
Windows 이벤트 로그에서 CVE-2020-1472 지표(이벤트 5827-5831)를 스캔하고, CSV로 내보내며, 보안 RPC 분석 및 사고 대응을 위한 Excel 피벗 테이블을 생성하는 PowerShell 스크립트.
$mcStartTime = '2020/05/10 06:06' # 5827-5831 검색을 시작할 타임스탬프, 형식: 'yyyy/MM/dd HH:mm', 여기서 오후 1시는 13, 예: '2020/05/26 13:06'은 2020/05/26 오후 1:06부터 이벤트를 나열합니다. 진행 상황 측정에 사용하십시오. $mcLookbackDays = 0 # 0으로 설정하면 스크립트가 $mcStartTime을 사용합니다. 양수로 설정하면 스크립트가 지난 x일 동안의 이벤트 검색을 시작합니다. 예: 1은 지난 24시간 동안의 이벤트를 검색합니다. $mcScriptPrompts = $true # 스크립트 기본값, 비대화형 모드의 경우 $false, 예약 작업 또는 마우스 오른쪽 버튼 클릭, PowerShell로 실행하기 위한 것입니다. $mcCSVImport = $true # CSV 가져오기 활성화, Evtx만 생성하려면 $false로 설정, 서버의 이벤트 서비스에서 Evtx를 저장하기 위한 것입니다. $mcServerEvents = $false # 로컬 서버(LocalHost)에서 관련 이벤트 생성, 전체 EVTX 대신 나중에 처리(다른 머신에서)하기 위해 더 작은 EVTX 및 CSV를 생성하기 위한 것입니다 ($mcCSVImport와 함께 사용할 때). $mcEvtPath = "" # $mcScriptPrompts=false일 때 기본 보고서 경로, 스크립트 경로를 사용하려면 ""로 설정. #성능 관련 노브 $mcMaxThreads = 4 # 최대 동시 Evtx->CSV 내보내기 스레드(작업) 수, 모든 파일이 하나의 디렉토리에 있으므로 숫자가 높으면 파일/IO 병목 현상이 발생할 수 있습니다. $mcMaxExport = 1000 # 각 EVTX당 내보낼 최대 이벤트 수(1000), Excel 메모리 오류가 발생하거나 처음 몇 개의 이벤트만 필요한 경우 이 값을 수정하십시오. $mcMaxImport = 1000 # Excel로 가져올 최대 이벤트 수(1000), ##참고##: 최대에 도달하면 Excel이 현재 가져오기 파일을 완료하고 이후 가져오기를 중지합니다. 가져오기는 단일 스레드이므로 높은 숫자로 설정하면 가져오기에 오랜 시간이 걸릴 수 있습니다. $mcColorScale = $true # 열 ColorScale 비활성화하려면 false로 설정 = Excel 가져오기 속도 향상 및 메모리 요구 사항 감소 $mcDataBar = $true # 열 DataBar 비활성화하려면 false로 설정 = Excel 가져오기 속도 향상 및 메모리 요구 사항 감소 (참고: DataBar는 가져오기 시 ColorScale에 비해 다소 버그가 있으므로 필요한 경우 나중에 수동으로 수행하는 것이 좋습니다.) #--원격 Evtx 수집 기본값-------------------------------------------------------
#--로컬 비대화형 보고서 생성 기본값--------------------------------------