Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
EventLogging — Active Directory 環境で Windows イベント転送、Sysmon、およびカスタム監査ポリシーを展開するための自動化スクリプト。 | Kitploit
ツール/GitHubGitHub/blackhillsinfosec/eventlogging
防御ツールスクリプトと自動化構成監査侵入検知インシデントレスポンスログ分析Archived
GitHubblackhillsinfosec/eventlogging

EventLogging

Active Directory 環境で Windows イベント転送、Sysmon、およびカスタム監査ポリシーを展開するための自動化スクリプト。

リポジトリを見る
491711年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

お知らせ

このリポジトリは2024年4月をもってメンテナンスされていません。

BHIS

お知らせ

このリポジトリは2024年4月をもってメンテナンスされていません。

EventLogging

このリポジトリには、イベントロギングの設定に関するガイダンスが含まれています。このガイダンスは、Defensive Readiness Condition(DEFCON)のセクションに分かれており、5(最低)から1(最高)まで適用することを意図しています。

Readiness StateDescriptionReadiness Condition Features
DEFCON 1侵害が切迫、または発生済みフォレンジックイメージング; ブロッキング技術/ツール(サーバー、ワークステーション、ネットワーク)
DEFCON 2強化された対策イベント転送(ワークステーション); 脅威ハンティング
DEFCON 3高度な対策イベント転送(メンバーサーバー/アプリ); ネットワークデバイスロギング; Sysmon/EDR
DEFCON 4強化されたセキュリティ対策監査ポリシー; イベント転送(ドメインコントローラー); ネットワーク監視; 集中ログ
DEFCON 5デフォルト構成標準のOS/アプリ/デバイスのロギング; 集中ログなし

このプロジェクトの初期作業はWindowsに焦点を当てます。

  • 前提条件

    • Active Directory
    • PowerShell
    • Windows Event Collector
  • デプロイ

  • コミュニティからの貢献

  • ライセンス


前提条件:

Active Directory

  • Microsoft Active Directoryが使用されている

PowerShell

  • PowerShell 5が使用されている

Windows Event Collector

  • Windows Event Collector (WEC) サービスを実行しているWindows Serverに、すべてのログオン済みWindowsエンドポイントが到達できること。

デプロイ:

スクリプトは、DEFCON 4を最初に実行し、次にDEFCON 3、その後DEFCON 2の順に実行するように設計されています。各DEFCONにはDC上で変更を行うためのスクリプトがあります。これらのスクリプトは、デプロイに追加の機能を加え、可視性を高めます。一部の変更は一度行うと元に戻すのが難しいため、実行前に慎重にレビューしてください。DEFCON 3には、Windows用Sysmonをインストールするスクリプトも含まれています。このスクリプトはDCから実行する必要があります。デプロイに使用されるGPOをインポートするためです。

デプロイ前に、必要なWECの数とFQDNホスト名を決定する必要があります。これらのホストは、最新の更新プログラムがすべて適用されたベースのWindows Serverマシンとして構成する必要があります。Windows Server 2016以降が推奨されます。その後、DEFCON4にあるWEC-Configurator.ps1スクリプトを使用してサーバーをWECに変換します。

スクリプトを実行する前に、次のファイルを変更してください。

  • /DEFCON4/sites.csv - サイトプレフィックスとWEC FQDNを入力します。
  • /DEFCON4/winlogbeat.yml - ELKスタックに送信する場合にのみ必要です。<LogstashIP>、<LogstashPort>、<CompanyInit> のタグを置き換えます。

ファイルを編集したら、各ホストでスクリプトを実行できます。DCスクリプトはGPOをインポートします。システムが機能するには、これらのGPOを正しいOUにリンクする必要があります。推奨されるGPOリンクは以下のとおりです。

  • SOC-$(SiteName)-Windows-Event-Forwarding : 各サイトのOUにリンクします。そのOU内のホストは、/DEFCON4/sites.csvで定義されたそれぞれのWECにログを送信します。これはCSVの各行に対して複製されます。
  • SOC-DC-Enhanced-Auditing : DCを含むOUにリンクします。
  • SOC-WS-Enhanced-Auditing : ワークステーションを含む最上位レベルにリンクします。
  • SOC-Sysmon-Deployment : ドメイン全体にリンクします。
  • SOC-CMD-PS-Logging : ドメイン全体にリンクします。
  • SOC-Enable-WinRM : ドメイン全体にリンクします。

ビデオウェブキャスト

  • BHIS Webcasts | Youtube

コミュニティからの貢献

  • palantir windows-event-forwarding | GitHub
  • olafhartong sysmon-modular | GitHub

ライセンス

GNUv3 - ライセンス

お知らせ

このリポジトリは2024年4月をもってメンテナンスされていません。

ツールをダウンロード