Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
DeepBlueCLI — Ferramenta de caça a ameaças baseada em PowerShell que analisa Logs de Eventos do Windows para detectar atividades maliciosas, incluindo ataques de credenciais, comandos ofuscados, manipulação de serviços e uso de Mimikatz. | Kitploit
Ferramentas/GitHubGitHub/sans-blue-team/deepbluecli
Análise de MalwareForensia DigitalDetecção de IntrusãoResposta a IncidentesAnálise de Logs
GitHubsans-blue-team/deepbluecli

DeepBlueCLI

Ferramenta de caça a ameaças baseada em PowerShell que analisa Logs de Eventos do Windows para detectar atividades maliciosas, incluindo ataques de credenciais, comandos ofuscados, manipulação de serviços e uso de Mimikatz.

Ver Repositório
2.4k376há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

DeepBlueCLI

DeepBlueCLI - um Módulo do PowerShell para Caça a Ameaças através de Logs de Eventos do Windows

Eric Conrad, Backshore Communications, LLC

deepblue at backshore dot net

Twitter: @eric_conrad

http://ericconrad.com

Arquivos EVTX de exemplo estão no diretório .\evtx

Nota Se o seu antivírus reclamar após baixar o DeepBlueCLI: provavelmente está reagindo aos arquivos EVTX incluídos no diretório .\evtx (que contêm logs de linha de comando de ataques maliciosos, entre outros artefatos). Arquivos EVTX não são prejudiciais. Pode ser necessário configurar seu antivírus para ignorar o diretório DeepBlueCLI.

Tabela de Conteúdos

  • Uso
  • Logs de Eventos do Windows processados
  • Eventos detectados
  • Exemplos
  • Saída
  • Configuração de Logging
  • Veja o Readme do DeepBlue.py para informações sobre o DeepBlue.py
  • Veja o Readme do DeepBlueHash para informações sobre o DeepBlueHash (safelisting detetive usando logs de eventos do Sysmon)

Uso:

.\DeepBlue.ps1 <nome do log de eventos> <nome do arquivo evtx>

Veja o Readme de Set-ExecutionPolicy se você receber um erro 'running scripts is disabled on this system'.

Processar log de eventos de segurança local do Windows (PowerShell deve ser executado como Administrador):

.\DeepBlue.ps1

ou:

.\DeepBlue.ps1 -log security

Processar log de eventos de sistema local do Windows:

.\DeepBlue.ps1 -log system

Processar arquivo evtx:

.\DeepBlue.ps1 .\evtx\new-user-security.evtx

Logs de Eventos do Windows processados

  • Segurança do Windows
  • Sistema do Windows
  • Aplicativo do Windows
  • Windows PowerShell
  • Sysmon

Logs de Linha de Comando processados

Veja a seção Configuração de Logging abaixo sobre como configurar esses logs

  • Evento de Segurança do Windows ID 4688
  • Eventos do Windows PowerShell IDs 4103 e 4104
  • Evento do Sysmon ID 1

Eventos detectados

  • Comportamento suspeito de conta
    • Criação de usuário
    • Usuário adicionado a grupos locais/globais/universais
    • Tentativa de adivinhação de senha (múltiplas falhas de logon, uma conta)
    • Pulverização de senha via logon falho (múltiplas falhas de logon, múltiplas contas)
    • Pulverização de senha via credenciais explícitas
    • Bloodhound (privilégios de administrador atribuídos à mesma conta com múltiplos IDs de Segurança)
  • Auditoria de linha de comando/Sysmon/PowerShell
    • Linhas de comando longas
    • Pesquisas com regex
    • Comandos ofuscados
    • PowerShell iniciado via WMIC ou PsExec
    • PowerShell Net.WebClient Downloadstring
    • Comandos comprimidos/codificados em Base64 (com descompressão/decodificação automática)
    • EXEs ou DLLs não assinados
  • Auditoria de serviço
    • Criação suspeita de serviço
    • Erros de criação de serviço
    • Parar/iniciar o serviço de Log de Eventos do Windows (potencial manipulação de log de eventos)
  • Mimikatz
    • lsadump::sam
  • Bloqueios do EMET e Applocker

...e mais

Exemplos

Saída

DeepBlueCLI gera saída em objetos do PowerShell, permitindo uma variedade de métodos e tipos de saída, incluindo JSON, HTML, CSV, etc.

Por exemplo:

Configuração de Logging

Evento de segurança 4688 (Auditoria de linha de comando):

Habilitar auditoria de linha de comando do Windows: https://support.microsoft.com/en-us/kb/3004375

Evento de segurança 4625 (Logons falhos):

Requer auditoria de falhas de logon: https://technet.microsoft.com/en-us/library/cc976395.aspx

Auditoria do PowerShell (PowerShell 5.0):

DeepBlueCLI usa registro de módulo (evento 4103 do PowerShell) e registro de bloco de script (4104). Não usa transcrição.

Veja: https://www.fireeye.com/blog/threat-research/2016/02/greater_visibilityt.html

Para obter a linha de comando do PowerShell (e não apenas o bloco de script) no Windows 7 ao Windows 8.1, adicione o seguinte a \Windows\System32\WindowsPowerShell\v1.0\profile.ps1

root@kitploit:~
$LogCommandHealthEvent = $true
$LogCommandLifecycleEvent = $true

Veja o seguinte para mais informações:

  • https://logrhythm.com/blog/powershell-command-line-logging/
  • http://hackerhurricane.blogspot.com/2014/11/i-powershell-logging-what-everyone.html

Obrigado: @heinzarelli e @HackerHurricane

Sysmon

Instale o Sysmon a partir do Sysinternals: https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon

DeepBlue e DeepBlueHash atualmente usam eventos do Sysmon 1, 6 e 7.

Registre hashes SHA256. Outros são aceitáveis; DeepBlueHash usará SHA256.

Baixar ferramenta
EventoComando
Manipulação de log de eventos.\DeepBlue.ps1 .\evtx\disablestop-eventlog.evtx
Alvo nativo do Metasploit (segurança).\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-security.evtx
Alvo nativo do Metasploit (sistema).\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-system.evtx
Alvo PowerShell do Metasploit (segurança) .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-security.evtx
Alvo PowerShell do Metasploit (sistema) .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-system.evtx
Mimikatz lsadump::sam.\DeepBlue.ps1 .\evtx\mimikatz-privesc-hashdump.evtx
Criação de novo usuário.\DeepBlue.ps1 .\evtx\new-user-security.evtx
Ofuscação (codificação).\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-encoding-menu.evtx
Ofuscação (string).\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-string-menu.evtx
Tentativa de adivinhação de senha.\DeepBlue.ps1 .\evtx\smb-password-guessing-security.evtx
Pulverização de senha.\DeepBlue.ps1 .\evtx\password-spray.evtx
PowerSploit (segurança).\DeepBlue.ps1 .\evtx\powersploit-security.evtx
PowerSploit (sistema).\DeepBlue.ps1 .\evtx\powersploit-system.evtx
PSAttack.\DeepBlue.ps1 .\evtx\psattack-security.evtx
Usuário adicionado ao grupo administradores.\DeepBlue.ps1 .\evtx\new-user-security.evtx
Tipo de SaídaSintaxe
CSV.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Csv
Formatar lista (padrão).\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-List
Formatar tabela.\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-Table
GridView.\DeepBlue.ps1 .\evtx\psattack-security.evtx | Out-GridView
HTML.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Html
JSON.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Json
XML.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Xml