Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
EventLogging — Active Directory 환경에서 Windows Event Forwarding, Sysmon 및 사용자 지정 감사 정책을 배포하기 위한 자동화 스크립트입니다. | Kitploit
도구/GitHubGitHub/blackhillsinfosec/eventlogging
Defensive ToolsScripting & AutomationConfiguration AuditingIntrusion DetectionIncident ResponseLog AnalysisArchived
GitHubblackhillsinfosec/eventlogging

EventLogging

Active Directory 환경에서 Windows Event Forwarding, Sysmon 및 사용자 지정 감사 정책을 배포하기 위한 자동화 스크립트입니다.

저장소 보기
4917181년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

공지

이 저장소는 2024년 4월부터 더 이상 유지관리되지 않습니다.

BHIS

공지

이 저장소는 2024년 4월부터 더 이상 유지관리되지 않습니다.

EventLogging

이 저장소에는 이벤트 로깅 설정에 대한 지침이 포함되어 있습니다. 이 지침은 방어 준비 상태(DEFCON) 섹션으로 구분되며, 5(가장 낮음)부터 1(가장 높음)까지 적용하도록 설계되었습니다.

Readiness StateDescriptionReadiness Condition Features
DEFCON 1침해 임박 또는 발생포렌식 이미징; 차단 기술/도구 (서버, 워크스테이션 및 네트워크)
DEFCON 2강화된 조치이벤트 전달 (워크스테이션); 위협 헌팅
DEFCON 3격상된 조치이벤트 전달 (멤버 서버/앱); 네트워크 장치 로깅; Sysmon/EDR
DEFCON 4강화된 보안 조치감사 정책; 이벤트 전달 (도메인 컨트롤러); 네트워크 모니터링; 중앙 집중식 로그
DEFCON 5기본 구성기본 OS/앱/장치 로깅; 중앙 집중식 로그 없음

이 프로젝트의 초기 작업은 Windows에 중점을 둘 것입니다.

  • 가정

    • Active Directory
    • PowerShell
    • Windows Event Collector
  • 배포

  • 커뮤니티 기여

  • 라이선스


가정:

Active Directory

  • Microsoft Active Directory가 사용되고 있습니다

PowerShell

  • PowerShell 5가 사용되고 있습니다

Windows Event Collector

  • Windows 이벤트 수집기(WEC) 서비스가 실행 중인 Windows Server에 로그인된 모든 Windows 엔드포인트가 연결할 수 있습니다.

배포:

스크립트는 DEFCON 4를 먼저 실행한 다음 DEFCON 3, 그리고 DEFCON 2 순으로 실행하도록 설계되었습니다. 각 DEFCON에는 DC에 변경 사항을 적용하기 위한 스크립트가 있으며, 이러한 스크립트는 배포에 추가 기능을 제공하고 가시성을 높입니다. 일부 변경 사항은 한 번 적용하면 되돌리기 어렵기 때문에 스크립트를 실행하기 전에 신중하게 검토해야 합니다. DEFCON 3에는 Windows용 Sysmon을 설치하는 스크립트도 포함되어 있습니다. 이 스크립트는 배포에 사용되는 GPO를 가져오므로 DC에서 실행해야 합니다.

배포 전에 필요한 WEC 수와 해당 WEC의 FQDN 호스트 이름을 결정해야 합니다. 이러한 호스트는 모든 최신 업데이트가 적용된 기본 Windows Server 머신으로 구성해야 하며, Windows Server 2016 이상을 권장합니다. 그런 다음 DEFCON4에 있는 WEC-Configurator.ps1 스크립트를 통해 서버를 WEC로 변환합니다.

스크립트를 실행하기 전에 다음 파일을 변경하십시오.

  • /DEFCON4/sites.csv - 사이트 접두사와 WEC FQDN을 입력합니다.
  • /DEFCON4/winlogbeat.yml - ELK 스택으로 전송할 계획인 경우에만 필요합니다. <LogstashIP>, <LogstashPort> 및 <CompanyInit> 태그를 바꾸십시오.

파일 편집이 끝나면 각 호스트에서 스크립트를 실행할 수 있습니다. DC 스크립트는 GPO를 가져옵니다. 시스템이 작동하려면 이러한 GPO를 올바른 OU에 연결해야 합니다. 권장 GPO 연결은 아래와 같습니다.

  • SOC-$(SiteName)-Windows-Event-Forwarding : 각 사이트 호스트가 있는 OU에 연결하면 해당 OU의 호스트가 /DEFCON4/sites.csv에 정의된 각 WEC로 이벤트를 전송합니다. 이는 CSV의 각 행마다 반복됩니다.
  • SOC-DC-Enhanced-Auditing : DC가 포함된 OU에 연결
  • SOC-WS-Enhanced-Auditing : 워크스테이션이 있는 최상위 수준에 연결
  • SOC-Sysmon-Deployment : 전체 도메인에 연결
  • SOC-CMD-PS-Logging : 전체 도메인에 연결
  • SOC-Enable-WinRM : 전체 도메인에 연결

비디오 웹캐스트

  • BHIS 웹캐스트 | Youtube

커뮤니티 기여

  • palantir windows-event-forwarding | GitHub
  • olafhartong sysmon-modular | GitHub

라이선스

GNUv3 - 라이선스

도구 다운로드