Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
evtx-baseline — Un repository che ospita log evtx di esempio di goodware contenenti installazioni di software di esempio e interazioni utente di base. | Kitploit
Strumenti/GitHubGitHub/nextronsystems/evtx-baseline
Informatica ForenseDigital ForensicsApprendimento e FormazioneRisorse CurateAnalisi dei Log
GitHubnextronsystems/evtx-baseline

evtx-baseline

Un repository che ospita log evtx di esempio di goodware contenenti installazioni di software di esempio e interazioni utente di base.

Vedi Repository
9395 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

evtx-baseline

Un repository che ospita esempi di log evtx goodware con installazioni di software campione e interazioni utente di base

Donazioni

  • win10-client.tgz di @phantinuss
  • win11-client.tgz di @frack113
  • win7-x86.tgz di @pH-T
  • win2022-evtx.tgz di @Neo23x0
  • win2022-ad.tgz di @frack113
  • win2022-0-20348-azure.tgz di @Neo23x0
  • win11-client-2023.tgz di @nasbench

Se vuoi donare, apri una issue o contatta @phantinuss su twitter o keybase (i file di grandi dimensioni sono organizzati solo nelle release, non nel repository stesso)

Come sono stati prodotti i dati

  1. Installa una VM Windows usando una licenza di prova (https://www.microsoft.com/en-us/evalcenter/)

  2. Installa Sysmon (http://live.sysinternals.com/tools/Sysmon64.exe) usando sysmonconfig-trace.xml, che è un fork modificato della config di Cyb3rWard0g

  3. Apri una console PowerShell come amministratore e copia e incolla il seguente script

  • Il seguente script:
    • Aumentare la dimensione dei log di Sysmon e PowerShell a 2GB per non perdere eventi a causa della rotazione dei log
    • Aumentare i log Application, Security e System a 512MB
    • Abilitare il canale eventlog Microsoft-Windows-TaskScheduler/Operational
    • Abilitare il canale eventlog Microsoft-Windows-DNS-Client/Operational
    • Abilitare il canale eventlog Microsoft-Windows-DriverFrameworks-UserMode/Operational
    • Abilitare il canale eventlog Microsoft-Windows-LSA/Operational
root@kitploit:~
# Incrase Sysmon logs Size
$sysmon = Get-WinEvent -ListLog Microsoft-Windows-Sysmon/Operational
$sysmon.MaximumSizeInBytes = 2147483648 #2GB
$sysmon.SaveChanges()

# Incrase Powershell logs Size
$ps1 = Get-WinEvent -ListLog Microsoft-Windows-PowerShell/Operational
$ps1.MaximumSizeInBytes = 2147483648 #2GB
$ps1.SaveChanges()

$ps2 = Get-WinEvent -ListLog "Windows PowerShell"
$ps2.MaximumSizeInBytes = 2147483648 #2GB
$ps2.SaveChanges()

# Incrase Application logs Size
$application = Get-WinEvent -ListLog Application
$application.MaximumSizeInBytes = 537919488 #512MB
$application.SaveChanges()

# Incrase Security logs Size
$security = Get-WinEvent -ListLog Security
$security.MaximumSizeInBytes = 537919488 #512MB
$security.SaveChanges()

# Incrase System logs Size
$system = Get-WinEvent -ListLog System
$system.MaximumSizeInBytes = 537919488 #512MB
$system.SaveChanges()

# Enable various Log Channels
wevtutil sl Microsoft-Windows-DNS-Client/Operational /e:true
wevtutil sl Microsoft-Windows-DriverFrameworks-UserMode/Operational /e:true
wevtutil sl Microsoft-Windows-LSA/Operational /e:true
wevtutil sl Microsoft-Windows-TaskScheduler/Operational /e:true
  1. Attiva la registrazione degli eventi di creazione dei processi e di tutte le altre categorie con le loro sottocategorie, tranne la categoria "Object Access". Sono necessarie almeno le raccomandazioni Microsoft.

image

(Percorso: apri "gpedit" > "Computer Configuration" > "Windows Settings" > "Security Settings" > "Advanced Audit Policy Configuration"

Nota: quando vengono utilizzate le impostazioni di Advanced Audit Policy Configuration, l'impostazione di criterio "Audit: Force audit policy subcategory settings (Windows Vista or later) to override audit policy category settings" in Local Policies\Security Options deve essere anch'essa abilitata.

image

  1. Attiva la registrazione della riga di comando dei processi

image

(Percorso: apri "gpedit" > "Computer Configuration" > "Administrative Templates" > "System" > "Audit Process Creation" > "Include command line in process creation events" impostata su "Enabled")

  1. Attiva il PowerShell Script Block Logging e il PowerShell Module Logging

powershell

(Percorso: apri "gpedit" > "Computer Configuration" > "Administrative Templates" > "Windows Components" > "Windows PowerShell" > "Turn on Module Logging" & "Turn on Script Block Logging" impostate su "Enabled")

  1. Installa software e simula l'interazione

  2. Esporta l'eventlog usando il metodo descritto di seguito e contribuisci

Esportare gli event log

Una volta che tutto è stato fatto e sei pronto a donare l'event log, apri una console PowerShell come amministratore ed esegui il seguente comando

  • Questo piccolo script copierà gli event log in una directory separata e poi li comprimerà in un unico file
root@kitploit:~
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); Compress-Archive -Path $ENV:UserProfile\evtx  -CompressionLevel Optimal -DestinationPath $filename; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\

Se hai 7-Zip (C:\Program Files\7-Zip\7z.exe) installato sul tuo sistema e per risultati più rapidi, usa il seguente comando da un prompt di PowerShell elevato

root@kitploit:~
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); & "C:\Program Files\7-Zip\7z.exe" a $filename $ENV:UserProfile\evtx\*; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\

Il file risultante si troverà in $ENV:UserProfile\evtx\ e avrà la seguente convenzione di denominazione donation-evtx-[MajorVersion]-[MinorVersion]-[Build] ed è ora pronto per essere donato :)

Esempi di attività

I seguenti capitoli mostrano cosa abbiamo fatto sui nostri sistemi di test per simulare un'attività utente reale. Ha lo scopo di essere un esempio di ciò che abbiamo fatto per creare dati di log autentici. Puoi usare i tuoi sistemi o simulare la tua attività utente.

Software e interazione di Windows 10

Software installato

(effettuato tramite https://ninite.com/)

  • Browser web
    • Chrome
    • Opera
    • Firefox
  • Condivisione file
  • Compressione
    • 7zip
    • WinRAR
  • Messaggistica
    • Zoom
    • Pidgin
    • Thunderbird
  • Altro
    • Evernote
    • Keepass 2
    • Everything
  • Media
    • iTunes
    • VLC
    • Audacity
    • Spotify
  • Runtime
    • Java (AdoptOpenJDK) x64
    • .NET Runtime x64 5+6
  • Strumenti di sviluppo
    • Python x64 3
    • Filezilla
    • Notepad++
    • WinSCP
    • PuTTY
    • WinMerge
    • Eclipse
    • VS Code
  • Imaging
    • Paint.NET
    • Gimp
    • IrfanView
    • XnView
    • Inkscape
    • Greenshot
  • Documenti
    • Foxit Reader
    • LibreOffice
  • Archiviazione online
    • Dropbox
    • Google Drive
    • OneDrive
  • Sicurezza
  • Utility
    • Teamviewer
    • WinDirStat

Interazione utente

root@kitploit:~
- Avvia i programmi e cerca aggiornamenti
- Installa gli aggiornamenti
- Naviga su alcuni siti web
    - Scarica un pdf e aprilo
- Chrome: scarica e installa la versione di prova di MS Office
- Esegui windirstat
- Fai uno screenshot in greenshot; aprilo in xnview/irfanview
- Esegui java --version
- Apri Filezilla verso un ftp finto
- Apri la configurazione di sysmon in notepad++
- Installa estensioni Vscode per roba powershell e python
- Putty verso localhost
- Winscp verso localhost
- Apri Winmerge
- Cerca con everything
- Comprimi ed estrai con 7zip
- Comprimi ed estrai con WinRar

Interazione con Windows 2022 AD

root@kitploit:~
- Installa da ISO
- Installa sysmon
- Configura i log
- Connetti la rete
- Aggiungi il ruolo AD
- Aggiorna il sistema operativo
- Aggiungi user1 e user2
- * installa win10 per il client
- collega  DESTOP-S5D8VB9 al dominio
- Aggiungi il gruppo sigma
- aggiungi user1 al gruppo sigma
- accedi come user2 sul desktop
- modifica il GPO predefinito per abilitare il log di powershell
- gpupdate /force (anche sul client)
- crea shareme
- metti sysmon64.exe al suo interno
- prendi e carica un nuovo file in shareme dal client
Scarica lo strumento