Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
evtx-baseline — Um repositório que hospeda logs evtx de exemplo de goodware, contendo exemplos de instalação de software e interação básica do usuário. | Kitploit
Ferramentas/GitHubGitHub/nextronsystems/evtx-baseline
Análise ForenseForensia DigitalAprendizado e EducaçãoRecursos CuradosAnálise de Logs
GitHubnextronsystems/evtx-baseline

evtx-baseline

Um repositório que hospeda logs evtx de exemplo de goodware, contendo exemplos de instalação de software e interação básica do usuário.

Ver Repositório
939há 5 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

evtx-baseline

Um repositório que hospeda exemplos de logs evtx "goodware" contendo instalação de software de exemplo e interação básica do usuário

Doações

  • win10-client.tgz por @phantinuss
  • win11-client.tgz por @frack113
  • win7-x86.tgz por @pH-T
  • win2022-evtx.tgz por @Neo23x0
  • win2022-ad.tgz por @frack113
  • win2022-0-20348-azure.tgz por @Neo23x0
  • win11-client-2023.tgz por @nasbench

Se você quiser doar, crie uma issue ou entre em contato com @phantinuss no twitter ou keybase (os arquivos grandes são organizados apenas em releases, não no próprio repositório)

Como os dados foram produzidos

  1. Instale uma VM Windows usando uma licença de avaliação (https://www.microsoft.com/en-us/evalcenter/)

  2. Instale o Sysmon (http://live.sysinternals.com/tools/Sysmon64.exe) usando o sysmonconfig-trace.xml, que é um fork modificado da configuração do Cyb3rWard0g

  3. Abra um console do powershell como administrador e copie e cole o seguinte script

  • O script a seguir irá:
    • Aumentar o tamanho dos logs do Sysmon e do PowerShell para não perder eventos por rotação de logs, para 2GB
    • Aumentar os logs Application, Security e System para 512MB
    • Habilitar o canal de log de eventos Microsoft-Windows-TaskScheduler/Operational
    • Habilitar o canal de log de eventos Microsoft-Windows-DNS-Client/Operational
    • Habilitar o canal de log de eventos Microsoft-Windows-DriverFrameworks-UserMode/Operational
    • Habilitar o canal de log de eventos Microsoft-Windows-LSA/Operational
root@kitploit:~
# Incrase Sysmon logs Size
$sysmon = Get-WinEvent -ListLog Microsoft-Windows-Sysmon/Operational
$sysmon.MaximumSizeInBytes = 2147483648 #2GB
$sysmon.SaveChanges()

# Incrase Powershell logs Size
$ps1 = Get-WinEvent -ListLog Microsoft-Windows-PowerShell/Operational
$ps1.MaximumSizeInBytes = 2147483648 #2GB
$ps1.SaveChanges()

$ps2 = Get-WinEvent -ListLog "Windows PowerShell"
$ps2.MaximumSizeInBytes = 2147483648 #2GB
$ps2.SaveChanges()

# Incrase Application logs Size
$application = Get-WinEvent -ListLog Application
$application.MaximumSizeInBytes = 537919488 #512MB
$application.SaveChanges()

# Incrase Security logs Size
$security = Get-WinEvent -ListLog Security
$security.MaximumSizeInBytes = 537919488 #512MB
$security.SaveChanges()

# Incrase System logs Size
$system = Get-WinEvent -ListLog System
$system.MaximumSizeInBytes = 537919488 #512MB
$system.SaveChanges()

# Enable various Log Channels
wevtutil sl Microsoft-Windows-DNS-Client/Operational /e:true
wevtutil sl Microsoft-Windows-DriverFrameworks-UserMode/Operational /e:true
wevtutil sl Microsoft-Windows-LSA/Operational /e:true
wevtutil sl Microsoft-Windows-TaskScheduler/Operational /e:true
  1. Ative o registro de eventos de criação de processos e de todas as outras categorias com suas subcategorias, exceto a categoria "Object Access". Pelo menos as Recomendações da Microsoft são necessárias.

image

(Local: Abra "gpedit" > "Computer Configuration" > "Windows Settings" > "Security Settings" > "Advanced Audit Policy Configuration"

Nota: Quando as configurações da Advanced Audit Policy Configuration são usadas, a política "Audit: Force audit policy subcategory settings (Windows Vista or later) to override audit policy category settings" em Local Policies\Security Options também deve ser habilitada.

image

  1. Ative o registro da linha de comando dos processos

image

(Local: Abra "gpedit" > "Computer Configuration" > "Administrative Templates" > "System" > "Audit Process Creation" > defina "Include command line in process creation events" como "Enabled")

  1. Ative o PowerShell Script Block Logging e o PowerShell Module Logging

powershell

(Local: Abra "gpedit" > "Computer Configuration" > "Administrative Templates" > "Windows Components" > "Windows PowerShell" > defina "Turn on Module Logging" e "Turn on Script Block Logging" como "Enabled")

  1. Instale o software e simule a interação

  2. Exporte o log de eventos usando o método descrito abaixo e contribua

Exportar os Logs de Eventos

Quando tudo estiver concluído e você estiver pronto para doar o log de eventos, abra um console do powershell como administrador e execute o seguinte comando

  • Este pequeno script copiará os logs de eventos para um diretório separado e os compactará em um único arquivo
root@kitploit:~
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); Compress-Archive -Path $ENV:UserProfile\evtx  -CompressionLevel Optimal -DestinationPath $filename; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\

Se você tiver o 7-Zip (C:\Program Files\7-Zip\7z.exe) instalado no seu sistema e quiser resultados mais rápidos, use o seguinte comando em um prompt do powershell elevado

root@kitploit:~
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); & "C:\Program Files\7-Zip\7z.exe" a $filename $ENV:UserProfile\evtx\*; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\

O arquivo resultante estará localizado em $ENV:UserProfile\evtx\ e seguirá a seguinte convenção de nomenclatura donation-evtx-[MajorVersion]-[MinorVersion]-[Build] e agora está pronto para ser doado :)

Exemplos de Atividade

Os capítulos a seguir mostram o que fizemos em nossos sistemas de teste para simular atividade real de usuário. Serve como um exemplo do que fizemos para criar dados de log autênticos. Você pode usar seus próprios sistemas ou simular sua própria atividade de usuário.

Software e Interação do Windows 10

Software Instalado

(realizado por https://ninite.com/)

  • Navegadores Web
    • Chrome
    • Opera
    • Firefox
  • Compartilhamento de Arquivos
  • Compactação
    • 7zip
    • WinRAR
  • Mensagens
    • Zoom
    • Pidgin
    • Thunderbird
  • Outros
    • Evernote
    • Keepass 2
    • Everything
  • Mídia
    • iTunes
    • VLC
    • Audacity
    • Spotify
  • Runtimes
    • Java (AdoptOpenJDK) x64
    • .NET Runtime x64 5+6
  • Ferramentas de Desenvolvedor
    • Python x64 3
    • Filezilla
    • Notepad++
    • WinSCP
    • PuTTY
    • WinMerge
    • Eclipse
    • VS Code
  • Imagens
    • Paint.NET
    • Gimp
    • IrfanView
    • XnView
    • Inkscape
    • Greenshot
  • Documentos
    • Foxit Reader
    • LibreOffice
  • Armazenamento Online
    • Dropbox
    • Google Drive
    • OneDrive
  • Segurança
  • Utilitários
    • Teamviewer
    • WinDirStat

Interação do Usuário

root@kitploit:~
- Iniciar os programas e procurar atualizações
- Instalar atualizações
- Navegar em alguns sites
    - Baixar pdf e abrir
- Chrome: baixar e instalar o MS Office Trial
- Executar windirstat
- Tirar screenshot no greenshot; abrir no xnview/irfanview
- Executar java --version
- Abrir o Filezilla para um ftp falso
- Abrir o sysmon config no notepad++
- Instalar extensões do Vscode de powershell, python
- Putty para localhost
- Winscp para localhost
- Abrir o Winmerge
- Pesquisar com o everything
- Compactar e extrair usando o 7zip
- Compactar e extrair usando o WinRar

Interação com Windows 2022 AD

root@kitploit:~
- Instalar a partir do ISO
- Instalar o sysmon
- Configurar logs
- Conectar a rede
- Adicionar a função AD
- Atualizar o SO
- Adicionar user1 e user2
- * instalar win10 para o cliente
- conectar DESTOP-S5D8VB9 ao domínio
- Adicionar o grupo sigma
- adicionar user1 ao grupo sigma
- fazer login como user2 no desktop
- alterar o GPO padrão para habilitar o log do powershell
- gpupdate /force (cliente também)
- criar shareme
- colocar sysmon64.exe em
- obter e enviar um novo arquivo no shareme a partir do cliente
Baixar ferramenta