Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
evtx-baseline — Un repository che ospita log evtx di esempio di goodware contenenti installazioni di software di esempio e interazioni utente di base. | Kitploit
Strumenti/GitHubGitHub/nextronsystems/evtx-baseline
Informatica ForenseDigital ForensicsApprendimento e FormazioneRisorse CurateAnalisi dei Log
GitHubnextronsystems/evtx-baseline

evtx-baseline

Un repository che ospita log evtx di esempio di goodware contenenti installazioni di software di esempio e interazioni utente di base.

Vedi Repository
9391915 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

evtx-baseline

Un repository che ospita esempi di log evtx goodware con installazioni di software campione e interazioni utente di base

Donazioni

  • win10-client.tgz di @phantinuss
  • win11-client.tgz di @frack113
  • win7-x86.tgz di @pH-T
  • win2022-evtx.tgz di @Neo23x0
  • win2022-ad.tgz di @frack113
  • win2022-0-20348-azure.tgz di @Neo23x0
  • win11-client-2023.tgz di @nasbench

Se vuoi donare, apri una issue o contatta @phantinuss su twitter o keybase (i file di grandi dimensioni sono organizzati solo nelle release, non nel repository stesso)

Come sono stati prodotti i dati

  1. Installa una VM Windows usando una licenza di prova (https://www.microsoft.com/en-us/evalcenter/)

  2. Installa Sysmon (http://live.sysinternals.com/tools/Sysmon64.exe) usando sysmonconfig-trace.xml, che è un fork modificato della config di Cyb3rWard0g

  3. Apri una console PowerShell come amministratore e copia e incolla il seguente script

  • Il seguente script:
    • Aumentare la dimensione dei log di Sysmon e PowerShell a 2GB per non perdere eventi a causa della rotazione dei log
    • Aumentare i log Application, Security e System a 512MB
    • Abilitare il canale eventlog Microsoft-Windows-TaskScheduler/Operational
    • Abilitare il canale eventlog Microsoft-Windows-DNS-Client/Operational
    • Abilitare il canale eventlog Microsoft-Windows-DriverFrameworks-UserMode/Operational
    • Abilitare il canale eventlog Microsoft-Windows-LSA/Operational
# Incrase Sysmon logs Size
$sysmon = Get-WinEvent -ListLog Microsoft-Windows-Sysmon/Operational
$sysmon.MaximumSizeInBytes = 2147483648 #2GB
$sysmon.SaveChanges()

# Incrase Powershell logs Size
$ps1 = Get-WinEvent -ListLog Microsoft-Windows-PowerShell/Operational
$ps1.MaximumSizeInBytes = 2147483648 #2GB
$ps1.SaveChanges()

$ps2 = Get-WinEvent -ListLog "Windows PowerShell"
$ps2.MaximumSizeInBytes = 2147483648 #2GB
$ps2.SaveChanges()

# Incrase Application logs Size
$application = Get-WinEvent -ListLog Application
$application.MaximumSizeInBytes = 537919488 #512MB
$application.SaveChanges()

# Incrase Security logs Size
$security = Get-WinEvent -ListLog Security
$security.MaximumSizeInBytes = 537919488 #512MB
$security.SaveChanges()

# Incrase System logs Size
$system = Get-WinEvent -ListLog System
$system.MaximumSizeInBytes = 537919488 #512MB
$system.SaveChanges()

# Enable various Log Channels
wevtutil sl Microsoft-Windows-DNS-Client/Operational /e:true
wevtutil sl Microsoft-Windows-DriverFrameworks-UserMode/Operational /e:true
wevtutil sl Microsoft-Windows-LSA/Operational /e:true
wevtutil sl Microsoft-Windows-TaskScheduler/Operational /e:true
  1. Attiva la registrazione degli eventi di creazione dei processi e di tutte le altre categorie con le loro sottocategorie, tranne la categoria "Object Access". Sono necessarie almeno le raccomandazioni Microsoft.

image

(Percorso: apri "gpedit" > "Computer Configuration" > "Windows Settings" > "Security Settings" > "Advanced Audit Policy Configuration"

Nota: quando vengono utilizzate le impostazioni di Advanced Audit Policy Configuration, l'impostazione di criterio "Audit: Force audit policy subcategory settings (Windows Vista or later) to override audit policy category settings" in Local Policies\Security Options deve essere anch'essa abilitata.

image

  1. Attiva la registrazione della riga di comando dei processi

image

(Percorso: apri "gpedit" > "Computer Configuration" > "Administrative Templates" > "System" > "Audit Process Creation" > "Include command line in process creation events" impostata su "Enabled")

  1. Attiva il PowerShell Script Block Logging e il PowerShell Module Logging

powershell

(Percorso: apri "gpedit" > "Computer Configuration" > "Administrative Templates" > "Windows Components" > "Windows PowerShell" > "Turn on Module Logging" & "Turn on Script Block Logging" impostate su "Enabled")

  1. Installa software e simula l'interazione

  2. Esporta l'eventlog usando il metodo descritto di seguito e contribuisci

Esportare gli event log

Una volta che tutto è stato fatto e sei pronto a donare l'event log, apri una console PowerShell come amministratore ed esegui il seguente comando

  • Questo piccolo script copierà gli event log in una directory separata e poi li comprimerà in un unico file
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); Compress-Archive -Path $ENV:UserProfile\evtx  -CompressionLevel Optimal -DestinationPath $filename; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\

Se hai 7-Zip (C:\Program Files\7-Zip\7z.exe) installato sul tuo sistema e per risultati più rapidi, usa il seguente comando da un prompt di PowerShell elevato

mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); & "C:\Program Files\7-Zip\7z.exe" a $filename $ENV:UserProfile\evtx\*; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\

Il file risultante si troverà in $ENV:UserProfile\evtx\ e avrà la seguente convenzione di denominazione donation-evtx-[MajorVersion]-[MinorVersion]-[Build] ed è ora pronto per essere donato :)

Esempi di attività

I seguenti capitoli mostrano cosa abbiamo fatto sui nostri sistemi di test per simulare un'attività utente reale. Ha lo scopo di essere un esempio di ciò che abbiamo fatto per creare dati di log autentici. Puoi usare i tuoi sistemi o simulare la tua attività utente.

Software e interazione di Windows 10

Software installato

(effettuato tramite https://ninite.com/)

  • Browser web
    • Chrome
    • Opera
    • Firefox
  • Condivisione file
  • Compressione
    • 7zip
    • WinRAR
  • Messaggistica
    • Zoom
    • Pidgin
    • Thunderbird
  • Altro
    • Evernote
    • Keepass 2
    • Everything
  • Media
    • iTunes
    • VLC
    • Audacity
    • Spotify
  • Runtime
    • Java (AdoptOpenJDK) x64
    • .NET Runtime x64 5+6
  • Strumenti di sviluppo
    • Python x64 3
    • Filezilla
    • Notepad++
    • WinSCP
    • PuTTY
    • WinMerge
    • Eclipse
    • VS Code
  • Imaging
    • Paint.NET
    • Gimp
    • IrfanView
    • XnView
    • Inkscape
    • Greenshot
  • Documenti
    • Foxit Reader
    • LibreOffice
  • Archiviazione online
    • Dropbox
    • Google Drive
    • OneDrive
  • Sicurezza
  • Utility
    • Teamviewer
    • WinDirStat

Interazione utente

Scarica lo strumento