
Репозиторий, содержащий примеры goodware EVTX-логов с образцами установки программного обеспечения и базового взаимодействия с пользователем.
Репозиторий, содержащий примеры «хороших» (goodware) evtx-логов с образцами установки программного обеспечения и базового взаимодействия с пользователем
Если вы хотите передать свои логи, создайте issue или свяжитесь с @phantinuss в twitter или keybase (большие файлы размещаются только в релизах, а не в самом репозитории)
Установите Windows VM, используя пробную лицензию (https://www.microsoft.com/en-us/evalcenter/)
Установите Sysmon (http://live.sysinternals.com/tools/Sysmon64.exe), используя sysmonconfig-trace.xml, который является модифицированным форком конфигурации Cyb3rWard0g
Откройте консоль PowerShell от имени администратора и скопируйте следующий скрипт
Application, Security и System до 512 МБMicrosoft-Windows-TaskScheduler/OperationalMicrosoft-Windows-DNS-Client/OperationalMicrosoft-Windows-DriverFrameworks-UserMode/OperationalMicrosoft-Windows-LSA/Operational# Incrase Sysmon logs Size
$sysmon = Get-WinEvent -ListLog Microsoft-Windows-Sysmon/Operational
$sysmon.MaximumSizeInBytes = 2147483648 #2GB
$sysmon.SaveChanges()
# Incrase Powershell logs Size
$ps1 = Get-WinEvent -ListLog Microsoft-Windows-PowerShell/Operational
$ps1.MaximumSizeInBytes = 2147483648 #2GB
$ps1.SaveChanges()
$ps2 = Get-WinEvent -ListLog "Windows PowerShell"
$ps2.MaximumSizeInBytes = 2147483648 #2GB
$ps2.SaveChanges()
# Incrase Application logs Size
$application = Get-WinEvent -ListLog Application
$application.MaximumSizeInBytes = 537919488 #512MB
$application.SaveChanges()
# Incrase Security logs Size
$security = Get-WinEvent -ListLog Security
$security.MaximumSizeInBytes = 537919488 #512MB
$security.SaveChanges()
# Incrase System logs Size
$system = Get-WinEvent -ListLog System
$system.MaximumSizeInBytes = 537919488 #512MB
$system.SaveChanges()
# Enable various Log Channels
wevtutil sl Microsoft-Windows-DNS-Client/Operational /e:true
wevtutil sl Microsoft-Windows-DriverFrameworks-UserMode/Operational /e:true
wevtutil sl Microsoft-Windows-LSA/Operational /e:true
wevtutil sl Microsoft-Windows-TaskScheduler/Operational /e:true

(Расположение: Откройте "gpedit" > "Computer Configuration" > "Windows Settings" > "Security Settings" > "Advanced Audit Policy Configuration"
Примечание: При использовании параметров Advanced Audit Policy Configuration параметр политики "Audit: Force audit policy subcategory settings (Windows Vista or later) to override audit policy category settings" в разделе Local Policies\Security Options также должен быть включён.


(Расположение: Откройте "gpedit" > "Computer Configuration" > "Administrative Templates" > "System" > "Audit Process Creation" > установите "Include command line in process creation events" в значение "Enabled")

(Расположение: Откройте "gpedit" > "Computer Configuration" > "Administrative Templates" > "Windows Components" > "Windows PowerShell" > установите "Turn on Module Logging" и "Turn on Script Block Logging" в значение "Enabled")
Установите программное обеспечение и имитируйте взаимодействие
Экспортируйте журнал событий, используя метод, описанный ниже, и внесите свой вклад
Когда всё готово и вы готовы передать журнал событий, откройте консоль PowerShell от имени администратора и выполните следующую команду
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); Compress-Archive -Path $ENV:UserProfile\evtx -CompressionLevel Optimal -DestinationPath $filename; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\
Если у вас установлен 7-Zip (C:\Program Files\7-Zip\7z.exe) и вам нужен более быстрый результат, выполните следующую команду из консоли PowerShell с повышенными привилегиями
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); & "C:\Program Files\7-Zip\7z.exe" a $filename $ENV:UserProfile\evtx\*; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\
Результирующий файл будет находиться в $ENV:UserProfile\evtx\ и иметь следующее соглашение об именовании donation-evtx-[MajorVersion]-[MinorVersion]-[Build], и теперь он готов к передаче :)
В следующих разделах показано, что мы делали на наших тестовых системах для имитации реальной активности пользователя. Это приведено в качестве примера того, что мы делали для создания аутентичных данных журнала. Вы можете использовать собственные системы или имитировать собственную активность пользователя.
(выполнено с помощью https://ninite.com/)
- Запустить программы и поискать обновления
- Установить обновления
- Посетить несколько веб-сайтов
- Скачать PDF и открыть
- Chrome: скачать и установить пробную версию MS Office
- Запустить windirstat
- Сделать скриншот в greenshot; открыть в xnview/irfanview
- Выполнить java --version
- Открыть Filezilla для фиктивного ftp
- Открыть конфигурацию sysmon в notepad++
- В Vscode установить расширения для powershell и python
- Подключиться через Putty к localhost
- Подключиться через Winscp к localhost
- Открыть Winmerge
- Выполнить поиск с помощью everything
- Упаковать и распаковать с помощью 7zip
- Упаковать и распаковать с помощью WinRar
- Установить из ISO
- Установить sysmon
- Настроить логи
- Подключиться к сети
- Добавить роль AD
- Обновить ОС
- Добавить user1 и user2
- * установить win10 для клиента
- подключить DESTOP-S5D8VB9 к домену
- Добавить группу sigma
- добавить user1 в группу sigma
- войти как user2 на рабочем столе
- изменить стандартную GPO для включения журнала powershell
- gpupdate /force (клиенту тоже)
- создать shareme
- положить sysmon64.exe в
- получить и отправить новый файл в shareme с клиента