Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
EnableWindowsLogSettings — Documentação e scripts para habilitar corretamente os logs de eventos do Windows. | Kitploit
Ferramentas/GitHubGitHub/yamato-security/enablewindowslogsettings
Ferramentas DefensivasAuditoria de ConfiguraçãoForensia DigitalDetecção de IntrusãoAprendizado e EducaçãoResposta a Incidentes
GitHubyamato-security/enablewindowslogsettings

EnableWindowsLogSettings

Documentação e scripts para habilitar corretamente os logs de eventos do Windows.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
7156717há 0 anosRevisado pelo Kitploit
Compartilhar

Logotipo da Yamato Security

Guia da Yamato Security para Configuração do Log de Eventos do Windows para DFIR e Caça a Ameaças

[ Inglês ] | [日本語]

Este é mais um guia sobre como configurar e monitorar adequadamente os logs de eventos do Windows, com ênfase no registro de eventos para as regras do sigma.

Este é um trabalho em andamento, então volte periodicamente para ver atualizações.

TLDR

  • Você só pode usar cerca de 10~20% das regras de detecção do sigma com as configurações padrão de auditoria do Windows.
  • Mesmo que um log do Windows esteja habilitado, por padrão, o tamanho máximo para logs é entre 1~20 MB, então há uma boa chance de que as evidências sejam rapidamente sobrescritas.
  • Habilite as configurações de auditoria adequadas com YamatoSecurityConfigureWinEventLogs.bat ou WELA (Windows Event Log Auditor) para usar até cerca de 75% das regras sigma e reter os logs pelo tempo que você precisar.
    • Aviso: certifique-se de personalizar o script de acordo com suas necessidades e testar antes de usar em produção!
  • Instale o sysmon para obter cobertura completa. (Altamente recomendado!)

Projetos Complementares

  • Hayabusa - caça a ameaças baseada em sigma e gerador rápido de timeline forense para logs de eventos do Windows.
  • Hayabusa Rules - regras de detecção para o hayabusa.
  • Hayabusa Sample EVTXs - Arquivos evtx de exemplo para testar as regras de detecção do hayabusa/sigma.
  • Takajo - Analisador de resultados do hayabusa.
  • WELA (Windows Event Log Auditor) - Uma ferramenta para auditar as configurações de logs de eventos do Windows.

Índice

  • TLDR
  • Projetos Complementares
  • Índice
  • Autor
  • Colaboradores
  • Agradecimentos
  • Problemas com as configurações padrão de log do Windows
  • Aviso: Faça alterações em seus sistemas por sua conta e risco!
  • Logs de eventos importantes do Windows
    • Principais fontes de logs do Sigma
      • Principais fontes de logs sigma
      • Principais IDs de Evento de Segurança
  • Aumentando o tamanho máximo do arquivo
    • Opção 1: Manualmente pelo Visualizador de Eventos
    • Opção 2: Ferramenta integrada do Windows
    • Opção 3: PowerShell
    • Opção 4: Política de Grupo
  • Script de configuração
  • Configurando as configurações de log
    • Log do Sysmon (1382 regras sigma)
    • Log de Segurança (1045 regras sigma (903 regras de criação de processo + 142 outras regras))
    • Logs do Powershell (175 regras sigma)
      • Log de módulo (30 regras sigma)
        • Habilitando o log de módulo
          • Opção 1: Habilitando por meio da política de grupo
          • Opção 2: Habilitando por meio do registro
      • Log de Bloco de Script (134 regras sigma)
        • Habilitando o log de bloco de script
        • Opção 1: Habilitando por meio da política de grupo
        • Opção 2: Habilitando por meio do registro
      • Log de transcrição
        • Habilitando o log de transcrição
          • Opção 1: Habilitando por meio da política de grupo
          • Opção 2: Habilitando por meio do registro
      • Referências
    • Log do Sistema (55 regras sigma)
    • Log de Aplicativo (16 regras sigma)
    • Log Operacional do Windows Defender (10 regras sigma)
    • Log Operacional do Bits-Client (6 regras sigma)
    • Log do Firewall (6 regras sigma)
    • Log Operacional do NTLM (3 regras sigma)
    • Logs de KernelMode e UserMode do Security-Mitigations (2 regras sigma)
    • Logs do PrintService (2 regras sigma)
      • Admin (1 regra sigma)
      • Operacional (1 regra sigma)
    • Log de Segurança do SMBClient (2 regras sigma)
    • Logs do AppLocker (1 regra sigma)
    • Log Operacional do CodeIntegrity (1 regra sigma)
    • Log Operacional do Diagnosis-Scripted (1 regra sigma)
    • Log Operacional do DriverFrameworks-UserMode (1 regra sigma)
    • Log Operacional do WMI-Activity (1 regra sigma)
    • Log Operacional do TerminalServices-LocalSessionManager (1 regra sigma)
    • Log Operacional do TaskScheduler (1 regra sigma)

Autor

Zach Mathis (@yamatosecurity). Conforme eu fizer mais pesquisas e testes, pretendo atualizar este documento periodicamente, pois há muito espaço para melhorias (tanto na documentação quanto na criação de mais regras de detecção.) PRs são bem-vindos e terei prazer em adicioná-lo como colaborador. Se você encontrar algum erro nesta documentação, por favor me avise e corrigirei o mais rápido possível.

Se você achar isso útil, por favor dê uma estrela no GitHub, pois isso provavelmente me motivará a continuar atualizando este trabalho.

Colaboradores

  • DustInDark (hitenkoku): Correções de tradução para o japonês.
  • Fukusuke Takahashi (fukusuket): Traduções e correções em japonês.
  • LasseKrache: Apontamento de um bug no script em lote.

Agradecimentos

Baixar ferramenta