
Script PowerShell para examinar os Logs de Eventos do Windows em busca de indicadores do CVE-2020-1472 (eventos 5827-5831), exportar para CSV e gerar tabelas dinâmicas do Excel para análise de RPC segura e resposta a incidentes.
$mcStartTime = '2020/05/10 06:06' # Timestamp para iniciar a busca por 5827-5831, no formato 'yyyy/MM/dd HH:mm', onde 13h é 13, exemplo: '2020/05/26 13:06' listará eventos a partir de 2020/05/26 13:06, use para medir o progresso. $mcLookbackDays = 0 # Quando definido como 0, o script usará $mcStartTime. Quando definido como um número positivo, o script começará a buscar eventos nos últimos x dias. Por exemplo: 1 irá buscar eventos nas últimas 24 horas. $mcScriptPrompts = $true # Padrão do script, $false para modo não interativo, destinado a trabalhos agendados ou clique com botão direito, executar com PowerShell. $mcCSVImport = $true # Defina como $false para gerar apenas Evtx, destinado a salvar Evtx do serviço de eventos do servidor. $mcServerEvents = $false # Gerar eventos relacionados do Servidor Local (LocalHost), destinado a gerar EVTX & CSV menores para processamento posterior (em outra máquina) em vez de EVTX completo (quando usado em combinação com $mcCSVImport) $mcEvtPath = "" # Caminho do relatório padrão quando $mcScriptPrompts=false, defina como "" para o caminho do script. #Ajustes relacionados ao desempenho $mcMaxThreads = 4 # Máximo de threads simultâneas de exportação Evtx para CSV (trabalhos), número alto pode causar gargalo de E/S de arquivo, pois todos os arquivos estão em um diretório. $mcMaxExport = 1000 # Máximo de 1000 eventos para exportar por EVTX, modifique se estivermos com erro de memória do Excel (ou se precisarmos apenas dos primeiros evt para amostras) $mcMaxImport = 1000 # Máximo de 1000 eventos para importar para o Excel, ##NOTA##: Uma vez atingido o máximo, o Excel terminará o arquivo de importação atual e interromperá importações futuras, pois a importação é de thread único, a importação pode demorar muito se definido como um número alto. $mcColorScale = $true # Defina como false para desabilitar a ColorScale da coluna = acelera a importação do Excel e reduz a necessidade de memória $mcDataBar = $true # Defina como false para desabilitar a DataBar da coluna = acelera a importação do Excel e reduz a necessidade de memória (Nota: DataBar é um pouco instável em comparação com ColorScale na importação, o melhor é fazer manualmente depois, se necessário.)
#--Padrão para coleta remota de Evtx-------------------------------------------------------
#--Padrão para geração de relatório local não interativo.--------------------------------------