Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
QLOG — Strumento di registrazione della creazione di processi basato su ETW che arricchisce gli eventi con hash di file, firme e dettagli del processo padre, output su registro eventi di Windows o console per il monitoraggio della sicurezza. | Kitploit
Strumenti/GitHubGitHub/threathunters-io/qlog
Strumenti DifensiviInformatica ForenseRisposta agli IncidentiAnalisi dei Log
GitHubthreathunters-io/qlog

QLOG

Strumento di registrazione della creazione di processi basato su ETW che arricchisce gli eventi con hash di file, firme e dettagli del processo padre, output su registro eventi di Windows o console per il monitoraggio della sicurezza.

Vedi Repository
4454 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Aggiornamento luglio 2022

Abbiamo avviato QLOG come esperimento per imparare di più su Windows ETW. QLOG fornisce logging arricchito per eventi di creazione processi su Windows. Abbiamo interrotto lo sviluppo di QLOG perché nel frattempo sono stati pubblicati strumenti gratuiti che utilizzano ETW per la telemetria e fanno un lavoro molto migliore di QLOG. Curiosi? Date un'occhiata ad Aurora Agent di Nextron.

Cos'è Qlog

QLOG non utilizza hook API e non richiede l'installazione di un driver sul sistema di destinazione; QLOG utilizza solo ETW per recuperare la sua telemetria. Attualmente QLOG supporta solo eventi di "creazione processo". QLOG funziona come servizio Windows, ma può anche essere eseguito in modalità console, se si desidera trasmettere gli eventi arricchiti direttamente alla console.

Come funziona

QLOG legge da ETW, arricchisce gli eventi e scrive gli eventi arricchiti nel canale eventi "QLOG". Crea e utilizza una nuova origine eventi chiamata "QMonitor" per scrivere nel registro eventi di Windows.

Sviluppo e Licenza

QLOG è sviluppato dalla comunità threathunters.io e sarà reso open source una volta raggiunta la maturità di produzione.

Utilizzo e installazione

QLOG richiede .NET Framework >=4.7.2 per essere installato.

Per eseguire in modalità console interattiva, basta eseguire

root@kitploit:~
qlog.exe

Per installare / disinstallare come servizio Windows, eseguire:

root@kitploit:~
#installare il servizio
qlog.exe -i 

#disinstallare il servizio
qlog.exe -u 

Esempio di output di eventi PROCESS CREATE arricchiti

root@kitploit:~
{
  "EventGuid": "630699d6-ec7b-4e93-8ff8-ebd34a4c1646",
  "StartTime": "2021-12-30T09:13:38.0867746+01:00",
  "QEventID": 100,
  "QType": "Process Create",
  "Username": "TESTPC\\TestUser",
  "UsernameSID": "S-1-5-21-2182592019-244663482-1304351222-1001",
  "Imagefilename": "NOTEPAD.EXE",
  "KernelImagefilename": "NOTEPAD.EXE",
  "OriginalFilename": "NOTEPAD.EXE",
  "Fullpath": "C:\\Program Files\\WindowsApps\\Microsoft.WindowsNotepad_10.2103.6.0_x64__8wekyb3d8bbwe\\Notepad\\Notepad.exe",
  "PID": 11272,
  "Commandline": "\"C:\\Program Files\\WindowsApps\\Microsoft.WindowsNotepad_10.2103.6.0_x64__8wekyb3d8bbwe\\Notepad\\Notepad.exe\" ",
  "Modulecount": 53,
  "TTPHash": "9A0227AC826AA2D8CBA9FCB92AD1465D2ACF8ECE1EF004EA4F36BE6939F253E5",
  "Imphash": "CA88689695B1E2B1E2A85FC73742E524",
  "sha256": "DEB5B0067E4AF84BB07FA3D84631CEE94787FB3BE7CDA11C0016992F54AB4DDA",
  "md5": "62F12AC2CE2C3E90C7D99809FF90AADA",
  "sha1": "48C2E57A9B5BB4D7277A70DD6F0BEFBDF5B23B6C",
  "ProcessIntegrityLevel": "Medium",
  "isOndisk": true,
  "isRunning": true,
  "Signed": "Not signed",
  "AuthenticodeHash": "",
  "Signatures": [],
  "isParent": false,
  "ParentProcess": {
    "EventGuid": null,
    "StartTime": "2021-12-29T12:22:13.6175162+01:00",
    "QEventID": 100,
    "QType": "Process Create",
    "Username": "TESTPC\\TestUser",
    "UsernameSID": "S-1-5-21-2182592019-244663482-1304351222-1001",
    "Imagefilename": "",
    "KernelImagefilename": "",
    "OriginalFilename": "EXPLORER.EXE",
    "Fullpath": "C:\\WINDOWS\\Explorer.EXE",
    "PID": 7008,
    "Commandline": "C:\\WINDOWS\\Explorer.EXE ",
    "Modulecount": 356,
    "TTPHash": "",
    "Imphash": "0DA09DC956F7D38FFB8EE50CCBA217BF",
    "sha256": "4C1D9F1CB41545DD46430130FC3F0E15665BD1948942B0B85410305DAA7AAA9C",
    "md5": "3F786F7D200D0530757B91C5C80BC049",
    "sha1": "FF02A95A759C1880FC580158062D43FDF3B85739",
    "ProcessIntegrityLevel": "Medium",
    "isOndisk": true,
    "isRunning": true,
    "Signed": "Signature valid",
    "AuthenticodeHash": "CD0E17F28F486759625C30A95E78BBC4BC0A3B697AF83B3E1C09267CAEEA51B3",
    "Signatures": [
      {
        "Subject": "CN=Microsoft Windows, O=Microsoft Corporation, L=Redmond, S=Washington, C=US",
        "Issuer": "CN=Microsoft Windows Production PCA 2011, O=Microsoft Corporation, L=Redmond, S=Washington, C=US",
        "NotBefore": "15.12.2020 22:29:13",
        "NotAfter": "02.12.2021 22:29:13",
        "DigestAlgorithmName": "SHA256",
        "Thumbprint": "F7C2F2C96A328C13CDA8CDB57B715BDEA2CBD1D9",
        "TimestampSignatures": [
          {
            "Subject": "CN=Microsoft Time-Stamp Service, OU=Thales TSS ESN:462F-E319-3F20, OU=Microsoft Operations Puerto Rico, O=Microsoft Corporation, L=Redmond, S=Washington, C=US",
            "Issuer": "CN=Microsoft Time-Stamp PCA 2010, O=Microsoft Corporation, L=Redmond, S=Washington, C=US",
            "NotBefore": "14.01.2021 20:02:14",
            "NotAfter": "11.04.2022 21:02:14",
            "DigestAlgorithmName": "SHA256",
            "Thumbprint": "A9C92B731AE7D10B21A6EA338E9FA5F8349F34BF",
            "Timestamp": "29.07.2021 11:39:24 +02:00"
          }
        ]
      }
    ],
    "isParent": false,
    "ParentProcess": null
  }
}
Scarica lo strumento