और प्रकारों की अनुमति देता है।
उदाहरण के लिए:
| आउटपुट प्रकार | सिंटैक्स |
|---|---|
| CSV | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Csv |
| प्रारूप सूची (डिफ़ॉल्ट) | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-List |
| प्रारूप तालिका | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-Table |
| GridView | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | Out-GridView |
| HTML | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Html |
| JSON | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Json |
| XML | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Xml |
Windows कमांड-लाइन ऑडिटिंग सक्षम करें: https://support.microsoft.com/en-us/kb/3004375
लॉगऑन विफलताओं की ऑडिटिंग की आवश्यकता है: https://technet.microsoft.com/en-us/library/cc976395.aspx
DeepBlueCLI मॉड्यूल लॉगिंग (PowerShell इवेंट 4103) और स्क्रिप्ट ब्लॉक लॉगिंग (4104) का उपयोग करता है। यह ट्रांसक्रिप्शन का उपयोग नहीं करता है।
Windows 7 से Windows 8.1 पर PowerShell कमांडलाइन (और केवल स्क्रिप्ट ब्लॉक नहीं) प्राप्त करने के लिए, निम्नलिखित को \Windows\System32\WindowsPowerShell\v1.0\profile.ps1 में जोड़ें
$LogCommandHealthEvent = $true
$LogCommandLifecycleEvent = $true
अधिक जानकारी के लिए निम्नलिखित देखें:
धन्यवाद: @heinzarelli और @HackerHurricane
Sysinternals से Sysmon इंस्टॉल करें: https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon
DeepBlue और DeepBlueHash वर्तमान में Sysmon इवेंट 1, 6 और 7 का उपयोग करते हैं।
SHA256 हैश लॉग करें। अन्य ठीक हैं; DeepBlueHash SHA256 का उपयोग करेगा।