
ETW 기반 Windows 프로세스 생성 로거로, 파일 해시, 서명 및 부모 프로세스 세부 정보를 추가하여 이벤트를 보강하며, 보안 모니터링을 위해 Windows 이벤트 로그 또는 콘솔에 출력합니다.
저희는 QLOG를 Windows ETW에 대해 더 배우기 위한 실험으로 시작했습니다. QLOG는 Windows에서 프로세스 생성 이벤트에 대한 강화된 로깅을 제공합니다. 그동안 ETW를 사용하여 텔레메트리를 제공하는 무료 도구들이 출시되었고 QLOG보다 훨씬 나은 성능을 보여주기 때문에 QLOG 개발을 중단했습니다. 궁금하신가요? Nextron의 Aurora Agent를 확인해보세요.
QLOG는 API 후크를 사용하지 않으며 대상 시스템에 드라이버를 설치할 필요가 없습니다. QLOG는 오직 ETW만을 사용하여 텔레메트리를 검색합니다. 현재 QLOG는 "프로세스 생성" 이벤트만 지원합니다. QLOG는 Windows 서비스로 실행되지만, 강화된 이벤트를 콘솔로 직접 스트리밍하려면 콘솔 모드로도 실행할 수 있습니다.
QLOG는 ETW에서 읽고, 이벤트를 강화한 후, 강화된 이벤트를 이벤트 채널 "QLOG"에 씁니다. "QMonitor"라는 새 이벤트 소스를 생성하고 이를 사용하여 Windows 이벤트 로그에 씁니다.
QLOG는 threathunters.io 커뮤니티에 의해 개발되었으며, 프로덕션 등급에 도달하면 오픈 소스로 공개될 예정입니다.
QLOG를 실행하려면 .NET Framework >=4.7.2가 설치되어 있어야 합니다.
대화형 콘솔 모드로 실행하려면 다음을 실행하세요.
qlog.exe
Windows 서비스로 설치/제거하려면 다음을 실행하세요.
#서비스 설치
qlog.exe -i
#서비스 제거
qlog.exe -u
{
"EventGuid": "630699d6-ec7b-4e93-8ff8-ebd34a4c1646",
"StartTime": "2021-12-30T09:13:38.0867746+01:00",
"QEventID": 100,
"QType": "Process Create",
"Username": "TESTPC\\TestUser",
"UsernameSID": "S-1-5-21-2182592019-244663482-1304351222-1001",
"Imagefilename": "NOTEPAD.EXE",
"KernelImagefilename": "NOTEPAD.EXE",
"OriginalFilename": "NOTEPAD.EXE",
"Fullpath": "C:\\Program Files\\WindowsApps\\Microsoft.WindowsNotepad_10.2103.6.0_x64__8wekyb3d8bbwe\\Notepad\\Notepad.exe",
"PID": 11272,
"Commandline": "\"C:\\Program Files\\WindowsApps\\Microsoft.WindowsNotepad_10.2103.6.0_x64__8wekyb3d8bbwe\\Notepad\\Notepad.exe\" ",
"Modulecount": 53,
"TTPHash": "9A0227AC826AA2D8CBA9FCB92AD1465D2ACF8ECE1EF004EA4F36BE6939F253E5",
"Imphash": "CA88689695B1E2B1E2A85FC73742E524",
"sha256": "DEB5B0067E4AF84BB07FA3D84631CEE94787FB3BE7CDA11C0016992F54AB4DDA",
"md5": "62F12AC2CE2C3E90C7D99809FF90AADA",
"sha1": "48C2E57A9B5BB4D7277A70DD6F0BEFBDF5B23B6C",
"ProcessIntegrityLevel": "Medium",
"isOndisk": true,
"isRunning": true,
"Signed": "Not signed",
"AuthenticodeHash": "",
"Signatures": [],
"isParent": false,
"ParentProcess": {
"EventGuid": null,
"StartTime": "2021-12-29T12:22:13.6175162+01:00",
"QEventID": 100,
"QType": "Process Create",
"Username": "TESTPC\\TestUser",
"UsernameSID": "S-1-5-21-2182592019-244663482-1304351222-1001",
"Imagefilename": "",
"KernelImagefilename": "",
"OriginalFilename": "EXPLORER.EXE",
"Fullpath": "C:\\WINDOWS\\Explorer.EXE",
"PID": 7008,
"Commandline": "C:\\WINDOWS\\Explorer.EXE ",
"Modulecount": 356,
"TTPHash": "",
"Imphash": "0DA09DC956F7D38FFB8EE50CCBA217BF",
"sha256": "4C1D9F1CB41545DD46430130FC3F0E15665BD1948942B0B85410305DAA7AAA9C",
"md5": "3F786F7D200D0530757B91C5C80BC049",
"sha1": "FF02A95A759C1880FC580158062D43FDF3B85739",
"ProcessIntegrityLevel": "Medium",
"isOndisk": true,
"isRunning": true,
"Signed": "Signature valid",
"AuthenticodeHash": "CD0E17F28F486759625C30A95E78BBC4BC0A3B697AF83B3E1C09267CAEEA51B3",
"Signatures": [
{
"Subject": "CN=Microsoft Windows, O=Microsoft Corporation, L=Redmond, S=Washington, C=US",
"Issuer": "CN=Microsoft Windows Production PCA 2011, O=Microsoft Corporation, L=Redmond, S=Washington, C=US",
"NotBefore": "15.12.2020 22:29:13",
"NotAfter": "02.12.2021 22:29:13",
"DigestAlgorithmName": "SHA256",
"Thumbprint": "F7C2F2C96A328C13CDA8CDB57B715BDEA2CBD1D9",
"TimestampSignatures": [
{
"Subject": "CN=Microsoft Time-Stamp Service, OU=Thales TSS ESN:462F-E319-3F20, OU=Microsoft Operations Puerto Rico, O=Microsoft Corporation, L=Redmond, S=Washington, C=US",
"Issuer": "CN=Microsoft Time-Stamp PCA 2010, O=Microsoft Corporation, L=Redmond, S=Washington, C=US",
"NotBefore": "14.01.2021 20:02:14",
"NotAfter": "11.04.2022 21:02:14",
"DigestAlgorithmName": "SHA256",
"Thumbprint": "A9C92B731AE7D10B21A6EA338E9FA5F8349F34BF",
"Timestamp": "29.07.2021 11:39:24 +02:00"
}
]
}
],
"isParent": false,
"ParentProcess": null
}
}