Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Sealighter — Strumento di tracciamento ETW e WPP per la ricerca sulla sicurezza. Si sottoscrive a più provider, analizza automaticamente gli eventi in JSON e supporta filtri avanzati, buffering e output su stdout, file o Windows Event Log per l'ingestione in SIEM. | Kitploit
Strumenti/GitHubGitHub/pathtofile/sealighter
Informatica ForenseAnalisi dei Log
GitHubpathtofile/sealighter

Sealighter

Strumento di tracciamento ETW e WPP per la ricerca sulla sicurezza. Si sottoscrive a più provider, analizza automaticamente gli eventi in JSON e supporta filtri avanzati, buffering e output su stdout, file o Windows Event Log per l'ingestione in SIEM.

Vedi Repository
3964553 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Sealighter - Tracciamento ETW facile per la Ricerca sulla Sicurezza

CI

Ho creato questo progetto per aiutare i non sviluppatori a immergersi nella ricerca del Tracciamento degli Eventi per Windows (ETW) e del Tracciamento del PreProcessore di Windows (WPP).

Funzionalità

  • Sottoscrivi più Provider ETW e WPP contemporaneamente
  • Analizza automaticamente gli eventi in JSON senza bisogno di conoscere il formato
  • Filtraggio robusto degli eventi che include concatenazione e negazione dei filtri
  • Output su Standard output, File, o Registro Eventi di Windows (per essere ingerito da altri strumenti)
  • Ottieni stack trace degli eventi
  • Buffering configurabile di molti eventi in un periodo di tempo in uno solo con un conteggio, per ridurre il numero di eventi generati

Schermata di Sealighter in esecuzione

Panoramica

Sealighter sfrutta la ricca libreria Krabs ETW per abilitare il filtraggio dettagliato e il triage di Provider ed Eventi ETW e WPP.

Puoi sottoscrivere e filtrare più provider, inclusi Provider in modalità utente, Tracciamento del kernel e Tracciamento WPP, e produrre eventi come JSON su stdout, un file o il Registro Eventi di Windows (utile per tracce ad alto volume come FileIO). Non è necessaria alcuna conoscenza degli eventi che il provider può produrre o del loro formato; Sealighter cattura e analizza automaticamente qualsiasi evento richiesto.

Gli eventi possono quindi essere analizzati da JSON in Python, PowerShell, o inoltrati a Splunk o ELK per ulteriori ricerche.

Il filtraggio può essere effettuato su vari aspetti di un evento, dal suo ID o Opcode, alla corrispondenza di un valore di proprietà, fino a una ricerca di stringa arbitraria sull'intero evento (utile nelle tracce WPP o quando non si conosce la struttura dell'evento, ma si ha un'idea del suo contenuto). Puoi anche concatenare più filtri insieme o negare il filtro. Puoi anche filtrare il numero massimo di eventi per ID, utile per investigare un nuovo provider senza essere inondato da eventi simili.

Perché esiste

ETW è un sistema incredibilmente utile sia per i team Red che Blue. I team Red possono ottenere informazioni sul funzionamento interno dei componenti di Windows, e i team Blue possono ottenere preziose intuizioni su attività sospette.

Un tipico ciclo di ricerca potrebbe essere:

  1. Identificare Provider ETW interessanti usando logman query providers o cercare tracce WPP nei binari
  2. Avviare una sessione con i provider interessanti abilitati e catturare eventi mentre si fa qualcosa di 'interessante'
  3. Esaminare i risultati, usando uno o più dei seguenti:
    • Osservare ogni evento / cercare con grep parole che ci si aspetta di vedere
    • Eseguire uno script in Python o PowerShell per aiutare a filtrare o trovare eventi catturati interessanti
    • Ingestire i dati in Splunk o uno stack ELK per una ricerca avanzata basata su interfaccia utente

Fare questo con gli eventi ETW può essere difficile senza scrivere codice per interagire e analizzare gli eventi dall'ostica API ETW. Se non sei un programmatore esperto (o non vuoi avere a che fare con l'API), le uniche altre opzioni sono usare una combinazione di vecchi strumenti Windows integrati per scrivere su disco come file binari etl, e poi gestirli. Le tracce WPP complicano ulteriormente le cose, fornendo quasi nessun dato facilmente reperibile sui provider e i loro eventi.

Progetti come JDU2600's Event List e ETWExplorer forniscono alcune informazioni statiche, ma i Provider spesso contengono nomi di eventi offuscati come Event(1001), il che significa che i dati più interessanti diventano visibili solo eseguendo dinamicamente una traccia e osservando l'output.

Quindi simile a SilkETW?

In un certo senso, questo si colloca in uno spazio simile a SilkETW di FuzzySec. Ma mentre Silk è più pronto per la produzione per i difensori, questo è progettato per ricercatori come me, e come tale contiene una serie di funzionalità che non ho potuto ottenere con Silk, principalmente a causa della diversa libreria utilizzata per alimentare lo strumento. Vedi Qui per maggiori informazioni.

Pubblico di Riferimento

Probabilmente qualcuno che comprende le basi di ETW e vuole davvero immergersi nella scoperta di quali dati si possono ricavare, senza dover scrivere codice o capire manualmente come ottenere e analizzare gli eventi.

Per Iniziare

Si prega di leggere le seguenti pagine:

Installazione - Come iniziare a eseguire Sealighter, inclusa una configurazione semplice, e come impostare la registrazione degli eventi di Windows se necessario.

Configurazione - Come configurare Sealighter, incluso come specificare quali Provider registrare e dove registrare.

Filtraggio - Approfondimento su tutti i tipi di filtraggio offerti da Sealighter.

Buffering - Come usare il buffering per segnalare molti eventi simili come uno solo.

Analisi dei Dati - Come ottenere e analizzare i dati da Sealighter.

Scenari - Esempi di scenari su come ho usato Sealighter nella mia ricerca.

Limitazioni - Cose che Sealighter non fa bene o per niente.

Perché si chiama Sealighter

Il nome è una contrazione di Seafood Highlighter, che è come chiamiamo la finta carne di granchio in Australia. Poiché è basato su Krabs ETW, ho pensato che il nome fosse divertente.

Trovato problemi?

Sentiti libero di aprire un issue, anche se come dico nei documenti di confronto sono una sola persona, e questo è uno strumento pronto per la ricerca, non per la produzione.

Riconoscimenti e ulteriori letture

  • Great Blog on ETW and WPP from Matt Graeber
  • JDU2600's Event List
  • ETWExplorer
  • Krabs ETW, la libreria che alimenta Sealighter
  • SilkETW
Scarica lo strumento