
ETW-आधारित विंडोज प्रक्रिया निर्माण लॉगर जो फ़ाइल हैश, हस्ताक्षर और मूल प्रक्रिया विवरण के साथ ईवेंट को समृद्ध करता है, सुरक्षा निगरानी के लिए विंडोज इवेंटलॉग या कंसोल पर आउटपुट देता है।
हमने QLOG को Windows ETW के बारे में अधिक जानने के लिए एक प्रयोग के रूप में शुरू किया। QLOG Windows पर प्रक्रिया निर्माण ईवेंट के लिए समृद्ध लॉगिंग प्रदान करता है। हमने QLOG का विकास रोक दिया है क्योंकि इस बीच मुफ्त टूल प्रकाशित किए गए जो टेलीमेट्री के लिए ETW का उपयोग करते हैं और QLOG से कहीं बेहतर काम करते हैं। उत्सुक हैं? Aurora Agent from Nextron पर एक नज़र डालें।
QLOG API हुक का उपयोग नहीं करता है और इसे लक्ष्य सिस्टम पर ड्राइवर स्थापित करने की आवश्यकता नहीं है, QLOG केवल अपनी टेलीमेट्री प्राप्त करने के लिए ETW का उपयोग करता है। वर्तमान में QLOG केवल “प्रक्रिया निर्माण” ईवेंट का समर्थन करता है। QLOG एक Windows सेवा के रूप में चलता है, लेकिन कंसोल मोड में भी चल सकता है, यदि आप समृद्ध ईवेंट को सीधे कंसोल पर स्ट्रीम करना चाहते हैं।
QLOG ETW से पढ़ता है, ईवेंट को समृद्ध करता है और समृद्ध ईवेंट को इवेंट चैनल “QLOG” पर लिखता है। यह Windows Eventlog पर लिखने के लिए “QMonitor” नामक एक नया ईवेंट स्रोत बनाता और उपयोग करता है।
QLOG को threathunters.io समुदाय द्वारा विकसित किया जा रहा है और एक बार उत्पादन-ग्रेड परिपक्वता प्राप्त करने पर इसे ओपन सोर्स कर दिया जाएगा।
QLOG को .NET Framework >=4.7.2 स्थापित होना आवश्यक है।
इंटरैक्टिव कंसोल मोड में चलाने के लिए, बस चलाएँ
qlog.exe
Windows सेवा के रूप में स्थापित / निकालने के लिए, चलाएँ:
#install service
qlog.exe -i
#deinstall service
qlog.exe -u
{
"EventGuid": "630699d6-ec7b-4e93-8ff8-ebd34a4c1646",
"StartTime": "2021-12-30T09:13:38.0867746+01:00",
"QEventID": 100,
"QType": "Process Create",
"Username": "TESTPC\\TestUser",
"UsernameSID": "S-1-5-21-2182592019-244663482-1304351222-1001",
"Imagefilename": "NOTEPAD.EXE",
"KernelImagefilename": "NOTEPAD.EXE",
"OriginalFilename": "NOTEPAD.EXE",
"Fullpath": "C:\\Program Files\\WindowsApps\\Microsoft.WindowsNotepad_10.2103.6.0_x64__8wekyb3d8bbwe\\Notepad\\Notepad.exe",
"PID": 11272,
"Commandline": "\"C:\\Program Files\\WindowsApps\\Microsoft.WindowsNotepad_10.2103.6.0_x64__8wekyb3d8bbwe\\Notepad\\Notepad.exe\" ",
"Modulecount": 53,
"TTPHash": "9A0227AC826AA2D8CBA9FCB92AD1465D2ACF8ECE1EF004EA4F36BE6939F253E5",
"Imphash": "CA88689695B1E2B1E2A85FC73742E524",
"sha256": "DEB5B0067E4AF84BB07FA3D84631CEE94787FB3BE7CDA11C0016992F54AB4DDA",
"md5": "62F12AC2CE2C3E90C7D99809FF90AADA",
"sha1": "48C2E57A9B5BB4D7277A70DD6F0BEFBDF5B23B6C",
"ProcessIntegrityLevel": "Medium",
"isOndisk": true,
"isRunning": true,
"Signed": "Not signed",
"AuthenticodeHash": "",
"Signatures": [],
"isParent": false,
"ParentProcess": {
"EventGuid": null,
"StartTime": "2021-12-29T12:22:13.6175162+01:00",
"QEventID": 100,
"QType": "Process Create",
"Username": "TESTPC\\TestUser",
"UsernameSID": "S-1-5-21-2182592019-244663482-1304351222-1001",
"Imagefilename": "",
"KernelImagefilename": "",
"OriginalFilename": "EXPLORER.EXE",
"Fullpath": "C:\\WINDOWS\\Explorer.EXE",
"PID": 7008,
"Commandline": "C:\\WINDOWS\\Explorer.EXE ",
"Modulecount": 356,
"TTPHash": "",
"Imphash": "0DA09DC956F7D38FFB8EE50CCBA217BF",
"sha256": "4C1D9F1CB41545DD46430130FC3F0E15665BD1948942B0B85410305DAA7AAA9C",
"md5": "3F786F7D200D0530757B91C5C80BC049",
"sha1": "FF02A95A759C1880FC580158062D43FDF3B85739",
"ProcessIntegrityLevel": "Medium",
"isOndisk": true,
"isRunning": true,
"Signed": "Signature valid",
"AuthenticodeHash": "CD0E17F28F486759625C30A95E78BBC4BC0A3B697AF83B3E1C09267CAEEA51B3",
"Signatures": [
{
"Subject": "CN=Microsoft Windows, O=Microsoft Corporation, L=Redmond, S=Washington, C=US",
"Issuer": "CN=Microsoft Windows Production PCA 2011, O=Microsoft Corporation, L=Redmond, S=Washington, C=US",
"NotBefore": "15.12.2020 22:29:13",
"NotAfter": "02.12.2021 22:29:13",
"DigestAlgorithmName": "SHA256",
"Thumbprint": "F7C2F2C96A328C13CDA8CDB57B715BDEA2CBD1D9",
"TimestampSignatures": [
{
"Subject": "CN=Microsoft Time-Stamp Service, OU=Thales TSS ESN:462F-E319-3F20, OU=Microsoft Operations Puerto Rico, O=Microsoft Corporation, L=Redmond, S=Washington, C=US",
"Issuer": "CN=Microsoft Time-Stamp PCA 2010, O=Microsoft Corporation, L=Redmond, S=Washington, C=US",
"NotBefore": "14.01.2021 20:02:14",
"NotAfter": "11.04.2022 21:02:14",
"DigestAlgorithmName": "SHA256",
"Thumbprint": "A9C92B731AE7D10B21A6EA338E9FA5F8349F34BF",
"Timestamp": "29.07.2021 11:39:24 +02:00"
}
]
}
],
"isParent": false,
"ParentProcess": null
}
}