Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
QLOG — ETWベースのWindowsプロセス作成ロガーで、ファイルハッシュ、署名、親プロセスの詳細でイベントを強化し、セキュリティ監視のためにWindowsイベントログまたはコンソールに出力します。 | Kitploit
ツール/GitHubGitHub/threathunters-io/qlog
防御ツールフォレンジックインシデントレスポンスログ分析
GitHubthreathunters-io/qlog

QLOG

ETWベースのWindowsプロセス作成ロガーで、ファイルハッシュ、署名、親プロセスの詳細でイベントを強化し、セキュリティ監視のためにWindowsイベントログまたはコンソールに出力します。

リポジトリを見る
44534年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

2022年7月更新

QLOGは、Windows ETWについて学ぶための実験として始めました。QLOGは、Windows上でのプロセス作成イベントに関する拡張ログを提供します。QLOGの開発は中止しました。その間に、ETWをテレメトリに使用し、QLOGよりもはるかに優れた仕事をする無料ツールが公開されたからです。興味がありますか? NextronのAurora Agent をご覧ください。

Qlogとは

QLOGはAPIフックを使用せず、ターゲットシステムにドライバをインストールする必要もありません。QLOGはETWのみを使用してテレメトリを取得します。現在、QLOGは「プロセス作成」イベントのみをサポートしています。QLOGはWindowsサービスとして動作しますが、コンソールモードで実行することもでき、その場合は拡張イベントを直接コンソールにストリーミングします。

仕組み

QLOGはETWから読み取り、イベントを拡張し、拡張されたイベントをイベントチャネル「QLOG」に書き込みます。 また、「QMonitor」という新しいイベントソースを作成して使用し、Windowsイベントログに書き込みます。

開発とライセンス

QLOGはthreathunters.ioコミュニティによって開発されており、プロダクショングレードの成熟度に達したらオープンソース化されます。

使用法とインストール

QLOGを使用するには、.NET Framework >=4.7.2がインストールされている必要があります。

インタラクティブなコンソールモードで実行するには、次のコマンドを実行します。

root@kitploit:~
qlog.exe

Windowsサービスとしてインストール/アンインストールするには、次のコマンドを実行します。

root@kitploit:~
# サービスのインストール
qlog.exe -i 

# サービスのアンインストール
qlog.exe -u 

拡張されたプロセス作成イベントの出力例

root@kitploit:~
{
  "EventGuid": "630699d6-ec7b-4e93-8ff8-ebd34a4c1646",
  "StartTime": "2021-12-30T09:13:38.0867746+01:00",
  "QEventID": 100,
  "QType": "Process Create",
  "Username": "TESTPC\\TestUser",
  "UsernameSID": "S-1-5-21-2182592019-244663482-1304351222-1001",
  "Imagefilename": "NOTEPAD.EXE",
  "KernelImagefilename": "NOTEPAD.EXE",
  "OriginalFilename": "NOTEPAD.EXE",
  "Fullpath": "C:\\Program Files\\WindowsApps\\Microsoft.WindowsNotepad_10.2103.6.0_x64__8wekyb3d8bbwe\\Notepad\\Notepad.exe",
  "PID": 11272,
  "Commandline": "\"C:\\Program Files\\WindowsApps\\Microsoft.WindowsNotepad_10.2103.6.0_x64__8wekyb3d8bbwe\\Notepad\\Notepad.exe\" ",
  "Modulecount": 53,
  "TTPHash": "9A0227AC826AA2D8CBA9FCB92AD1465D2ACF8ECE1EF004EA4F36BE6939F253E5",
  "Imphash": "CA88689695B1E2B1E2A85FC73742E524",
  "sha256": "DEB5B0067E4AF84BB07FA3D84631CEE94787FB3BE7CDA11C0016992F54AB4DDA",
  "md5": "62F12AC2CE2C3E90C7D99809FF90AADA",
  "sha1": "48C2E57A9B5BB4D7277A70DD6F0BEFBDF5B23B6C",
  "ProcessIntegrityLevel": "Medium",
  "isOndisk": true,
  "isRunning": true,
  "Signed": "Not signed",
  "AuthenticodeHash": "",
  "Signatures": [],
  "isParent": false,
  "ParentProcess": {
    "EventGuid": null,
    "StartTime": "2021-12-29T12:22:13.6175162+01:00",
    "QEventID": 100,
    "QType": "Process Create",
    "Username": "TESTPC\\TestUser",
    "UsernameSID": "S-1-5-21-2182592019-244663482-1304351222-1001",
    "Imagefilename": "",
    "KernelImagefilename": "",
    "OriginalFilename": "EXPLORER.EXE",
    "Fullpath": "C:\\WINDOWS\\Explorer.EXE",
    "PID": 7008,
    "Commandline": "C:\\WINDOWS\\Explorer.EXE ",
    "Modulecount": 356,
    "TTPHash": "",
    "Imphash": "0DA09DC956F7D38FFB8EE50CCBA217BF",
    "sha256": "4C1D9F1CB41545DD46430130FC3F0E15665BD1948942B0B85410305DAA7AAA9C",
    "md5": "3F786F7D200D0530757B91C5C80BC049",
    "sha1": "FF02A95A759C1880FC580158062D43FDF3B85739",
    "ProcessIntegrityLevel": "Medium",
    "isOndisk": true,
    "isRunning": true,
    "Signed": "Signature valid",
    "AuthenticodeHash": "CD0E17F28F486759625C30A95E78BBC4BC0A3B697AF83B3E1C09267CAEEA51B3",
    "Signatures": [
      {
        "Subject": "CN=Microsoft Windows, O=Microsoft Corporation, L=Redmond, S=Washington, C=US",
        "Issuer": "CN=Microsoft Windows Production PCA 2011, O=Microsoft Corporation, L=Redmond, S=Washington, C=US",
        "NotBefore": "15.12.2020 22:29:13",
        "NotAfter": "02.12.2021 22:29:13",
        "DigestAlgorithmName": "SHA256",
        "Thumbprint": "F7C2F2C96A328C13CDA8CDB57B715BDEA2CBD1D9",
        "TimestampSignatures": [
          {
            "Subject": "CN=Microsoft Time-Stamp Service, OU=Thales TSS ESN:462F-E319-3F20, OU=Microsoft Operations Puerto Rico, O=Microsoft Corporation, L=Redmond, S=Washington, C=US",
            "Issuer": "CN=Microsoft Time-Stamp PCA 2010, O=Microsoft Corporation, L=Redmond, S=Washington, C=US",
            "NotBefore": "14.01.2021 20:02:14",
            "NotAfter": "11.04.2022 21:02:14",
            "DigestAlgorithmName": "SHA256",
            "Thumbprint": "A9C92B731AE7D10B21A6EA338E9FA5F8349F34BF",
            "Timestamp": "29.07.2021 11:39:24 +02:00"
          }
        ]
      }
    ],
    "isParent": false,
    "ParentProcess": null
  }
}
ツールをダウンロード