Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2020-1472-visualizer — Скрипт PowerShell для сканирования журналов событий Windows на предмет индикаторов CVE-2020-1472 (события 5827-5831), экспорта в CSV и создания сводных таблиц Excel для анализа защищённого RPC и реагирования на инциденты. | Kitploit
Инструменты/GitHubGitHub/mingchen-script/cve-2020-1472-visualizer
Анализ уязвимостейФорензикаЦифровая криминалистикаРеагирование на ИнцидентыАнализ Журналов
GitHubmingchen-script/cve-2020-1472-visualizer

CVE-2020-1472-visualizer

Скрипт PowerShell для сканирования журналов событий Windows на предмет индикаторов CVE-2020-1472 (события 5827-5831), экспорта в CSV и создания сводных таблиц Excel для анализа защищённого RPC и реагирования на инциденты.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
15 лет назадЕщё не проверено

CVE-2020-1472 Event Reader v1.1 27.08.2020

Этот скрипт делает следующее:

1. Сканирует системные evtx в папке с входными файлами на наличие событий 5827, 5828, 5829, 5830 и 5831, извлекает точные поля данных и экспортирует в 582#-*.CSV.

2. Вызывает Excel для импорта полученных 582#-.CSV, создаёт сводные таблицы для распространённых сценариев анализа безопасного RPC. После этого удаляет 582#-.CSV.

Не стесняйтесь изменять под свои нужды.

Скрипт старается найти наилучшее совпадение для помощи администратору, можете изменять.

Для работы скрипта требуется Excel 2013 или новее.

64-разрядный Excel позволит создавать импорт более крупных данных в XLS.

Как использовать скрипт:

1. Сохраните системный журнал как system.evtx в файл.

2. Следуйте подсказкам на экране, чтобы указать путь, содержащий *.evtx и итоговый xlsx.

Подробнее: https://support.microsoft.com/en-us/kb/4557222

Журнал изменений > 1.1

Переключён Get-WinEvent на FilterXPath для ускорения поиска

Добавлена опция LookbackDays для плановой проверки прогресса в скрипте

Добавлен %GrandTotal в сводную таблицу Excel для помощи в определении приоритетов.

Добавлены опции включения/отключения ColorScale и DataBar

Добавлены $mcLookbackDays, $mcScriptPrompts, $mcServerEvents и $mcEvtPath для удалённого развёртывания с отправкой данных обратно в центральную папку.

Блок переменных скрипта, измените под свои нужды

$mcStartTime = '2020/05/10 06:06' # Временная метка начала поиска 5827-5831 в формате 'yyyy/MM/dd HH:mm', где 13:00 — 13, пример: '2020/05/26 13:06' покажет события начиная с 26.05.2020 13:06, используйте для измерения прогресса. $mcLookbackDays = 0 # Если установлено 0, скрипт использует $mcStartTime. При положительном значении скрипт начинает поиск событий за последние x дней. Например: 1 будет искать события за последние 24 часа. $mcScriptPrompts = $true # По умолчанию скрипта, $false для неинтерактивного режима, предназначено для запланированных заданий или запуска через правую кнопку мыши в PowerShell. $mcCSVImport = $true # Установите $false для генерации только Evtx, предназначено для сохранения Evtx из службы событий сервера. $mcServerEvents = $false # Генерирует связанные события с локального сервера (LocalHost), предназначено для создания меньших EVTX & CSV для последующей обработки (на другой машине) вместо полного EVTX (при использовании в комбинации с $mcCSVImport). $mcEvtPath = "" # Путь к отчёту по умолчанию, когда $mcScriptPrompts=false, установите "" для использования пути скрипта. #Параметры производительности $mcMaxThreads = 4 # Максимальное количество параллельных потоков экспорта Evtx в CSV (заданий); большое число может привести к узкому месту ввода/вывода файлов, так как все файлы находятся в одной директории. $mcMaxExport = 1000 # 1000 — максимум событий для экспорта из каждого EVTX; измените, если возникает ошибка памяти Excel (или нужны только первые несколько событий для образцов). $mcMaxImport = 1000 # 1000 — максимум событий для импорта в Excel. ##ПРИМЕЧАНИЕ##: при достижении лимита Excel завершит обработку текущего файла импорта и прекратит дальнейший импорт; поскольку импорт однопоточный, при установке большого числа импорт может занять много времени. $mcColorScale = $true # Установите false для отключения цветовой шкалы столбцов (ColorScale) — ускоряет импорт Excel и снижает потребление памяти. $mcDataBar = $true # Установите false для отключения гистограмм столбцов (DataBar) — ускоряет импорт Excel и снижает потребление памяти (Примечание: DataBar при импорте работает несколько хуже, чем ColorScale; при необходимости лучше сделать это вручную после).

#--По умолчанию для удалённого сбора Evtx-------------------------------------------------------

$mcLookbackDays = 0

$mcEvtPath = ""

$mcScriptPrompts = $mcCSVImport = $false

$mcServerEvents = $true

#--По умолчанию для локальной неинтерактивной генерации отчёта.--------------------------------------

$mcLookbackDays = 0

$mcEvtPath = ""

$mcScriptPrompts = $mcServerEvents = $false

$mcCSVImport = $true

Скачать инструмент