
Strumento di caccia alle minacce basato su PowerShell che analizza i log degli eventi di Windows per rilevare attività dannose, inclusi attacchi alle credenziali, comandi offuscati, manipolazione dei servizi e utilizzo di Mimikatz.
DeepBlueCLI - un modulo PowerShell per la caccia alle minacce tramite i log degli eventi di Windows
Eric Conrad, Backshore Communications, LLC
deepblue at backshore dot net
Twitter: @eric_conrad
I file EVTX di esempio si trovano nella directory .\evtx
Nota Se il tuo antivirus reagisce dopo aver scaricato DeepBlueCLI: è probabile che stia reagendo ai file EVTX inclusi nella directory .\evtx (che contengono log di riga di comando di attacchi dannosi, tra gli altri artefatti). I file EVTX non sono dannosi. Potresti dover configurare il tuo antivirus per ignorare la directory DeepBlueCLI.
.\DeepBlue.ps1 <event log name> <evtx filename>
Vedi il Readme di Set-ExecutionPolicy se ricevi un errore 'l'esecuzione degli script è disabilitata su questo sistema'.
.\DeepBlue.ps1
oppure:
.\DeepBlue.ps1 -log security
.\DeepBlue.ps1 -log system
.\DeepBlue.ps1 .\evtx\new-user-security.evtx
Vedi la sezione Configurazione della registrazione qui sotto per come configurare questi log
lsadump::sam...e altro ancora
DeepBlueCLI produce output in oggetti PowerShell, consentendo una varietà di metodi e tipi di output, tra cui JSON, HTML, CSV, ecc.
Per esempio:
Abilita l'audit della riga di comando di Windows: https://support.microsoft.com/en-us/kb/3004375
Richiede l'audit dei tentativi di accesso falliti: https://technet.microsoft.com/en-us/library/cc976395.aspx
DeepBlueCLI utilizza la registrazione dei moduli (evento PowerShell 4103) e la registrazione dei blocchi di script (4104). Non utilizza la trascrizione.
Vedi: https://www.fireeye.com/blog/threat-research/2016/02/greater_visibilityt.html
Per ottenere la riga di comando di PowerShell (e non solo il blocco di script) su Windows 7 fino a Windows 8.1, aggiungi quanto segue a \Windows\System32\WindowsPowerShell\v1.0\profile.ps1
$LogCommandHealthEvent = $true
$LogCommandLifecycleEvent = $true
Vedi i seguenti per maggiori informazioni:
Ringraziamenti: @heinzarelli e @HackerHurricane
Installa Sysmon da Sysinternals: https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon
DeepBlue e DeepBlueHash attualmente utilizzano gli eventi Sysmon 1, 6 e 7.
Registra gli hash SHA256. Altri vanno bene; DeepBlueHash utilizzerà SHA256.
| Evento | Comando |
|---|
| Manipolazione del log degli eventi | .\DeepBlue.ps1 .\evtx\disablestop-eventlog.evtx |
| Target nativo Metasploit (sicurezza) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-security.evtx |
| Target nativo Metasploit (sistema) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-system.evtx |
| Target PowerShell Metasploit (sicurezza) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-security.evtx |
| Target PowerShell Metasploit (sistema) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-system.evtx |
Mimikatz lsadump::sam | .\DeepBlue.ps1 .\evtx\mimikatz-privesc-hashdump.evtx |
| Creazione nuovo utente | .\DeepBlue.ps1 .\evtx\new-user-security.evtx |
| Offuscamento (codifica) | .\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-encoding-menu.evtx |
| Offuscamento (stringa) | .\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-string-menu.evtx |
| Indovinamento password | .\DeepBlue.ps1 .\evtx\smb-password-guessing-security.evtx |
| Password spraying | .\DeepBlue.ps1 .\evtx\password-spray.evtx |
| PowerSploit (sicurezza) | .\DeepBlue.ps1 .\evtx\powersploit-security.evtx |
| PowerSploit (sistema) | .\DeepBlue.ps1 .\evtx\powersploit-system.evtx |
| PSAttack | .\DeepBlue.ps1 .\evtx\psattack-security.evtx |
| Utente aggiunto al gruppo amministratori | .\DeepBlue.ps1 .\evtx\new-user-security.evtx |
| Tipo di output | Sintassi |
|---|
| CSV | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Csv |
| Format list (default) | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-List |
| Format table | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-Table |
| GridView | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | Out-GridView |
| HTML | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Html |
| JSON | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Json |
| XML | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Xml |