
Questo è un repository per recuperare il log eventi di Applocker analizzando il win-event log.
Questo script analizzerà tutti i canali di eventi del registro di Windows per estrarre tutti i log relativi ad AppLocker. Lo script raccoglierà tutte le informazioni importanti relative agli eventi per scopi forensi o di threat-hunting, o anche per risolvere problemi. Ecco i log che recuperiamo dal registro eventi di Windows:
Il risultato verrà visualizzato sullo schermo

Inoltre, il risultato verrà salvato in un file csv: AppLocker-log.csv

Le informazioni utili e succose che otterrai con questo script sono:
Questo parametro specifica il tipo di eventi che ti interessano; ci sono 4 valori per questo parametro:
1. All
Questo ottiene tutti gli eventi di AppLocker che sono interessanti per threat-hunting, forensics o anche troubleshooting. Questo è il valore predefinito.
.\Get-AppLockerEventlog.ps1 -HunType All

2. Block
Questo ottiene tutti gli eventi attivati dall'azione di blocco di un'applicazione da parte di AppLocker; questo tipo è critico per threat-hunting o forensics, ed è ad alta priorità, poiché indica tentativi malevoli, o potrebbe essere un buon indicatore di attività malevola precedente volta a eludere i meccanismi difensivi.
.\Get-AppLockerEventlog.ps1 -HunType Block |Format-Table -AutoSize

3. Allow
Questo ottiene tutti gli eventi attivati dall'azione di consentire un'applicazione da parte di AppLocker. Per threat-hunting o forensics, anche le applicazioni consentite dovrebbero essere monitorate, al fine di rilevare eventuali bypass o errori di configurazione.
.\Get-AppLockerEventlog.ps1 -HunType Allow | Format-Table -AutoSize

4. Audit
Questo ottiene tutti gli eventi generati quando AppLocker avrebbe bloccato l'applicazione se la modalità di enforcement fosse abilitata (modalità Audit). Per threat-hunting o forensics, questo potrebbe indicare un errore di configurazione, una negligenza dell'amministratore nel cambiare la modalità, o persino un'azione malevola avvenuta durante la fase di audit (fase di messa a punto).
.\Get-AppLockerEventlog.ps1 -HunType Audit
Per comprendere meglio AppLocker:
Questo progetto accetta contributi e suggerimenti.