
Ferramenta de caça a ameaças baseada em PowerShell que analisa Logs de Eventos do Windows para detectar atividades maliciosas, incluindo ataques de credenciais, comandos ofuscados, manipulação de serviços e uso de Mimikatz.
DeepBlueCLI - um Módulo do PowerShell para Caça a Ameaças através de Logs de Eventos do Windows
Eric Conrad, Backshore Communications, LLC
deepblue at backshore dot net
Twitter: @eric_conrad
Arquivos EVTX de exemplo estão no diretório .\evtx
Nota Se o seu antivírus reclamar após baixar o DeepBlueCLI: provavelmente está reagindo aos arquivos EVTX incluídos no diretório .\evtx (que contêm logs de linha de comando de ataques maliciosos, entre outros artefatos). Arquivos EVTX não são prejudiciais. Pode ser necessário configurar seu antivírus para ignorar o diretório DeepBlueCLI.
.\DeepBlue.ps1 <nome do log de eventos> <nome do arquivo evtx>
Veja o Readme de Set-ExecutionPolicy se você receber um erro 'running scripts is disabled on this system'.
.\DeepBlue.ps1
ou:
.\DeepBlue.ps1 -log security
.\DeepBlue.ps1 -log system
.\DeepBlue.ps1 .\evtx\new-user-security.evtx
Veja a seção Configuração de Logging abaixo sobre como configurar esses logs
lsadump::sam...e mais
DeepBlueCLI gera saída em objetos do PowerShell, permitindo uma variedade de métodos e tipos de saída, incluindo JSON, HTML, CSV, etc.
Por exemplo:
Habilitar auditoria de linha de comando do Windows: https://support.microsoft.com/en-us/kb/3004375
Requer auditoria de falhas de logon: https://technet.microsoft.com/en-us/library/cc976395.aspx
DeepBlueCLI usa registro de módulo (evento 4103 do PowerShell) e registro de bloco de script (4104). Não usa transcrição.
Veja: https://www.fireeye.com/blog/threat-research/2016/02/greater_visibilityt.html
Para obter a linha de comando do PowerShell (e não apenas o bloco de script) no Windows 7 ao Windows 8.1, adicione o seguinte a \Windows\System32\WindowsPowerShell\v1.0\profile.ps1
$LogCommandHealthEvent = $true
$LogCommandLifecycleEvent = $true
Veja o seguinte para mais informações:
Obrigado: @heinzarelli e @HackerHurricane
Instale o Sysmon a partir do Sysinternals: https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon
DeepBlue e DeepBlueHash atualmente usam eventos do Sysmon 1, 6 e 7.
Registre hashes SHA256. Outros são aceitáveis; DeepBlueHash usará SHA256.
| Evento | Comando |
|---|
| Manipulação de log de eventos | .\DeepBlue.ps1 .\evtx\disablestop-eventlog.evtx |
| Alvo nativo do Metasploit (segurança) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-security.evtx |
| Alvo nativo do Metasploit (sistema) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-system.evtx |
| Alvo PowerShell do Metasploit (segurança) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-security.evtx |
| Alvo PowerShell do Metasploit (sistema) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-system.evtx |
Mimikatz lsadump::sam | .\DeepBlue.ps1 .\evtx\mimikatz-privesc-hashdump.evtx |
| Criação de novo usuário | .\DeepBlue.ps1 .\evtx\new-user-security.evtx |
| Ofuscação (codificação) | .\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-encoding-menu.evtx |
| Ofuscação (string) | .\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-string-menu.evtx |
| Tentativa de adivinhação de senha | .\DeepBlue.ps1 .\evtx\smb-password-guessing-security.evtx |
| Pulverização de senha | .\DeepBlue.ps1 .\evtx\password-spray.evtx |
| PowerSploit (segurança) | .\DeepBlue.ps1 .\evtx\powersploit-security.evtx |
| PowerSploit (sistema) | .\DeepBlue.ps1 .\evtx\powersploit-system.evtx |
| PSAttack | .\DeepBlue.ps1 .\evtx\psattack-security.evtx |
| Usuário adicionado ao grupo administradores | .\DeepBlue.ps1 .\evtx\new-user-security.evtx |
| Tipo de Saída | Sintaxe |
|---|
| CSV | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Csv |
| Formatar lista (padrão) | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-List |
| Formatar tabela | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-Table |
| GridView | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | Out-GridView |
| HTML | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Html |
| JSON | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Json |
| XML | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Xml |