Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
DeepBlueCLI — PowerShellベースの脅威ハンティングツール。Windowsイベントログを分析し、資格情報攻撃、難読化されたコマンド、サービス操作、Mimikatzの使用などの悪意あるアクティビティを検出します。 | Kitploit
ツール/GitHubGitHub/sans-blue-team/deepbluecli
マルウェア分析デジタルフォレンジック侵入検知インシデントレスポンスログ分析
GitHubsans-blue-team/deepbluecli

DeepBlueCLI

PowerShellベースの脅威ハンティングツール。Windowsイベントログを分析し、資格情報攻撃、難読化されたコマンド、サービス操作、Mimikatzの使用などの悪意あるアクティビティを検出します。

リポジトリを見る
2.4k3763年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

DeepBlueCLI

DeepBlueCLI - Windowsイベントログを介した脅威ハンティングのためのPowerShellモジュール

Eric Conrad, Backshore Communications, LLC

deepblue at backshore dot net

Twitter: @eric_conrad

http://ericconrad.com

サンプルのEVTXファイルは.\evtxディレクトリにあります

注: DeepBlueCLIをダウンロード後にウイルス対策ソフトが反応する場合、それはおそらく.\evtxディレクトリ内のEVTXファイル(悪意のある攻撃のコマンドラインログなどを含む)に反応しているためです。EVTXファイルは無害です。ウイルス対策ソフトでDeepBlueCLIディレクトリを無視するよう設定する必要があるかもしれません。

目次

  • 使い方
  • 処理されるWindowsイベントログ
  • 検出されるイベント
  • 例
  • 出力
  • ログ設定
  • DeepBlue.pyの詳細についてはDeepBlue.py Readmeを参照してください
  • DeepBlueHash(Sysmonイベントログを使用した防御的セーフリスト)の詳細についてはDeepBlueHash Readmeを参照してください

使い方:

.\DeepBlue.ps1 <イベントログ名> <evtxファイル名>

実行ポリシーが無効になっているというエラーが表示される場合は、Set-ExecutionPolicy Readmeを参照してください。

ローカルWindowsセキュリティイベントログの処理(PowerShellは管理者として実行する必要があります):

.\DeepBlue.ps1

または:

.\DeepBlue.ps1 -log security

ローカルWindowsシステムイベントログの処理:

.\DeepBlue.ps1 -log system

evtxファイルの処理:

.\DeepBlue.ps1 .\evtx\new-user-security.evtx

処理されるWindowsイベントログ

  • Windows セキュリティ
  • Windows システム
  • Windows アプリケーション
  • Windows PowerShell
  • Sysmon

処理されるコマンドラインログ

これらのログを構成する方法については、以下のログ設定セクションを参照してください。

  • Windows セキュリティ イベントID 4688
  • Windows PowerShell イベントID 4103 および 4104
  • Sysmon イベントID 1

検出されるイベント

  • 疑わしいアカウント動作
    • ユーザー作成
    • ローカル/グローバル/ユニバーサルグループへのユーザー追加
    • パスワード推測(複数のログオン失敗、単一アカウント)
    • パスワードスプレー(複数のログオン失敗、複数アカウント)
    • 明示的な資格情報を使用したパスワードスプレー
    • Bloodhound(管理者権限が複数のセキュリティIDで同じアカウントに割り当てられた)
  • コマンドライン/Sysmon/PowerShell監査
    • 長いコマンドライン
    • 正規表現検索
    • 難読化されたコマンド
    • WMICまたはPsExecを介して起動されたPowerShell
    • PowerShell Net.WebClient Downloadstring
    • 圧縮/Base64エンコードされたコマンド(自動解凍/デコード付き)
    • 署名なしEXEまたはDLL
  • サービス監査
    • 疑わしいサービスの作成
    • サービス作成エラー
    • Windowsイベントログサービスの停止/開始(イベントログ操作の可能性)
  • Mimikatz
    • lsadump::sam
  • EMET および AppLocker ブロック

...その他

例

出力

DeepBlueCLIはPowerShellオブジェクトとして出力し、JSON、HTML、CSVなど様々な出力方法とタイプを可能にします。

例:

ログ設定

セキュリティイベント4688 (コマンドライン監査):

Windowsコマンドライン監査を有効にする: https://support.microsoft.com/en-us/kb/3004375

セキュリティイベント4625 (ログオン失敗):

ログオン失敗の監査が必要: https://technet.microsoft.com/en-us/library/cc976395.aspx

PowerShell監査 (PowerShell 5.0):

DeepBlueCLIはモジュールログ記録 (PowerShellイベント4103) とスクリプトブロックログ記録 (4104) を使用します。文字起こしは使用しません。

参照: https://www.fireeye.com/blog/threat-research/2016/02/greater_visibilityt.html

Windows 7からWindows 8.1でPowerShellのコマンドライン(スクリプトブロックだけでなく)を取得するには、\Windows\System32\WindowsPowerShell\v1.0\profile.ps1に以下を追加します。

root@kitploit:~
$LogCommandHealthEvent = $true
$LogCommandLifecycleEvent = $true

詳細は以下を参照してください:

  • https://logrhythm.com/blog/powershell-command-line-logging/
  • http://hackerhurricane.blogspot.com/2014/11/i-powershell-logging-what-everyone.html

謝辞: @heinzarelli および @HackerHurricane

Sysmon

SysinternalsからSysmonをインストール: https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon

DeepBlueとDeepBlueHashは現在、Sysmonイベント1、6、7を使用しています。

SHA256ハッシュを記録してください。他の形式でも問題ありませんが、DeepBlueHashはSHA256を使用します。

ツールをダウンロード
イベントコマンド
イベントログ操作.\DeepBlue.ps1 .\evtx\disablestop-eventlog.evtx
Metasploit ネイティブターゲット (セキュリティ).\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-security.evtx
Metasploit ネイティブターゲット (システム).\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-system.evtx
Metasploit PowerShellターゲット (セキュリティ) .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-security.evtx
Metasploit PowerShellターゲット (システム) .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-system.evtx
Mimikatz lsadump::sam.\DeepBlue.ps1 .\evtx\mimikatz-privesc-hashdump.evtx
新規ユーザー作成.\DeepBlue.ps1 .\evtx\new-user-security.evtx
難読化 (エンコーディング).\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-encoding-menu.evtx
難読化 (文字列).\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-string-menu.evtx
パスワード推測.\DeepBlue.ps1 .\evtx\smb-password-guessing-security.evtx
パスワードスプレー.\DeepBlue.ps1 .\evtx\password-spray.evtx
PowerSploit (セキュリティ).\DeepBlue.ps1 .\evtx\powersploit-security.evtx
PowerSploit (システム).\DeepBlue.ps1 .\evtx\powersploit-system.evtx
PSAttack.\DeepBlue.ps1 .\evtx\psattack-security.evtx
管理者グループへのユーザー追加.\DeepBlue.ps1 .\evtx\new-user-security.evtx
出力タイプ構文
CSV.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Csv
書式一覧 (デフォルト).\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-List
書式テーブル.\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-Table
GridView.\DeepBlue.ps1 .\evtx\psattack-security.evtx | Out-GridView
HTML.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Html
JSON.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Json
XML.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Xml