Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Get-AppLockerEventlog — Questo è un repository per recuperare il log eventi di Applocker analizzando il win-event log. | Kitploit
Strumenti/GitHubGitHub/romaissaadjailia/get-applockereventlog
Informatica ForenseThreat IntelligenceRisposta agli IncidentiAnalisi dei Log
GitHubromaissaadjailia/get-applockereventlog

Get-AppLockerEventlog

Questo è un repository per recuperare il log eventi di Applocker analizzando il win-event log.

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
2934 anni faRevisionato da Kitploit

Get-AppLockerEventlog

DESCRIZIONE

Questo script analizzerà tutti i canali di eventi del registro di Windows per estrarre tutti i log relativi ad AppLocker. Lo script raccoglierà tutte le informazioni importanti relative agli eventi per scopi forensi o di threat-hunting, o anche per risolvere problemi. Ecco i log che recuperiamo dal registro eventi di Windows:

  • EXE e DLL,
  • MSI e Script,
  • App pacchettizzata - Distribuzione,
  • App pacchettizzata - Esecuzione.

L'output:

  • Il risultato verrà visualizzato sullo schermo
    tutti

  • Inoltre, il risultato verrà salvato in un file csv: AppLocker-log.csv

csv

Le informazioni utili e succose che otterrai con questo script sono:

  • FileType,
  • EventID,
  • Message,
  • User,
  • Computer,
  • EventTime,
  • FilePath,
  • Publisher,
  • FileHash,
  • Package,
  • RuleName,
  • LogName,
  • TargetUser.

PARAMETRI

HunType

Questo parametro specifica il tipo di eventi che ti interessano; ci sono 4 valori per questo parametro:

1. All

Questo ottiene tutti gli eventi di AppLocker che sono interessanti per threat-hunting, forensics o anche troubleshooting. Questo è il valore predefinito.

root@kitploit:~
.\Get-AppLockerEventlog.ps1 -HunType All

tutti

2. Block

Questo ottiene tutti gli eventi attivati dall'azione di blocco di un'applicazione da parte di AppLocker; questo tipo è critico per threat-hunting o forensics, ed è ad alta priorità, poiché indica tentativi malevoli, o potrebbe essere un buon indicatore di attività malevola precedente volta a eludere i meccanismi difensivi.

root@kitploit:~
.\Get-AppLockerEventlog.ps1 -HunType Block |Format-Table -AutoSize

Blocco

3. Allow

Questo ottiene tutti gli eventi attivati dall'azione di consentire un'applicazione da parte di AppLocker. Per threat-hunting o forensics, anche le applicazioni consentite dovrebbero essere monitorate, al fine di rilevare eventuali bypass o errori di configurazione.

root@kitploit:~
.\Get-AppLockerEventlog.ps1 -HunType Allow | Format-Table -AutoSize

Consenti

4. Audit

Questo ottiene tutti gli eventi generati quando AppLocker avrebbe bloccato l'applicazione se la modalità di enforcement fosse abilitata (modalità Audit). Per threat-hunting o forensics, questo potrebbe indicare un errore di configurazione, una negligenza dell'amministratore nel cambiare la modalità, o persino un'azione malevola avvenuta durante la fase di audit (fase di messa a punto).

root@kitploit:~
 .\Get-AppLockerEventlog.ps1 -HunType Audit
 

Risorse

Per comprendere meglio AppLocker:

  • Diving in AppLocker for Blue Team — Part 1

  • https://docs.microsoft.com/en-us/windows/security/threat-protection/windows-defender-application-control/applocker/using-event-viewer-with-applocker

Contributi

Questo progetto accetta contributi e suggerimenti.

Scarica lo strumento