
Este é um repositório para buscar logs de eventos do AppLocker analisando o log de eventos do Windows.
Este script analisará todos os canais de eventos do log de eventos do Windows para extrair todos os logs relacionados ao AppLocker. O script reunirá todas as informações importantes relativas aos eventos para fins de forense ou caça a ameaças, ou até mesmo para solução de problemas. Aqui estão os logs que buscamos no win-event:
O resultado será exibido na tela

E o resultado será salvo em um arquivo csv: AppLocker-log.csv

As informações valiosas e úteis que você obterá com este script são:
Este parâmetro especifica o tipo de eventos nos quais você está interessado. Existem 04 valores para este parâmetro:
1. All
Isso obtém todos os eventos do AppLocker que são interessantes para caça a ameaças, forense ou até mesmo solução de problemas. Este é o valor padrão.
.\Get-AppLockerEventlog.ps1 -HunType All

2. Block
Isso obtém todos os eventos acionados pela ação de bloquear um aplicativo pelo AppLocker. Este tipo é crítico para caça a ameaças ou forense e tem alta prioridade, pois indica tentativas maliciosas ou pode ser um bom indicador de atividade maliciosa anterior para evadir mecanismos de defesa.
.\Get-AppLockerEventlog.ps1 -HunType Block |Format-Table -AutoSize

3. Allow
Isso obtém todos os eventos acionados pela ação de permitir um aplicativo pelo AppLocker. Para caça a ameaças ou forense, mesmo os aplicativos permitidos devem ser monitorados, a fim de detectar possíveis bypasses ou erros de configuração.
.\Get-AppLockerEventlog.ps1 -HunType Allow | Format-Table -AutoSize

4. Audit
Isso obtém todos os eventos gerados quando o AppLocker bloquearia o aplicativo se o modo de imposição estivesse ativado (modo de auditoria). Para caça a ameaças ou forense, isso pode indicar qualquer erro de configuração, negligência do administrador em alternar o modo, ou até mesmo uma ação maliciosa que ocorreu na fase de auditoria (fase de ajuste).
.\Get-AppLockerEventlog.ps1 -HunType Audit
Para entender melhor o AppLocker:
Este projeto aceita contribuições e sugestões.