
Win-Event 로그를 파싱하여 Applocker 이벤트 로그를 가져오는 레포지토리입니다.
이 스크립트는 Win-Event 로그의 모든 채널을 파싱하여 AppLocker 관련 로그를 추출합니다. 이 스크립트는 포렌식, 위협 헌팅 또는 문제 해결을 위해 이벤트와 관련된 모든 중요한 정보를 수집합니다. 다음은 Win-Event에서 가져오는 로그입니다:
결과가 화면에 표시됩니다.

그리고 결과는 CSV 파일(AppLocker-log.csv)로 저장됩니다.

이 스크립트로 얻을 수 있는 유용한 핵심 정보는 다음과 같습니다:
이 매개변수는 관심 있는 이벤트 유형을 지정합니다. 이 매개변수에는 04개의 값이 있습니다:
1. All
위협 헌팅, 포렌식 또는 문제 해결에 유용한 모든 AppLocker 이벤트를 가져옵니다. 기본값입니다.
.\Get-AppLockerEventlog.ps1 -HunType All

2. Block
AppLocker가 애플리케이션을 차단하는 동작에 의해 트리거된 모든 이벤트를 가져옵니다. 이 유형은 위협 헌팅 또는 포렌식에 중요하며, 악의적인 시도를 나타내거나 방어 메커니즘을 회피하려는 사전 악의적 활동의 좋은 지표가 될 수 있으므로 우선순위가 높습니다.
.\Get-AppLockerEventlog.ps1 -HunType Block | Format-Table -AutoSize

3. Allow
AppLocker가 애플리케이션을 허용하는 동작에 의해 트리거된 모든 이벤트를 가져옵니다. 위협 헌팅 또는 포렌식의 경우, 우회 또는 구성 오류를 탐지하기 위해 허용된 애플리케이션도 모니터링해야 합니다.
.\Get-AppLockerEventlog.ps1 -HunType Allow | Format-Table -AutoSize

4. Audit
강제 모드가 활성화된 경우 AppLocker가 애플리케이션을 차단했을 때 생성된 모든 이벤트를 가져옵니다(감사 모드). 위협 헌팅 또는 포렌식의 경우, 이는 구성 오류, 관리자가 모드를 전환하지 않은 태만, 또는 감사(튜닝) 단계에서 발생한 악의적인 행동을 나타낼 수 있습니다.
.\Get-AppLockerEventlog.ps1 -HunType Audit
AppLocker를 더 잘 이해하려면:
이 프로젝트는 기여와 제안을 환영합니다.