
Um repositório que hospeda logs evtx de exemplo de goodware, contendo exemplos de instalação de software e interação básica do usuário.
Um repositório que hospeda exemplos de logs evtx "goodware" contendo instalação de software de exemplo e interação básica do usuário
Se você quiser doar, crie uma issue ou entre em contato com @phantinuss no twitter ou keybase (os arquivos grandes são organizados apenas em releases, não no próprio repositório)
Instale uma VM Windows usando uma licença de avaliação (https://www.microsoft.com/en-us/evalcenter/)
Instale o Sysmon (http://live.sysinternals.com/tools/Sysmon64.exe) usando o sysmonconfig-trace.xml, que é um fork modificado da configuração do Cyb3rWard0g
Abra um console do powershell como administrador e copie e cole o seguinte script
Application, Security e System para 512MBMicrosoft-Windows-TaskScheduler/OperationalMicrosoft-Windows-DNS-Client/OperationalMicrosoft-Windows-DriverFrameworks-UserMode/OperationalMicrosoft-Windows-LSA/Operational# Incrase Sysmon logs Size
$sysmon = Get-WinEvent -ListLog Microsoft-Windows-Sysmon/Operational
$sysmon.MaximumSizeInBytes = 2147483648 #2GB
$sysmon.SaveChanges()
# Incrase Powershell logs Size
$ps1 = Get-WinEvent -ListLog Microsoft-Windows-PowerShell/Operational
$ps1.MaximumSizeInBytes = 2147483648 #2GB
$ps1.SaveChanges()
$ps2 = Get-WinEvent -ListLog "Windows PowerShell"
$ps2.MaximumSizeInBytes = 2147483648 #2GB
$ps2.SaveChanges()
# Incrase Application logs Size
$application = Get-WinEvent -ListLog Application
$application.MaximumSizeInBytes = 537919488 #512MB
$application.SaveChanges()
# Incrase Security logs Size
$security = Get-WinEvent -ListLog Security
$security.MaximumSizeInBytes = 537919488 #512MB
$security.SaveChanges()
# Incrase System logs Size
$system = Get-WinEvent -ListLog System
$system.MaximumSizeInBytes = 537919488 #512MB
$system.SaveChanges()
# Enable various Log Channels
wevtutil sl Microsoft-Windows-DNS-Client/Operational /e:true
wevtutil sl Microsoft-Windows-DriverFrameworks-UserMode/Operational /e:true
wevtutil sl Microsoft-Windows-LSA/Operational /e:true
wevtutil sl Microsoft-Windows-TaskScheduler/Operational /e:true

(Local: Abra "gpedit" > "Computer Configuration" > "Windows Settings" > "Security Settings" > "Advanced Audit Policy Configuration"
Nota: Quando as configurações da Advanced Audit Policy Configuration são usadas, a política "Audit: Force audit policy subcategory settings (Windows Vista or later) to override audit policy category settings" em Local Policies\Security Options também deve ser habilitada.


(Local: Abra "gpedit" > "Computer Configuration" > "Administrative Templates" > "System" > "Audit Process Creation" > defina "Include command line in process creation events" como "Enabled")

(Local: Abra "gpedit" > "Computer Configuration" > "Administrative Templates" > "Windows Components" > "Windows PowerShell" > defina "Turn on Module Logging" e "Turn on Script Block Logging" como "Enabled")
Instale o software e simule a interação
Exporte o log de eventos usando o método descrito abaixo e contribua
Quando tudo estiver concluído e você estiver pronto para doar o log de eventos, abra um console do powershell como administrador e execute o seguinte comando
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); Compress-Archive -Path $ENV:UserProfile\evtx -CompressionLevel Optimal -DestinationPath $filename; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\
Se você tiver o 7-Zip (C:\Program Files\7-Zip\7z.exe) instalado no seu sistema e quiser resultados mais rápidos, use o seguinte comando em um prompt do powershell elevado
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); & "C:\Program Files\7-Zip\7z.exe" a $filename $ENV:UserProfile\evtx\*; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\
O arquivo resultante estará localizado em $ENV:UserProfile\evtx\ e seguirá a seguinte convenção de nomenclatura donation-evtx-[MajorVersion]-[MinorVersion]-[Build] e agora está pronto para ser doado :)
Os capítulos a seguir mostram o que fizemos em nossos sistemas de teste para simular atividade real de usuário. Serve como um exemplo do que fizemos para criar dados de log autênticos. Você pode usar seus próprios sistemas ou simular sua própria atividade de usuário.
(realizado por https://ninite.com/)
- Iniciar os programas e procurar atualizações
- Instalar atualizações
- Navegar em alguns sites
- Baixar pdf e abrir
- Chrome: baixar e instalar o MS Office Trial
- Executar windirstat
- Tirar screenshot no greenshot; abrir no xnview/irfanview
- Executar java --version
- Abrir o Filezilla para um ftp falso
- Abrir o sysmon config no notepad++
- Instalar extensões do Vscode de powershell, python
- Putty para localhost
- Winscp para localhost
- Abrir o Winmerge
- Pesquisar com o everything
- Compactar e extrair usando o 7zip
- Compactar e extrair usando o WinRar
- Instalar a partir do ISO
- Instalar o sysmon
- Configurar logs
- Conectar a rede
- Adicionar a função AD
- Atualizar o SO
- Adicionar user1 e user2
- * instalar win10 para o cliente
- conectar DESTOP-S5D8VB9 ao domínio
- Adicionar o grupo sigma
- adicionar user1 ao grupo sigma
- fazer login como user2 no desktop
- alterar o GPO padrão para habilitar o log do powershell
- gpupdate /force (cliente também)
- criar shareme
- colocar sysmon64.exe em
- obter e enviar um novo arquivo no shareme a partir do cliente