
샘플 소프트웨어 설치 및 기본 사용자 상호작용이 포함된 예시 goodware evtx 로그를 호스팅하는 리포지토리
샘플 소프트웨어 설치 및 기본 사용자 상호작용이 포함된 예시 정상 소프트웨어(Goodware) EVTX 로그를 호스팅하는 저장소입니다.
기부를 원한다면 이슈를 생성하거나 twitter 또는 keybase에서 @phantinuss에게 연락하세요 (대용량 파일은 저장소 자체가 아닌 릴리스에만 정리되어 있습니다).
평가판 라이선스를 사용하여 Windows VM을 설치합니다 (https://www.microsoft.com/en-us/evalcenter/)
Cyb3rWard0g의 설정을 수정한 포크인 sysmonconfig-trace.xml을 사용하여 Sysmon (http://live.sysinternals.com/tools/Sysmon64.exe)을 설치합니다.
관리자 권한으로 PowerShell 콘솔을 열고 다음 스크립트를 복사하여 붙여넣습니다.
Application, Security 및 System 로그를 512MB로 늘립니다.Microsoft-Windows-TaskScheduler/Operational 이벤트 로그 채널을 활성화합니다.Microsoft-Windows-DNS-Client/Operational 이벤트 로그 채널을 활성화합니다.Microsoft-Windows-DriverFrameworks-UserMode/Operational 이벤트 로그 채널을 활성화합니다.Microsoft-Windows-LSA/Operational 이벤트 로그 채널을 활성화합니다.# Incrase Sysmon logs Size
$sysmon = Get-WinEvent -ListLog Microsoft-Windows-Sysmon/Operational
$sysmon.MaximumSizeInBytes = 2147483648 #2GB
$sysmon.SaveChanges()
# Incrase Powershell logs Size
$ps1 = Get-WinEvent -ListLog Microsoft-Windows-PowerShell/Operational
$ps1.MaximumSizeInBytes = 2147483648 #2GB
$ps1.SaveChanges()
$ps2 = Get-WinEvent -ListLog "Windows PowerShell"
$ps2.MaximumSizeInBytes = 2147483648 #2GB
$ps2.SaveChanges()
# Incrase Application logs Size
$application = Get-WinEvent -ListLog Application
$application.MaximumSizeInBytes = 537919488 #512MB
$application.SaveChanges()
# Incrase Security logs Size
$security = Get-WinEvent -ListLog Security
$security.MaximumSizeInBytes = 537919488 #512MB
$security.SaveChanges()
# Incrase System logs Size
$system = Get-WinEvent -ListLog System
$system.MaximumSizeInBytes = 537919488 #512MB
$system.SaveChanges()
# Enable various Log Channels
wevtutil sl Microsoft-Windows-DNS-Client/Operational /e:true
wevtutil sl Microsoft-Windows-DriverFrameworks-UserMode/Operational /e:true
wevtutil sl Microsoft-Windows-LSA/Operational /e:true
wevtutil sl Microsoft-Windows-TaskScheduler/Operational /e:true

(위치: "gpedit" > "컴퓨터 구성" > "Windows 설정" > "보안 설정" > "고급 감사 정책 구성"을 엽니다.
참고: 고급 감사 정책 구성 설정을 사용하는 경우, 로컬 정책\보안 옵션 아래의 '감사: 감사 정책 하위 범주 설정(Windows Vista 이상)이 감사 정책 범주 설정을 재정의하도록 강제 적용' 정책 설정도 활성화해야 합니다.


(위치: "gpedit" > "컴퓨터 구성" > "관리 템플릿" > "시스템" > "프로세스 생성 감사" > "프로세스 생성 이벤트에 명령줄 포함"을 "사용"으로 설정)

(위치: "gpedit" > "컴퓨터 구성" > "관리 템플릿" > "Windows 구성 요소" > "Windows PowerShell" > "모듈 로깅 사용" 및 "스크립트 블록 로깅 사용"을 "사용"으로 설정)
소프트웨어를 설치하고 사용자 상호작용을 시뮬레이션합니다.
아래 설명된 방법으로 이벤트 로그를 내보내고 기여합니다.
모든 작업이 완료되고 이벤트 로그를 기부할 준비가 되면, 관리자 권한으로 PowerShell 콘솔을 열고 다음 명령을 실행합니다.
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); Compress-Archive -Path $ENV:UserProfile\evtx -CompressionLevel Optimal -DestinationPath $filename; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\
시스템에 7-Zip(C:\Program Files\7-Zip\7z.exe)이 설치되어 있고 더 빠른 결과를 원한다면, 관리자 권한 PowerShell 프롬프트에서 다음 명령을 사용하세요.
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); & "C:\Program Files\7-Zip\7z.exe" a $filename $ENV:UserProfile\evtx\*; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\
결과 파일은 $ENV:UserProfile\evtx\에 위치하며 명명 규칙은 donation-evtx-[MajorVersion]-[MinorVersion]-[Build]를 따릅니다. 이제 기부할 준비가 되었습니다 :)
다음 장에서는 실제 사용자 활동을 시뮬레이션하기 위해 테스트 시스템에서 수행한 작업을 보여줍니다. 실제와 같은 로그 데이터를 만들기 위해 수행한 작업의 예시입니다. 자체 시스템을 사용하거나 자체 사용자 활동을 시뮬레이션할 수 있습니다.
(https://ninite.com/로 수행됨)
- 프로그램을 시작하고 업데이트를 검색합니다
- 업데이트를 설치합니다
- 웹사이트 몇 곳을 둘러봅니다
- PDF를 다운로드하여 엽니다
- Chrome: MS Office 평가판을 다운로드하고 설치합니다
- windirstat을 실행합니다
- greenshot으로 스크린샷을 찍고 xnview/irfanview에서 엽니다
- java --version을 실행합니다
- Filezilla를 열어 가짜 FTP에 연결합니다
- notepad++에서 sysmon 구성을 엽니다
- Vscode 확장 프로그램으로 powershell 및 python 관련 항목을 설치합니다
- Putty로 localhost에 연결합니다
- Winscp로 localhost에 연결합니다
- Winmerge를 엽니다
- everything으로 검색합니다
- 7zip으로 압축 및 해제합니다
- WinRar로 압축 및 해제합니다
- ISO에서 설치합니다
- sysmon을 설치합니다
- 로그를 구성합니다
- 네트워크에 연결합니다
- AD 역할을 추가합니다
- OS를 업데이트합니다
- user1과 user2를 추가합니다
- * 클라이언트용 win10을 설치합니다
- DESTOP-S5D8VB9를 도메인에 연결합니다
- sigma 그룹을 추가합니다
- user1을 sigma 그룹에 추가합니다
- 데스크톱에서 user2로 로그인합니다
- powershell 로그를 활성화하도록 기본 GPO를 변경합니다
- gpupdate /force (클라이언트도 동일)
- shareme를 생성합니다
- sysmon64.exe를 넣습니다
- 클라이언트에서 shareme의 새 파일을 가져와 푸시합니다