
これは、win-event logを解析してApplockerイベントログを取得するためのリポジトリです。
このスクリプトは、win-event ログからすべてのチャンネルのイベントを解析し、AppLocker に関連するすべてのログを抽出します。スクリプトは、フォレンジックや脅威ハンティング、あるいはトラブルシューティングのために、イベントに関連する重要な情報をすべて収集します。以下は、win-event から取得するログです。
結果は画面に表示されます

また、結果は CSV ファイルに保存されます: AppLocker-log.csv

このスクリプトで得られる有益で有用な情報は以下の通りです。
このパラメーターは、関心のあるイベントの種類を指定します。このパラメーターには 4 つの値があります。
1. All
脅威ハンティング、フォレンジック、またはトラブルシューティングに有用な AppLocker のすべてのイベントを取得します。これがデフォルト値です。
.\Get-AppLockerEventlog.ps1 -HunType All

2. Block
AppLocker によるアプリケーションのブロックアクションによってトリガーされたすべてのイベントを取得します。この種類は脅威ハンティングやフォレンジックにとって重要であり、優先度が高くなります。悪意のある試みを示すか、防御機構を回避するための以前の悪意のある活動の良い指標となる可能性があります。
.\Get-AppLockerEventlog.ps1 -HunType Block |Format-Table -AutoSize

3. Allow
AppLocker によるアプリケーションの許可アクションによってトリガーされたすべてのイベントを取得します。脅威ハンティングやフォレンジックでは、許可されたアプリケーションも監視する必要があります。これにより、潜在的なバイパスや設定ミスを検出できます。
.\Get-AppLockerEventlog.ps1 -HunType Allow | Format-Table -AutoSize

4. Audit
強制モードが有効になっている場合(監査モード)に AppLocker がアプリケーションをブロックする際に生成されるすべてのイベントを取得します。脅威ハンティングやフォレンジックでは、これは設定ミス、管理者によるモード切り替えの怠り、または監査フェーズ(調整フェーズ)で発生した悪意のあるアクションを示す可能性があります。
.\Get-AppLockerEventlog.ps1 -HunType Audit
AppLocker をより深く理解するためには:
このプロジェクトは貢献や提案を歓迎します。