Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
evtx-baseline — Репозиторий, содержащий примеры goodware EVTX-логов с образцами установки программного обеспечения и базового взаимодействия с пользователем. | Kitploit
Инструменты/GitHubGitHub/nextronsystems/evtx-baseline
ФорензикаЦифровая криминалистикаОбучение и ОбразованиеПодобранные РесурсыАнализ Журналов
GitHubnextronsystems/evtx-baseline

evtx-baseline

Репозиторий, содержащий примеры goodware EVTX-логов с образцами установки программного обеспечения и базового взаимодействия с пользователем.

Репозиторий
93946 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

evtx-baseline

Репозиторий, содержащий примеры «хороших» (goodware) evtx-логов с образцами установки программного обеспечения и базового взаимодействия с пользователем

Пожертвования

  • win10-client.tgz от @phantinuss
  • win11-client.tgz от @frack113
  • win7-x86.tgz от @pH-T
  • win2022-evtx.tgz от @Neo23x0
  • win2022-ad.tgz от @frack113
  • win2022-0-20348-azure.tgz от @Neo23x0
  • win11-client-2023.tgz от @nasbench

Если вы хотите передать свои логи, создайте issue или свяжитесь с @phantinuss в twitter или keybase (большие файлы размещаются только в релизах, а не в самом репозитории)

Как были получены данные

  1. Установите Windows VM, используя пробную лицензию (https://www.microsoft.com/en-us/evalcenter/)

  2. Установите Sysmon (http://live.sysinternals.com/tools/Sysmon64.exe), используя sysmonconfig-trace.xml, который является модифицированным форком конфигурации Cyb3rWard0g

  3. Откройте консоль PowerShell от имени администратора и скопируйте следующий скрипт

  • Этот скрипт выполнит следующее:
    • Увеличит размер логов Sysmon и PowerShell до 2 ГБ, чтобы не терять события из-за ротации логов
    • Увеличит размер логов Application, Security и System до 512 МБ
    • Включит канал журнала событий Microsoft-Windows-TaskScheduler/Operational
    • Включит канал журнала событий Microsoft-Windows-DNS-Client/Operational
    • Включит канал журнала событий Microsoft-Windows-DriverFrameworks-UserMode/Operational
    • Включит канал журнала событий Microsoft-Windows-LSA/Operational
root@kitploit:~
# Incrase Sysmon logs Size
$sysmon = Get-WinEvent -ListLog Microsoft-Windows-Sysmon/Operational
$sysmon.MaximumSizeInBytes = 2147483648 #2GB
$sysmon.SaveChanges()

# Incrase Powershell logs Size
$ps1 = Get-WinEvent -ListLog Microsoft-Windows-PowerShell/Operational
$ps1.MaximumSizeInBytes = 2147483648 #2GB
$ps1.SaveChanges()

$ps2 = Get-WinEvent -ListLog "Windows PowerShell"
$ps2.MaximumSizeInBytes = 2147483648 #2GB
$ps2.SaveChanges()

# Incrase Application logs Size
$application = Get-WinEvent -ListLog Application
$application.MaximumSizeInBytes = 537919488 #512MB
$application.SaveChanges()

# Incrase Security logs Size
$security = Get-WinEvent -ListLog Security
$security.MaximumSizeInBytes = 537919488 #512MB
$security.SaveChanges()

# Incrase System logs Size
$system = Get-WinEvent -ListLog System
$system.MaximumSizeInBytes = 537919488 #512MB
$system.SaveChanges()

# Enable various Log Channels
wevtutil sl Microsoft-Windows-DNS-Client/Operational /e:true
wevtutil sl Microsoft-Windows-DriverFrameworks-UserMode/Operational /e:true
wevtutil sl Microsoft-Windows-LSA/Operational /e:true
wevtutil sl Microsoft-Windows-TaskScheduler/Operational /e:true
  1. Включите логирование событий создания процессов и всех остальных категорий с их подкатегориями, кроме категории "Object Access". Как минимум необходимы рекомендации Microsoft.

image

(Расположение: Откройте "gpedit" > "Computer Configuration" > "Windows Settings" > "Security Settings" > "Advanced Audit Policy Configuration"

Примечание: При использовании параметров Advanced Audit Policy Configuration параметр политики "Audit: Force audit policy subcategory settings (Windows Vista or later) to override audit policy category settings" в разделе Local Policies\Security Options также должен быть включён.

image

  1. Включите логирование командной строки процессов

image

(Расположение: Откройте "gpedit" > "Computer Configuration" > "Administrative Templates" > "System" > "Audit Process Creation" > установите "Include command line in process creation events" в значение "Enabled")

  1. Включите PowerShell Script Block Logging и PowerShell Module Logging

powershell

(Расположение: Откройте "gpedit" > "Computer Configuration" > "Administrative Templates" > "Windows Components" > "Windows PowerShell" > установите "Turn on Module Logging" и "Turn on Script Block Logging" в значение "Enabled")

  1. Установите программное обеспечение и имитируйте взаимодействие

  2. Экспортируйте журнал событий, используя метод, описанный ниже, и внесите свой вклад

Экспорт журналов событий

Когда всё готово и вы готовы передать журнал событий, откройте консоль PowerShell от имени администратора и выполните следующую команду

  • Этот небольшой скрипт скопирует журналы событий в отдельную директорию, а затем сожмёт их в один файл
root@kitploit:~
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); Compress-Archive -Path $ENV:UserProfile\evtx  -CompressionLevel Optimal -DestinationPath $filename; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\

Если у вас установлен 7-Zip (C:\Program Files\7-Zip\7z.exe) и вам нужен более быстрый результат, выполните следующую команду из консоли PowerShell с повышенными привилегиями

root@kitploit:~
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); & "C:\Program Files\7-Zip\7z.exe" a $filename $ENV:UserProfile\evtx\*; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\

Результирующий файл будет находиться в $ENV:UserProfile\evtx\ и иметь следующее соглашение об именовании donation-evtx-[MajorVersion]-[MinorVersion]-[Build], и теперь он готов к передаче :)

Примеры активности

В следующих разделах показано, что мы делали на наших тестовых системах для имитации реальной активности пользователя. Это приведено в качестве примера того, что мы делали для создания аутентичных данных журнала. Вы можете использовать собственные системы или имитировать собственную активность пользователя.

Windows 10: программное обеспечение и взаимодействие

Установленное ПО

(выполнено с помощью https://ninite.com/)

  • Веб-браузеры
    • Chrome
    • Opera
    • Firefox
  • Обмен файлами
  • Сжатие
    • 7zip
    • WinRAR
  • Обмен сообщениями
    • Zoom
    • Pidgin
    • Thunderbird
  • Прочее
    • Evernote
    • Keepass 2
    • Everything
  • Мультимедиа
    • iTunes
    • VLC
    • Audacity
    • Spotify
  • Среды выполнения
    • Java (AdoptOpenJDK) x64
    • .NET Runtime x64 5+6
  • Инструменты разработчика
    • Python x64 3
    • Filezilla
    • Notepad++
    • WinSCP
    • PuTTY
    • WinMerge
    • Eclipse
    • VS Code
  • Работа с изображениями
    • Paint.NET
    • Gimp
    • IrfanView
    • XnView
    • Inkscape
    • Greenshot
  • Документы
    • Foxit Reader
    • LibreOffice
  • Онлайн-хранилище
    • Dropbox
    • Google Drive
    • OneDrive
  • Безопасность
  • Утилиты
    • Teamviewer
    • WinDirStat

Взаимодействие с пользователем

root@kitploit:~
- Запустить программы и поискать обновления
- Установить обновления
- Посетить несколько веб-сайтов
    - Скачать PDF и открыть
- Chrome: скачать и установить пробную версию MS Office
- Запустить windirstat
- Сделать скриншот в greenshot; открыть в xnview/irfanview
- Выполнить java --version
- Открыть Filezilla для фиктивного ftp
- Открыть конфигурацию sysmon в notepad++
- В Vscode установить расширения для powershell и python
- Подключиться через Putty к localhost
- Подключиться через Winscp к localhost
- Открыть Winmerge
- Выполнить поиск с помощью everything
- Упаковать и распаковать с помощью 7zip
- Упаковать и распаковать с помощью WinRar

Windows 2022: взаимодействие с AD

root@kitploit:~
- Установить из ISO
- Установить sysmon
- Настроить логи
- Подключиться к сети
- Добавить роль AD
- Обновить ОС
- Добавить user1 и user2
- * установить win10 для клиента
- подключить  DESTOP-S5D8VB9 к домену
- Добавить группу sigma
- добавить user1 в группу sigma
- войти как user2 на рабочем столе
- изменить стандартную GPO для включения журнала powershell
- gpupdate /force (клиенту тоже)
- создать shareme
- положить sysmon64.exe в
- получить и отправить новый файл в shareme с клиента
Скачать инструмент