
Скрипт PowerShell для сканирования журналов событий Windows на предмет индикаторов CVE-2020-1472 (события 5827-5831), экспорта в CSV и создания сводных таблиц Excel для анализа защищённого RPC и реагирования на инциденты.
$mcStartTime = '2020/05/10 06:06' # Временная метка начала поиска 5827-5831 в формате 'yyyy/MM/dd HH:mm', где 13:00 — 13, пример: '2020/05/26 13:06' покажет события начиная с 26.05.2020 13:06, используйте для измерения прогресса. $mcLookbackDays = 0 # Если установлено 0, скрипт использует $mcStartTime. При положительном значении скрипт начинает поиск событий за последние x дней. Например: 1 будет искать события за последние 24 часа. $mcScriptPrompts = $true # По умолчанию скрипта, $false для неинтерактивного режима, предназначено для запланированных заданий или запуска через правую кнопку мыши в PowerShell. $mcCSVImport = $true # Установите $false для генерации только Evtx, предназначено для сохранения Evtx из службы событий сервера. $mcServerEvents = $false # Генерирует связанные события с локального сервера (LocalHost), предназначено для создания меньших EVTX & CSV для последующей обработки (на другой машине) вместо полного EVTX (при использовании в комбинации с $mcCSVImport). $mcEvtPath = "" # Путь к отчёту по умолчанию, когда $mcScriptPrompts=false, установите "" для использования пути скрипта. #Параметры производительности $mcMaxThreads = 4 # Максимальное количество параллельных потоков экспорта Evtx в CSV (заданий); большое число может привести к узкому месту ввода/вывода файлов, так как все файлы находятся в одной директории. $mcMaxExport = 1000 # 1000 — максимум событий для экспорта из каждого EVTX; измените, если возникает ошибка памяти Excel (или нужны только первые несколько событий для образцов). $mcMaxImport = 1000 # 1000 — максимум событий для импорта в Excel. ##ПРИМЕЧАНИЕ##: при достижении лимита Excel завершит обработку текущего файла импорта и прекратит дальнейший импорт; поскольку импорт однопоточный, при установке большого числа импорт может занять много времени. $mcColorScale = $true # Установите false для отключения цветовой шкалы столбцов (ColorScale) — ускоряет импорт Excel и снижает потребление памяти. $mcDataBar = $true # Установите false для отключения гистограмм столбцов (DataBar) — ускоряет импорт Excel и снижает потребление памяти (Примечание: DataBar при импорте работает несколько хуже, чем ColorScale; при необходимости лучше сделать это вручную после).
#--По умолчанию для удалённого сбора Evtx-------------------------------------------------------
#--По умолчанию для локальной неинтерактивной генерации отчёта.--------------------------------------