
Audix è uno strumento PowerShell per configurare rapidamente i Criteri di controllo degli eventi di Windows per il monitoraggio della sicurezza.
_______ _____________
___ |___ _______ /__(_)___ __
__ /| | / / / __ /__ /__ |/_/
_ ___ / /_/ // /_/ / _ / __> <
/_/ |_\__,_/ \__,_/ /_/ /_/|_|
è uno strumento PowerShell per configurare rapidamente i Criteri di Controllo degli Eventi di Windows per il monitoraggio e la risposta agli incidenti.
Nota: Questo strumento modificherà solo i criteri di sicurezza locali. Se applicato a un host con un'impostazione GPO, è preferibile utilizzare le stesse impostazioni in un profilo predefinito di Criteri di Gruppo in modo che tutti i sistemi ricevano la stessa configurazione. Se il profilo GPO non viene modificato per soddisfare queste impostazioni, un'operazione di imposizione GPO lo sovrascriverà.
Audix consente la configurazione SEMPLICE dei Criteri di Controllo degli Eventi di Windows. I Criteri di Controllo di Windows sono limitati per impostazione predefinita. Ciò significa che per gli Addetti alla Risposta agli Incidenti, i Team Blu, i CISO e le persone che desiderano monitorare il proprio ambiente utilizzando i Registri Eventi di Windows, è necessario configurare le impostazioni dei criteri di controllo per fornire registrazioni più avanzate.
Questa utility mira a catturare l'impostazione corrente dei criteri di controllo, eseguirne un backup (nel caso sia necessario ripristinare lo stato precedente) e applicare un'impostazione più avanzata dei Criteri di Controllo per consentire una migliore capacità di rilevamento. Inoltre, impone le sottocategorie dei criteri di controllo per garantire che queste impostazioni avanzate persistano. È presente anche un'impostazione per regolare il limite di dimensione della registrazione.
Alcuni esempi di impostazioni dei criteri abilitate che Audix attiverà:
ID Evento: 4698-4702 (Un'attività pianificata è stata creata/aggiornata/disabilitata)
ID Evento: 4688 (Un nuovo processo è stato creato.)
Clona il repository con Git
Passa alla cartella ed esegui il comando nel tuo terminale. Devi assicurarti di avere i diritti di Amministratore per farlo.
.\Audix.ps1