Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
EventLogging — Script di automazione per distribuire Windows Event Forwarding, Sysmon e criteri di audit personalizzati in un ambiente Active Directory. | Kitploit
Strumenti/GitHubGitHub/blackhillsinfosec/eventlogging
Strumenti DifensiviScripting e AutomazioneAudit di ConfigurazioneRilevamento IntrusioniRisposta agli IncidentiAnalisi dei LogArchived
GitHubblackhillsinfosec/eventlogging

EventLogging

Script di automazione per distribuire Windows Event Forwarding, Sysmon e criteri di audit personalizzati in un ambiente Active Directory.

Vedi Repository
4917161 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Avviso

Questo repository non è più mantenuto da aprile 2024

BHIS

Avviso

Questo repository non è più mantenuto da aprile 2024

EventLogging

Questo repository contiene indicazioni sulla configurazione della registrazione degli eventi. Queste indicazioni sono suddivise in sezioni, Defensive Readiness Condition (DEFCON), e pensate per essere applicate da 5 (il più basso) a 1 (il più alto).

Readiness StateDescriptionReadiness Condition Features
DEFCON 1Violazione imminente o avvenutaImaging forense; Tecniche/strumenti di blocco (Server, Workstation e Rete)
DEFCON 2Misure potenziateInoltro eventi (Workstation); Threat Hunting
DEFCON 3Misure rafforzateInoltro eventi (Server membri/app); Registrazione dei dispositivi di rete; Sysmon/EDR
DEFCON 4Misure di sicurezza incrementateCriteri di controllo; Inoltro eventi (Controller di dominio); Monitoraggio di rete; Log centralizzati
DEFCON 5Configurazioni predefiniteRegistrazione standard di OS/App/Dispositivi; Nessun log centralizzato

Il lavoro iniziale su questo progetto sarà incentrato su Windows.

  • Assunzioni

    • Active Directory
    • PowerShell
    • Windows Event Collector
  • Distribuzione

  • Contributi della Community

  • Licenza


Assunzioni:

Active Directory

  • Viene utilizzato Microsoft Active Directory

PowerShell

  • Viene utilizzato PowerShell 5

Windows Event Collector

  • È possibile raggiungere un Windows Server che esegue i servizi di Windows Event Collector (WEC) da tutti gli endpoint Windows connessi.

Distribuzione:

Gli script sono progettati per essere eseguiti prima in DEFCON 4, poi in DEFCON 3 e infine in DEFCON 2. Ogni DEFCON ha uno script per apportare modifiche su un DC; questi script aggiungono funzionalità extra e aumentano la visibilità nella tua distribuzione. Dovresti rivedere attentamente questi script prima di eseguirli, poiché alcune modifiche sono difficili da annullare una volta applicate. DEFCON 3 contiene anche uno script per l'installazione di Sysmon per Windows. Questo script deve essere eseguito dal DC, poiché importa un GPO utilizzato per la distribuzione.

Prima della distribuzione, dovrai determinare quanti WEC ti serviranno e il loro nome host FQDN. Questi host dovrebbero essere configurati come macchine Windows Server di base con tutti gli aggiornamenti correnti; si consiglia Windows Server 2016 o superiore. Successivamente convertirai il server in un WEC tramite lo script WEC-Configurator.ps1 presente in DEFCON4.

Modifica i seguenti file prima di eseguire gli script.

  • /DEFCON4/sites.csv - Inserisci il prefisso del sito e l'FQDN del WEC.
  • /DEFCON4/winlogbeat.yml - Richiesto solo se prevedi di inviare i dati a uno stack ELK. Sostituisci i tag <LogstashIP>, <LogstashPort> e <CompanyInit>

Una volta modificati i file, puoi eseguire gli script sull'host corrispondente. Gli script del DC importeranno i GPO. Questi GPO devono comunque essere collegati alla OU corretta affinché il sistema funzioni. Di seguito sono riportati i collegamenti GPO suggeriti.

  • SOC-$(SiteName)-Windows-Event-Forwarding : Collega alla OU per ogni sito; gli host in quella OU invieranno i dati al WEC rispettivo definito in /DEFCON4/sites.csv. Questo verrà replicato per ogni riga del CSV.
  • SOC-DC-Enhanced-Auditing : Collega alla OU contenente i DC
  • SOC-WS-Enhanced-Auditing : Collega al livello più alto con le workstation
  • SOC-Sysmon-Deployment : Collega all'intero dominio
  • SOC-CMD-PS-Logging : Collega all'intero dominio
  • SOC-Enable-WinRM : Collega all'intero dominio

Webcast video

  • BHIS Webcasts | Youtube

Contributi della Community

  • palantir windows-event-forwarding | GitHub
  • olafhartong sysmon-modular | GitHub

Licenza

GNUv3 - Licenza

Scarica lo strumento