Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/blackhillsinfosec/eventlogging
Ferramentas DefensivasScripting e AutomaçãoAuditoria de ConfiguraçãoDetecção de IntrusãoResposta a IncidentesAnálise de LogsArchived
GitHubblackhillsinfosec/eventlogging

EventLogging

Scripts de automação para implantar Windows Event Forwarding, Sysmon e políticas de auditoria personalizadas em um ambiente Active Directory.

Ver Repositório
49171há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Aviso

Este repositório não é mais mantido desde abril de 2024.

BHIS

Aviso

Este repositório não é mais mantido desde abril de 2024.

EventLogging

Este repositório contém orientações sobre como configurar o registro de eventos. Essas orientações são divididas em seções, de acordo com a Condição de Prontidão Defensiva (DEFCON), e devem ser aplicadas de 5 (mais baixo) a 1 (mais alto).

Estado de ProntidãoDescriçãoRecursos da Condição de Prontidão
DEFCON 1Violação iminente ou ocorridaImagem forense; Técnicas/ferramentas de bloqueio (Servidor, Estação de Trabalho e Rede)
DEFCON 2Medidas ReforçadasEncaminhamento de Eventos (Estação de Trabalho); Caça a Ameaças
DEFCON 3Medidas ElevadasEncaminhamento de Eventos (Servidores membros/aplicativos); Registro de dispositivos de rede; Sysmon/EDR
DEFCON 4Medidas de Segurança AumentadasPolíticas de auditoria; Encaminhamento de Eventos (Controladores de Domínio); Monitoramento de Rede; Logs centralizados
DEFCON 5Configurações PadrãoRegistro padrão de SO/Aplicativo/Dispositivo; Sem logs centralizados

O trabalho inicial neste projeto será focado no Windows.

  • Premissas

    • Active Directory
    • PowerShell
    • Windows Event Collector
  • Implantação

  • Contribuições da Comunidade

  • Licença


Premissas:

Active Directory

  • O Microsoft Active Directory está sendo usado

PowerShell

  • O PowerShell 5 está sendo usado

Windows Event Collector

  • Um Windows Server executando os serviços do Windows Event Collector (WEC) pode ser alcançado por todos os endpoints Windows conectados.

Implantação:

Os scripts foram projetados para serem executados primeiro no DEFCON 4, seguido pelo DEFCON 3 e depois pelo DEFCON 2. Cada DEFCON possui um script para fazer alterações em um DC; esses scripts adicionam funcionalidades extras e aumentam a visibilidade na sua implantação. Você deve revisar esses scripts cuidadosamente antes de executá-los, pois algumas das alterações são difíceis de reverter depois de feitas. O DEFCON 3 também contém um script para instalar o Sysmon para Windows. Este script deve ser executado a partir do DC, pois importará um GPO usado para a implantação.

Antes da implantação, você precisará determinar quantos WECs serão necessários e o nome de host FQDN deles. Esses hosts devem ser configurados como máquinas Windows Server base com todas as atualizações atuais; recomenda-se Windows Server 2016 ou superior. Em seguida, você converterá o servidor em um WEC por meio do script WEC-Configurator.ps1 encontrado no DEFCON4.

Altere os seguintes arquivos antes de executar os scripts.

  • /DEFCON4/sites.csv - Preencha o prefixo do site e o FQDN do WEC.
  • /DEFCON4/winlogbeat.yml - Necessário apenas se você planeja enviar para uma stack ELK. Substitua as tags <LogstashIP>, <LogstashPort> e <CompanyInit>

Depois que os arquivos forem editados, você pode executar os scripts no host respectivo. Os scripts do DC importarão GPOs. Esses GPOs ainda precisam ser vinculados à OU correta para que o sistema funcione. Os vínculos de GPO sugeridos estão abaixo.

  • SOC-$(SiteName)-Windows-Event-Forwarding : Vincule à OU de cada site; os hosts nessa OU enviarão para o respectivo WEC definido em /DEFCON4/sites.csv. Isso será replicado para cada linha do CSV.
  • SOC-DC-Enhanced-Auditing : Vincule à OU que contém os DCs
  • SOC-WS-Enhanced-Auditing : Vincule ao nível mais alto que contém estações de trabalho
  • SOC-Sysmon-Deployment : Vincule a todo o domínio
  • SOC-CMD-PS-Logging : Vincule a todo o domínio
  • SOC-Enable-WinRM : Vincule a todo o domínio

Webcast em Vídeo

  • BHIS Webcasts | Youtube

Contribuições da Comunidade

  • palantir windows-event-forwarding | GitHub
  • olafhartong sysmon-modular | GitHub

Licença

GNUv3 - Licença

Aviso

Este repositório não é mais mantido desde abril de 2024.

Baixar ferramenta