Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
evtx-baseline — 샘플 소프트웨어 설치 및 기본 사용자 상호작용이 포함된 예시 goodware evtx 로그를 호스팅하는 리포지토리 | Kitploit
도구/GitHubGitHub/nextronsystems/evtx-baseline
ForensicsDigital ForensicsLearning & EducationCurated ResourcesLog Analysis
GitHubnextronsystems/evtx-baseline

evtx-baseline

샘플 소프트웨어 설치 및 기본 사용자 상호작용이 포함된 예시 goodware evtx 로그를 호스팅하는 리포지토리

저장소 보기
9395개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

evtx-baseline

샘플 소프트웨어 설치 및 기본 사용자 상호작용이 포함된 예시 정상 소프트웨어(Goodware) EVTX 로그를 호스팅하는 저장소입니다.

기부

  • win10-client.tgz - @phantinuss 제공
  • win11-client.tgz - @frack113 제공
  • win7-x86.tgz - @pH-T 제공
  • win2022-evtx.tgz - @Neo23x0 제공
  • win2022-ad.tgz - @frack113 제공
  • win2022-0-20348-azure.tgz - @Neo23x0 제공
  • win11-client-2023.tgz - @nasbench 제공

기부를 원한다면 이슈를 생성하거나 twitter 또는 keybase에서 @phantinuss에게 연락하세요 (대용량 파일은 저장소 자체가 아닌 릴리스에만 정리되어 있습니다).

데이터 생성 방법

  1. 평가판 라이선스를 사용하여 Windows VM을 설치합니다 (https://www.microsoft.com/en-us/evalcenter/)

  2. Cyb3rWard0g의 설정을 수정한 포크인 sysmonconfig-trace.xml을 사용하여 Sysmon (http://live.sysinternals.com/tools/Sysmon64.exe)을 설치합니다.

  3. 관리자 권한으로 PowerShell 콘솔을 열고 다음 스크립트를 복사하여 붙여넣습니다.

  • 다음 스크립트는 다음을 수행합니다:
    • 로그 순환으로 인한 이벤트 손실을 방지하기 위해 Sysmon 및 PowerShell 로그 크기를 2GB로 늘립니다.
    • Application, Security 및 System 로그를 512MB로 늘립니다.
    • Microsoft-Windows-TaskScheduler/Operational 이벤트 로그 채널을 활성화합니다.
    • Microsoft-Windows-DNS-Client/Operational 이벤트 로그 채널을 활성화합니다.
    • Microsoft-Windows-DriverFrameworks-UserMode/Operational 이벤트 로그 채널을 활성화합니다.
    • Microsoft-Windows-LSA/Operational 이벤트 로그 채널을 활성화합니다.
root@kitploit:~
# Incrase Sysmon logs Size
$sysmon = Get-WinEvent -ListLog Microsoft-Windows-Sysmon/Operational
$sysmon.MaximumSizeInBytes = 2147483648 #2GB
$sysmon.SaveChanges()

# Incrase Powershell logs Size
$ps1 = Get-WinEvent -ListLog Microsoft-Windows-PowerShell/Operational
$ps1.MaximumSizeInBytes = 2147483648 #2GB
$ps1.SaveChanges()

$ps2 = Get-WinEvent -ListLog "Windows PowerShell"
$ps2.MaximumSizeInBytes = 2147483648 #2GB
$ps2.SaveChanges()

# Incrase Application logs Size
$application = Get-WinEvent -ListLog Application
$application.MaximumSizeInBytes = 537919488 #512MB
$application.SaveChanges()

# Incrase Security logs Size
$security = Get-WinEvent -ListLog Security
$security.MaximumSizeInBytes = 537919488 #512MB
$security.SaveChanges()

# Incrase System logs Size
$system = Get-WinEvent -ListLog System
$system.MaximumSizeInBytes = 537919488 #512MB
$system.SaveChanges()

# Enable various Log Channels
wevtutil sl Microsoft-Windows-DNS-Client/Operational /e:true
wevtutil sl Microsoft-Windows-DriverFrameworks-UserMode/Operational /e:true
wevtutil sl Microsoft-Windows-LSA/Operational /e:true
wevtutil sl Microsoft-Windows-TaskScheduler/Operational /e:true
  1. '개체 액세스' 범주를 제외한 프로세스 생성 이벤트 및 해당 하위 범주를 포함한 모든 기타 범주의 로깅을 활성화합니다. 최소한 Microsoft 권장 사항이 필요합니다.

image

(위치: "gpedit" > "컴퓨터 구성" > "Windows 설정" > "보안 설정" > "고급 감사 정책 구성"을 엽니다.

참고: 고급 감사 정책 구성 설정을 사용하는 경우, 로컬 정책\보안 옵션 아래의 '감사: 감사 정책 하위 범주 설정(Windows Vista 이상)이 감사 정책 범주 설정을 재정의하도록 강제 적용' 정책 설정도 활성화해야 합니다.

image

  1. 프로세스 명령줄 로깅을 활성화합니다.

image

(위치: "gpedit" > "컴퓨터 구성" > "관리 템플릿" > "시스템" > "프로세스 생성 감사" > "프로세스 생성 이벤트에 명령줄 포함"을 "사용"으로 설정)

  1. PowerShell 스크립트 블록 로깅 및 PowerShell 모듈 로깅을 활성화합니다.

powershell

(위치: "gpedit" > "컴퓨터 구성" > "관리 템플릿" > "Windows 구성 요소" > "Windows PowerShell" > "모듈 로깅 사용" 및 "스크립트 블록 로깅 사용"을 "사용"으로 설정)

  1. 소프트웨어를 설치하고 사용자 상호작용을 시뮬레이션합니다.

  2. 아래 설명된 방법으로 이벤트 로그를 내보내고 기여합니다.

이벤트 로그 내보내기

모든 작업이 완료되고 이벤트 로그를 기부할 준비가 되면, 관리자 권한으로 PowerShell 콘솔을 열고 다음 명령을 실행합니다.

  • 이 작은 스크립트는 이벤트 로그를 별도의 디렉터리에 복사한 다음 단일 파일로 압축합니다.
root@kitploit:~
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); Compress-Archive -Path $ENV:UserProfile\evtx  -CompressionLevel Optimal -DestinationPath $filename; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\

시스템에 7-Zip(C:\Program Files\7-Zip\7z.exe)이 설치되어 있고 더 빠른 결과를 원한다면, 관리자 권한 PowerShell 프롬프트에서 다음 명령을 사용하세요.

root@kitploit:~
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); & "C:\Program Files\7-Zip\7z.exe" a $filename $ENV:UserProfile\evtx\*; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\

결과 파일은 $ENV:UserProfile\evtx\에 위치하며 명명 규칙은 donation-evtx-[MajorVersion]-[MinorVersion]-[Build]를 따릅니다. 이제 기부할 준비가 되었습니다 :)

활동 예시

다음 장에서는 실제 사용자 활동을 시뮬레이션하기 위해 테스트 시스템에서 수행한 작업을 보여줍니다. 실제와 같은 로그 데이터를 만들기 위해 수행한 작업의 예시입니다. 자체 시스템을 사용하거나 자체 사용자 활동을 시뮬레이션할 수 있습니다.

Windows 10 소프트웨어 및 사용자 상호작용

설치된 소프트웨어

(https://ninite.com/로 수행됨)

  • 웹 브라우저
    • Chrome
    • Opera
    • Firefox
  • 파일 공유
  • 압축
    • 7zip
    • WinRAR
  • 메신저
    • Zoom
    • Pidgin
    • Thunderbird
  • 기타
    • Evernote
    • Keepass 2
    • Everything
  • 미디어
    • iTunes
    • VLC
    • Audacity
    • Spotify
  • 런타임
    • Java (AdoptOpenJDK) x64
    • .NET Runtime x64 5+6
  • 개발자 도구
    • Python x64 3
    • Filezilla
    • Notepad++
    • WinSCP
    • PuTTY
    • WinMerge
    • Eclipse
    • VS Code
  • 이미징
    • Paint.NET
    • Gimp
    • IrfanView
    • XnView
    • Inkscape
    • Greenshot
  • 문서
    • Foxit Reader
    • LibreOffice
  • 온라인 스토리지
    • Dropbox
    • Google Drive
    • OneDrive
  • 보안
  • 유틸리티
    • Teamviewer
    • WinDirStat

사용자 상호작용

root@kitploit:~
- 프로그램을 시작하고 업데이트를 검색합니다
- 업데이트를 설치합니다
- 웹사이트 몇 곳을 둘러봅니다
    - PDF를 다운로드하여 엽니다
- Chrome: MS Office 평가판을 다운로드하고 설치합니다
- windirstat을 실행합니다
- greenshot으로 스크린샷을 찍고 xnview/irfanview에서 엽니다
- java --version을 실행합니다
- Filezilla를 열어 가짜 FTP에 연결합니다
- notepad++에서 sysmon 구성을 엽니다
- Vscode 확장 프로그램으로 powershell 및 python 관련 항목을 설치합니다
- Putty로 localhost에 연결합니다
- Winscp로 localhost에 연결합니다
- Winmerge를 엽니다
- everything으로 검색합니다
- 7zip으로 압축 및 해제합니다
- WinRar로 압축 및 해제합니다

Windows 2022 AD 상호작용

root@kitploit:~
- ISO에서 설치합니다
- sysmon을 설치합니다
- 로그를 구성합니다
- 네트워크에 연결합니다
- AD 역할을 추가합니다
- OS를 업데이트합니다
- user1과 user2를 추가합니다
- * 클라이언트용 win10을 설치합니다
- DESTOP-S5D8VB9를 도메인에 연결합니다
- sigma 그룹을 추가합니다
- user1을 sigma 그룹에 추가합니다
- 데스크톱에서 user2로 로그인합니다
- powershell 로그를 활성화하도록 기본 GPO를 변경합니다
- gpupdate /force (클라이언트도 동일)
- shareme를 생성합니다
- sysmon64.exe를 넣습니다
- 클라이언트에서 shareme의 새 파일을 가져와 푸시합니다
도구 다운로드