Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
DeepBlueCLI — PowerShell-आधारित थ्रेट हंटिंग टूल जो विंडोज इवेंट लॉग्स का विश्लेषण करता है ताकि दुर्भावनापूर्ण गतिविधि का पता लगाया जा सके, जिसमें क्रेडेंशियल हमले, अस्पष्ट कमांड, सेवा में हेरफेर और मिमिकैट्ज़ का उपयोग शामिल है। | Kitploit
उपकरण/GitHubGitHub/sans-blue-team/deepbluecli
मालवेयर विश्लेषणडिजिटल फोरेंसिकघुसपैठ का पता लगानाघटना प्रतिक्रियालॉग विश्लेषण
GitHubsans-blue-team/deepbluecli

DeepBlueCLI

PowerShell-आधारित थ्रेट हंटिंग टूल जो विंडोज इवेंट लॉग्स का विश्लेषण करता है ताकि दुर्भावनापूर्ण गतिविधि का पता लगाया जा सके, जिसमें क्रेडेंशियल हमले, अस्पष्ट कमांड, सेवा में हेरफेर और मिमिकैट्ज़ का उपयोग शामिल है।

रिपॉजिटरी देखें
2.4k3763 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

DeepBlueCLI

DeepBlueCLI - विंडोज इवेंट लॉग के माध्यम से खतरे की खोज के लिए एक PowerShell मॉड्यूल

Eric Conrad, Backshore Communications, LLC

deepblue at backshore dot net

ट्विटर: @eric_conrad

http://ericconrad.com

नमूना EVTX फ़ाइलें .\evtx निर्देशिका में हैं

नोट यदि DeepBlueCLI डाउनलोड करने के बाद आपका एंटीवायरस प्रतिक्रिया करता है: यह संभवतः .\evtx निर्देशिका में शामिल EVTX फ़ाइलों के कारण है (जिनमें दुर्भावनापूर्ण हमलों के कमांड-लाइन लॉग शामिल हैं, अन्य कलाकृतियों के अलावा)। EVTX फ़ाइलें हानिकारक नहीं हैं। आपको अपने एंटीवायरस को DeepBlueCLI निर्देशिका को अनदेखा करने के लिए कॉन्फ़िगर करने की आवश्यकता हो सकती है।

विषयसूची

  • उपयोग
  • संसाधित विंडोज इवेंट लॉग
  • पता लगाई गई घटनाएँ
  • उदाहरण
  • आउटपुट
  • लॉगिंग सेटअप
  • DeepBlue.py के बारे में जानकारी के लिए DeepBlue.py Readme देखें
  • DeepBlueHash (Sysmon इवेंट लॉग का उपयोग करके जांच-सुरक्षित सूची) के बारे में जानकारी के लिए DeepBlueHash Readme देखें

उपयोग:

.\DeepBlue.ps1 <event log name> <evtx filename>

यदि आपको 'इस सिस्टम पर स्क्रिप्ट चलाना अक्षम है' त्रुटि मिलती है तो Set-ExecutionPolicy Readme देखें।

स्थानीय Windows सुरक्षा इवेंट लॉग को प्रोसेस करें (PowerShell को व्यवस्थापक के रूप में चलाया जाना चाहिए):

.\DeepBlue.ps1

या:

.\DeepBlue.ps1 -log security

स्थानीय Windows सिस्टम इवेंट लॉग को प्रोसेस करें:

.\DeepBlue.ps1 -log system

evtx फ़ाइल प्रोसेस करें:

.\DeepBlue.ps1 .\evtx\new-user-security.evtx

संसाधित विंडोज इवेंट लॉग

  • Windows सुरक्षा
  • Windows सिस्टम
  • Windows एप्लिकेशन
  • Windows PowerShell
  • Sysmon

संसाधित कमांड लाइन लॉग

इन लॉग को कॉन्फ़िगर करने के तरीके के लिए नीचे लॉगिंग सेटअप अनुभाग देखें

  • Windows सुरक्षा इवेंट ID 4688
  • Windows PowerShell इवेंट IDs 4103 और 4104
  • Sysmon इवेंट ID 1

पता लगाई गई घटनाएँ

  • संदिग्ध खाता व्यवहार
    • उपयोगकर्ता निर्माण
    • उपयोगकर्ता को स्थानीय/वैश्विक/सार्वभौमिक समूहों में जोड़ा गया
    • पासवर्ड अनुमान लगाना (एकाधिक लॉगऑन विफलताएँ, एक खाता)
    • पासवर्ड स्प्रेइंग विफल लॉगऑन के माध्यम से (एकाधिक लॉगऑन विफलताएँ, एकाधिक खाते)
    • पासवर्ड स्प्रेइंग स्पष्ट क्रेडेंशियल्स के माध्यम से
    • Bloodhound (एकाधिक सुरक्षा आईडी वाले एक ही खाते को व्यवस्थापक विशेषाधिकार असाइन किए गए)
  • कमांड लाइन/Sysmon/PowerShell ऑडिटिंग
    • लंबी कमांड लाइनें
    • रेगेक्स खोज
    • अस्पष्ट कमांड
    • PowerShell को WMIC या PsExec के माध्यम से लॉन्च किया गया
    • PowerShell Net.WebClient Downloadstring
    • संपीड़ित/Base64 एन्कोडेड कमांड (स्वचालित डीकंप्रेसन/डिकोडिंग के साथ)
    • अहस्ताक्षरित EXE या DLL
  • सेवा ऑडिटिंग
    • संदिग्ध सेवा निर्माण
    • सेवा निर्माण त्रुटियाँ
    • Windows इवेंट लॉग सेवा को रोकना/प्रारंभ करना (संभावित इवेंट लॉग हेरफेर)
  • Mimikatz
    • lsadump::sam
  • EMET और Applocker ब्लॉक

...और भी

उदाहरण

घटनाकमांड
इवेंट लॉग हेरफेर.\DeepBlue.ps1 .\evtx\disablestop-eventlog.evtx
Metasploit मूल लक्ष्य (सुरक्षा).\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-security.evtx
Metasploit मूल लक्ष्य (सिस्टम).\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-system.evtx
Metasploit PowerShell लक्ष्य (सुरक्षा) .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-security.evtx
Metasploit PowerShell लक्ष्य (सिस्टम) .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-system.evtx
Mimikatz lsadump::sam.\DeepBlue.ps1 .\evtx\mimikatz-privesc-hashdump.evtx
नया उपयोगकर्ता निर्माण.\DeepBlue.ps1 .\evtx\new-user-security.evtx
अस्पष्टता (एन्कोडिंग).\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-encoding-menu.evtx
अस्पष्टता (स्ट्रिंग).\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-string-menu.evtx
पासवर्ड अनुमान लगाना.\DeepBlue.ps1 .\evtx\smb-password-guessing-security.evtx
पासवर्ड स्प्रेइंग.\DeepBlue.ps1 .\evtx\password-spray.evtx
PowerSploit (सुरक्षा).\DeepBlue.ps1 .\evtx\powersploit-security.evtx
PowerSploit (सिस्टम).\DeepBlue.ps1 .\evtx\powersploit-system.evtx
PSAttack.\DeepBlue.ps1 .\evtx\psattack-security.evtx
उपयोगकर्ता व्यवस्थापक समूह में जोड़ा गया.\DeepBlue.ps1 .\evtx\new-user-security.evtx

आउटपुट

DeepBlueCLI PowerShell ऑब्जेक्ट्स में आउटपुट देता है, जो JSON, HTML, CSV आदि सहित विभिन्न आउटपुट विधियों और प्रकारों की अनुमति देता है।

उदाहरण के लिए:

आउटपुट प्रकारसिंटैक्स
CSV.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Csv
प्रारूप सूची (डिफ़ॉल्ट).\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-List
प्रारूप तालिका.\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-Table
GridView.\DeepBlue.ps1 .\evtx\psattack-security.evtx | Out-GridView
HTML.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Html
JSON.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Json
XML.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Xml

लॉगिंग सेटअप

सुरक्षा इवेंट 4688 (कमांड लाइन ऑडिटिंग):

Windows कमांड-लाइन ऑडिटिंग सक्षम करें: https://support.microsoft.com/en-us/kb/3004375

सुरक्षा इवेंट 4625 (विफल लॉगऑन):

लॉगऑन विफलताओं की ऑडिटिंग की आवश्यकता है: https://technet.microsoft.com/en-us/library/cc976395.aspx

PowerShell ऑडिटिंग (PowerShell 5.0):

DeepBlueCLI मॉड्यूल लॉगिंग (PowerShell इवेंट 4103) और स्क्रिप्ट ब्लॉक लॉगिंग (4104) का उपयोग करता है। यह ट्रांसक्रिप्शन का उपयोग नहीं करता है।

देखें: https://www.fireeye.com/blog/threat-research/2016/02/greater_visibilityt.html

Windows 7 से Windows 8.1 पर PowerShell कमांडलाइन (और केवल स्क्रिप्ट ब्लॉक नहीं) प्राप्त करने के लिए, निम्नलिखित को \Windows\System32\WindowsPowerShell\v1.0\profile.ps1 में जोड़ें

root@kitploit:~
$LogCommandHealthEvent = $true
$LogCommandLifecycleEvent = $true

अधिक जानकारी के लिए निम्नलिखित देखें:

  • https://logrhythm.com/blog/powershell-command-line-logging/
  • http://hackerhurricane.blogspot.com/2014/11/i-powershell-logging-what-everyone.html

धन्यवाद: @heinzarelli और @HackerHurricane

Sysmon

Sysinternals से Sysmon इंस्टॉल करें: https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon

DeepBlue और DeepBlueHash वर्तमान में Sysmon इवेंट 1, 6 और 7 का उपयोग करते हैं।

SHA256 हैश लॉग करें। अन्य ठीक हैं; DeepBlueHash SHA256 का उपयोग करेगा।

टूल डाउनलोड करें