
サンプルソフトウェアのインストールと基本的なユーザー操作を含む、良性ソフトウェア(goodware)の evtx ログの例をホストするリポジトリです。
提供したい場合は、issue を作成するか、Twitter または Keybase で @phantinuss に連絡してください(大きなファイルはリポジトリ自体ではなく、リリースにのみ整理されています)。
試用ライセンスを使用して Windows VM をインストールします(https://www.microsoft.com/en-us/evalcenter/)
Cyb3rWard0g's config を改変したフォークである sysmonconfig-trace.xml を使用して、Sysmon(http://live.sysinternals.com/tools/Sysmon64.exe)をインストールします
管理者として PowerShell コンソールを開き、次のスクリプトをコピーして貼り付けます
Application、Security、System のログを 512MB に増やしますMicrosoft-Windows-TaskScheduler/Operational イベントログチャネルを有効にしますMicrosoft-Windows-DNS-Client/Operational イベントログチャネルを有効にしますMicrosoft-Windows-DriverFrameworks-UserMode/Operational イベントログチャネルを有効にしますMicrosoft-Windows-LSA/Operational イベントログチャネルを有効にします# Incrase Sysmon logs Size
$sysmon = Get-WinEvent -ListLog Microsoft-Windows-Sysmon/Operational
$sysmon.MaximumSizeInBytes = 2147483648 #2GB
$sysmon.SaveChanges()
# Incrase Powershell logs Size
$ps1 = Get-WinEvent -ListLog Microsoft-Windows-PowerShell/Operational
$ps1.MaximumSizeInBytes = 2147483648 #2GB
$ps1.SaveChanges()
$ps2 = Get-WinEvent -ListLog "Windows PowerShell"
$ps2.MaximumSizeInBytes = 2147483648 #2GB
$ps2.SaveChanges()
# Incrase Application logs Size
$application = Get-WinEvent -ListLog Application
$application.MaximumSizeInBytes = 537919488 #512MB
$application.SaveChanges()
# Incrase Security logs Size
$security = Get-WinEvent -ListLog Security
$security.MaximumSizeInBytes = 537919488 #512MB
$security.SaveChanges()
# Incrase System logs Size
$system = Get-WinEvent -ListLog System
$system.MaximumSizeInBytes = 537919488 #512MB
$system.SaveChanges()
# Enable various Log Channels
wevtutil sl Microsoft-Windows-DNS-Client/Operational /e:true
wevtutil sl Microsoft-Windows-DriverFrameworks-UserMode/Operational /e:true
wevtutil sl Microsoft-Windows-LSA/Operational /e:true
wevtutil sl Microsoft-Windows-TaskScheduler/Operational /e:true

(場所:「gpedit」を開く > 「コンピューターの構成」 > 「Windows の設定」 > 「セキュリティの設定」 > 「詳細監査ポリシーの構成」
注:詳細監査ポリシーの構成設定を使用する場合、「ローカルポリシー\セキュリティオプション」にある「監査:監査ポリシーのサブカテゴリ設定(Windows Vista 以降)を監査ポリシーのカテゴリ設定よりも優先する」ポリシー設定も有効にする必要があります。


(場所:「gpedit」を開く > 「コンピューターの構成」 > 「管理用テンプレート」 > 「システム」 > 「プロセス作成の監査」 > 「プロセス作成イベントにコマンドラインを含める」を「有効」に設定)

(場所:「gpedit」を開く > 「コンピューターの構成」 > 「管理用テンプレート」 > 「Windows コンポーネント」 > 「Windows PowerShell」 > 「モジュールのログ記録を有効にする」と「スクリプトブロックのログ記録を有効にする」を「有効」に設定)
ソフトウェアをインストールし、操作をシミュレートします
以下で説明する方法でイベントログをエクスポートし、提供します
すべての作業が完了し、イベントログを提供する準備ができたら、管理者として PowerShell コンソールを開き、次のコマンドを実行します。
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); Compress-Archive -Path $ENV:UserProfile\evtx -CompressionLevel Optimal -DestinationPath $filename; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\
システムに 7-Zip(C:\Program Files\7-Zip\7z.exe)がインストールされており、より高速な結果を得たい場合は、管理者特権の PowerShell プロンプトから次のコマンドを使用してください。
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); & "C:\Program Files\7-Zip\7z.exe" a $filename $ENV:UserProfile\evtx\*; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\
生成されたファイルは $ENV:UserProfile\evtx\ に配置され、donation-evtx-[MajorVersion]-[MinorVersion]-[Build] という命名規則になります。これで提供する準備が整いました :)
以下の章では、実際のユーザー操作をシミュレートするためにテストシステム上で行った内容を示しています。これは、本物のログデータを作成するために行った作業の例です。独自のシステムを使用したり、独自のユーザー操作をシミュレートしたりすることもできます。
(https://ninite.com/ を使用して実行)
- プログラムを起動して更新を確認する
- 更新をインストールする
- いくつかのウェブサイトを閲覧する
- PDF をダウンロードして開く
- Chrome: MS Office トライアルをダウンロードしてインストールする
- windirstat を実行する
- greenshot でスクリーンショットを撮る; xnview/irfanview で開く
- java --version を実行する
- Filezilla を開いて偽の FTP サーバーに接続する
- notepad++ で sysmon 設定を開く
- VSCode 拡張機能で PowerShell 関連、Python 関連をインストールする
- Putty で localhost に接続する
- Winscp で localhost に接続する
- Winmerge を開く
- Everything で検索する
- 7zip を使用して圧縮と展開を行う
- WinRar を使用して圧縮と展開を行う
- ISO からインストールする
- sysmon をインストールする
- ログを設定する
- ネットワークに接続する
- AD ロールを追加する
- OS を更新する
- user1 と user2 を追加する
- * クライアント用に win10 をインストールする
- DESTOP-S5D8VB9 をドメインに接続する
- sigma グループを追加する
- user1 を sigma グループに追加する
- デスクトップで user2 としてログインする
- PowerShell ログを有効にするために既定の GPO を変更する
- gpupdate /force(クライアントも同様)
- shareme を作成する
- sysmon64.exe を配置する
- クライアントから shareme に新しいファイルを取得してプッシュする