Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
EventLogging — Скрипты автоматизации для развертывания Windows Event Forwarding, Sysmon и настраиваемых политик аудита в среде Active Directory. | Kitploit
Инструменты/GitHubGitHub/blackhillsinfosec/eventlogging
Оборонительные ИнструментыСкриптинг и автоматизацияАудит конфигурацииОбнаружение ВторженийРеагирование на ИнцидентыАнализ ЖурналовArchived
GitHubblackhillsinfosec/eventlogging

EventLogging

Скрипты автоматизации для развертывания Windows Event Forwarding, Sysmon и настраиваемых политик аудита в среде Active Directory.

Репозиторий
491711 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Уведомление

Этот репозиторий больше не поддерживается с апреля 2024 года

BHIS

Уведомление

Этот репозиторий больше не поддерживается с апреля 2024 года

EventLogging

Этот репозиторий содержит рекомендации по настройке журналирования событий. Рекомендации разбиты на разделы в зависимости от уровня обороноспособности (Defensive Readiness Condition, DEFCON) и предназначены для применения от уровня 5 (низший) до уровня 1 (высший).

Уровень готовностиОписаниеВозможности уровня готовности
DEFCON 1Вторжение неизбежно или произошлоКриминалистическое копирование; блокирующие методики/инструменты (серверы, рабочие станции и сеть)
DEFCON 2Усиленные мерыПересылка событий (рабочие станции); охота за угрозами
DEFCON 3Повышенные мерыПересылка событий (рядовые серверы/приложения); журналирование сетевых устройств; Sysmon/EDR
DEFCON 4Повышенные меры безопасностиПолитики аудита; пересылка событий (контроллеры домена); мониторинг сети; централизованные журналы
DEFCON 5Конфигурации по умолчаниюСтандартное журналирование ОС/приложений/устройств; без централизованных журналов

Первоначальная работа над этим проектом будет сосредоточена на Windows.

  • Допущения

    • Active Directory
    • PowerShell
    • Windows Event Collector
  • Развертывание

  • Вклад сообщества

  • Лицензия


Допущения:

Active Directory

  • Используется Microsoft Active Directory

PowerShell

  • Используется PowerShell 5

Windows Event Collector

  • Windows Server с запущенными службами Windows Event Collector (WEC) доступен для всех журналируемых конечных точек Windows.

Развертывание:

Скрипты предназначены для запуска сначала DEFCON 4, затем DEFCON 3, а после этого DEFCON 2. Для каждого уровня DEFCON имеется скрипт внесения изменений на контроллере домена (DC); эти скрипты добавляют дополнительную функциональность и повышают видимость в вашем развертывании. Внимательно изучите эти скрипты перед запуском, так как некоторые изменения трудно отменить после их применения. DEFCON 3 также содержит скрипт для установки Sysmon для Windows. Этот скрипт следует запускать с DC, так как он импортирует объект групповой политики (GPO), используемый для развертывания.

Перед развертыванием вам необходимо определить, сколько экземпляров WEC вам потребуется и их полные доменные имена (FQDN Hostname). Эти хосты должны быть настроены как базовые Windows Server с установленными всеми актуальными обновлениями; рекомендуется Windows Server 2016 или более поздней версии. Затем вы преобразуете сервер в WEC с помощью скрипта WEC-Configurator.ps1 из DEFCON4.

Измените следующие файлы перед запуском скриптов.

  • /DEFCON4/sites.csv - Заполните префикс сайта и полное доменное имя WEC.
  • /DEFCON4/winlogbeat.yml - Требуется только в том случае, если вы планируете отправлять данные в стек ELK. Замените теги <LogstashIP>, <LogstashPort> и <CompanyInit>

После редактирования файлов вы можете запустить скрипты на соответствующих хостах. Скрипты на DC импортируют объекты групповой политики (GPO). Эти GPO должны быть связаны с правильным подразделением (OU), чтобы система работала. Предлагаемые связи GPO приведены ниже.

  • SOC-$(SiteName)-Windows-Event-Forwarding : Свяжите с подразделением для каждого сайта; хосты в этом подразделении будут отправлять данные в соответствующий WEC, определенный в /DEFCON4/sites.csv. Это будет повторяться для каждой строки CSV.
  • SOC-DC-Enhanced-Auditing : Свяжите с подразделением, содержащим контроллеры домена.
  • SOC-WS-Enhanced-Auditing : Свяжите с самым верхним уровнем, где находятся рабочие станции.
  • SOC-Sysmon-Deployment : Свяжите со всем доменом.
  • SOC-CMD-PS-Logging : Свяжите со всем доменом.
  • SOC-Enable-WinRM : Свяжите со всем доменом.

Видео вебинар

  • Вебинары BHIS | Youtube

Вклад сообщества

  • palantir windows-event-forwarding | GitHub
  • olafhartong sysmon-modular | GitHub

Лицензия

GNUv3 - Лицензия

Уведомление

Этот репозиторий больше не поддерживается с апреля 2024 года

Скачать инструмент