Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
DeepBlueCLI — Strumento di caccia alle minacce basato su PowerShell che analizza i log degli eventi di Windows per rilevare attività dannose, inclusi attacchi alle credenziali, comandi offuscati, manipolazione dei servizi e utilizzo di Mimikatz. | Kitploit
Strumenti/GitHubGitHub/sans-blue-team/deepbluecli
Analisi MalwareDigital ForensicsRilevamento IntrusioniRisposta agli IncidentiAnalisi dei Log
GitHubsans-blue-team/deepbluecli

DeepBlueCLI

Strumento di caccia alle minacce basato su PowerShell che analizza i log degli eventi di Windows per rilevare attività dannose, inclusi attacchi alle credenziali, comandi offuscati, manipolazione dei servizi e utilizzo di Mimikatz.

Vedi Repository
2.4k3763 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

DeepBlueCLI

DeepBlueCLI - un modulo PowerShell per la caccia alle minacce tramite i log degli eventi di Windows

Eric Conrad, Backshore Communications, LLC

deepblue at backshore dot net

Twitter: @eric_conrad

http://ericconrad.com

I file EVTX di esempio si trovano nella directory .\evtx

Nota Se il tuo antivirus reagisce dopo aver scaricato DeepBlueCLI: è probabile che stia reagendo ai file EVTX inclusi nella directory .\evtx (che contengono log di riga di comando di attacchi dannosi, tra gli altri artefatti). I file EVTX non sono dannosi. Potresti dover configurare il tuo antivirus per ignorare la directory DeepBlueCLI.

Indice

  • Utilizzo
  • Log degli eventi di Windows elaborati
  • Eventi rilevati
  • Esempi
  • Output
  • Configurazione della registrazione
  • Vedi il Readme di DeepBlue.py per informazioni su DeepBlue.py
  • Vedi il Readme di DeepBlueHash per informazioni su DeepBlueHash (safelisting investigativo utilizzando i log degli eventi di Sysmon)

Utilizzo:

.\DeepBlue.ps1 <event log name> <evtx filename>

Vedi il Readme di Set-ExecutionPolicy se ricevi un errore 'l'esecuzione degli script è disabilitata su questo sistema'.

Elabora il log degli eventi di sicurezza locale di Windows (PowerShell deve essere eseguito come Amministratore):

.\DeepBlue.ps1

oppure:

.\DeepBlue.ps1 -log security

Elabora il log degli eventi di sistema locale di Windows:

.\DeepBlue.ps1 -log system

Elabora file evtx:

.\DeepBlue.ps1 .\evtx\new-user-security.evtx

Log degli eventi di Windows elaborati

  • Windows Security
  • Windows System
  • Windows Application
  • Windows PowerShell
  • Sysmon

Log della riga di comando elaborati

Vedi la sezione Configurazione della registrazione qui sotto per come configurare questi log

  • Windows Security event ID 4688
  • Windows PowerShell event IDs 4103 and 4104
  • Sysmon event ID 1

Eventi rilevati

  • Comportamento sospetto dell'account
    • Creazione utente
    • Utente aggiunto a gruppi locali/globali/universali
    • Indovinamento password (molteplici tentativi di accesso falliti, un account)
    • Password spraying tramite accesso fallito (molteplici tentativi di accesso falliti, più account)
    • Password spraying tramite credenziali esplicite
    • Bloodhound (privilegi di amministratore assegnati allo stesso account con più ID di sicurezza)
  • Audit della riga di comando/Sysmon/PowerShell
    • Righe di comando lunghe
    • Ricerche regex
    • Comandi offuscati
    • PowerShell avviato tramite WMIC o PsExec
    • Net.WebClient Downloadstring di PowerShell
    • Comandi compressi/codificati in Base64 (con decompressione/decodifica automatica)
    • EXE o DLL non firmati
  • Audit dei servizi
    • Creazione di servizi sospetti
    • Errori di creazione servizi
    • Arresto/avvio del servizio Registro eventi di Windows (potenziale manipolazione del log degli eventi)
  • Mimikatz
    • lsadump::sam
  • Blocchi di EMET e Applocker

...e altro ancora

Esempi

Output

DeepBlueCLI produce output in oggetti PowerShell, consentendo una varietà di metodi e tipi di output, tra cui JSON, HTML, CSV, ecc.

Per esempio:

Configurazione della registrazione

Evento di sicurezza 4688 (Audit della riga di comando):

Abilita l'audit della riga di comando di Windows: https://support.microsoft.com/en-us/kb/3004375

Evento di sicurezza 4625 (Accessi falliti):

Richiede l'audit dei tentativi di accesso falliti: https://technet.microsoft.com/en-us/library/cc976395.aspx

Audit di PowerShell (PowerShell 5.0):

DeepBlueCLI utilizza la registrazione dei moduli (evento PowerShell 4103) e la registrazione dei blocchi di script (4104). Non utilizza la trascrizione.

Vedi: https://www.fireeye.com/blog/threat-research/2016/02/greater_visibilityt.html

Per ottenere la riga di comando di PowerShell (e non solo il blocco di script) su Windows 7 fino a Windows 8.1, aggiungi quanto segue a \Windows\System32\WindowsPowerShell\v1.0\profile.ps1

root@kitploit:~
$LogCommandHealthEvent = $true
$LogCommandLifecycleEvent = $true

Vedi i seguenti per maggiori informazioni:

  • https://logrhythm.com/blog/powershell-command-line-logging/
  • http://hackerhurricane.blogspot.com/2014/11/i-powershell-logging-what-everyone.html

Ringraziamenti: @heinzarelli e @HackerHurricane

Sysmon

Installa Sysmon da Sysinternals: https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon

DeepBlue e DeepBlueHash attualmente utilizzano gli eventi Sysmon 1, 6 e 7.

Registra gli hash SHA256. Altri vanno bene; DeepBlueHash utilizzerà SHA256.

Scarica lo strumento
EventoComando
Manipolazione del log degli eventi.\DeepBlue.ps1 .\evtx\disablestop-eventlog.evtx
Target nativo Metasploit (sicurezza).\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-security.evtx
Target nativo Metasploit (sistema).\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-system.evtx
Target PowerShell Metasploit (sicurezza) .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-security.evtx
Target PowerShell Metasploit (sistema) .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-system.evtx
Mimikatz lsadump::sam.\DeepBlue.ps1 .\evtx\mimikatz-privesc-hashdump.evtx
Creazione nuovo utente.\DeepBlue.ps1 .\evtx\new-user-security.evtx
Offuscamento (codifica).\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-encoding-menu.evtx
Offuscamento (stringa).\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-string-menu.evtx
Indovinamento password.\DeepBlue.ps1 .\evtx\smb-password-guessing-security.evtx
Password spraying.\DeepBlue.ps1 .\evtx\password-spray.evtx
PowerSploit (sicurezza).\DeepBlue.ps1 .\evtx\powersploit-security.evtx
PowerSploit (sistema).\DeepBlue.ps1 .\evtx\powersploit-system.evtx
PSAttack.\DeepBlue.ps1 .\evtx\psattack-security.evtx
Utente aggiunto al gruppo amministratori.\DeepBlue.ps1 .\evtx\new-user-security.evtx
Tipo di outputSintassi
CSV.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Csv
Format list (default).\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-List
Format table.\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-Table
GridView.\DeepBlue.ps1 .\evtx\psattack-security.evtx | Out-GridView
HTML.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Html
JSON.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Json
XML.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Xml