Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Sealighter — ETW и WPP инструмент трассировки для исследований в области безопасности. Подписывается на несколько провайдеров, автоматически разбирает события в JSON, и поддерживает расширенную фильтрацию, буферизацию и вывод в stdout, файл или журнал событий Windows для передачи в SIEM. | Kitploit
Инструменты/GitHubGitHub/pathtofile/sealighter
ФорензикаАнализ Журналов
GitHubpathtofile/sealighter

Sealighter

ETW и WPP инструмент трассировки для исследований в области безопасности. Подписывается на несколько провайдеров, автоматически разбирает события в JSON, и поддерживает расширенную фильтрацию, буферизацию и вывод в stdout, файл или журнал событий Windows для передачи в SIEM.

Репозиторий
396453 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Sealighter - Простая трассировка ETW для исследований безопасности

CI

Я создал этот проект, чтобы помочь не-разработчикам погрузиться в исследование трассировки событий Windows (ETW) и трассировки препроцессора Windows (WPP).

Возможности

  • Подписка на несколько провайдеров ETW и WPP одновременно
  • Автоматический разбор событий в JSON без необходимости знать формат
  • Надёжная фильтрация событий, включая цепочки фильтров и их отрицание
  • Вывод в стандартный вывод, файл или журнал событий Windows (для приёма другими инструментами)
  • Получение стеков вызовов событий
  • Настраиваемая буферизация множества событий за период времени в одно с подсчётом, для уменьшения количества генерируемых событий

Screenshot of Sealighter running

Обзор

Sealighter использует многофункциональную библиотеку Krabs ETW для детальной фильтрации и сортировки провайдеров и событий ETW и WPP.

Вы можете подписываться и фильтровать несколько провайдеров, включая пользовательские, трассировку ядра и WPP, и выводить события в JSON в stdout, файл или журнал событий Windows (полезно для высокообъёмных трассировок, таких как FileIO). Нет необходимости знать события, которые может генерировать провайдер, или их формат — Sealighter автоматически захватывает и разбирает любые запрошенные события.

Затем события можно разобрать из JSON в Python, PowerShell или переслать в Splunk или ELK для дальнейшего поиска.

Фильтрация может выполняться по различным аспектам события: от его идентификатора или кода операции до сопоставления значения свойства и произвольного поиска строки по всему событию (полезно в трассировках WPP или когда вы не знаете структуру события, но имеете представление о его содержимом). Вы также можете объединять несколько фильтров в цепочку или отрицать фильтр. Можно также фильтровать максимальное количество событий на идентификатор, что полезно для исследования нового провайдера, не перегружая себя похожими событиями.

Почему это существует

ETW — невероятно полезная система как для красных, так и для синих команд. Красные команды могут получать сведения о внутренней работе компонентов Windows, а синие — ценную информацию о подозрительной активности.

Типичный цикл исследования выглядит так:

  1. Определить интересные провайдеры ETW с помощью logman query providers или найти WPP-трассировки в бинарниках
  2. Запустить сеанс с включёнными интересными провайдерами и захватывать события во время выполнения чего-то «интересного»
  3. Просмотреть результаты, используя один или несколько способов:
    • Визуально просматривая каждое событие / используя grep для поиска ожидаемых слов
    • Запустить скрипт на Python или PowerShell для фильтрации или поиска интересных захваченных событий
    • Загрузить данные в Splunk или ELK для продвинутого поиска через интерфейс

Сделать это с событиями ETW может быть сложно без написания кода для взаимодействия и разбора событий из запутанного API ETW. Если вы не сильный программист (или не хотите возиться с API), ваши единственные альтернативы — использовать комбинацию старых встроенных инструментов Windows для записи на диск в виде двоичных файлов .etl, а затем разбираться с ними. WPP-трассировки усугубляют проблему, предоставляя почти никаких легкодоступных данных о провайдерах и их событиях.

Такие проекты, как JDU2600's Event List и ETWExplorer, дают некоторое статическое понимание, но провайдеры часто содержат запутанные имена событий, такие как Event(1001), что означает, что самые интересные данные становятся видимыми только при динамическом запуске трассировки и наблюдении за выводом.

Так похоже на SilkETW?

В некотором смысле, это работает в той же области, что и SilkETW от FuzzySec. Но хотя Silk более готов к производственному использованию для защитников, этот инструмент предназначен для исследователей, таких как я, и поэтому содержит ряд функций, которые я не мог получить с Silk, в основном из-за другой библиотеки, которую они использовали. Пожалуйста, смотрите здесь для получения дополнительной информации.

Целевая аудитория

Вероятно, те, кто понимает основы ETW и действительно хочет погрузиться в поиск данных, которые можно извлечь из него, без необходимости писать код или вручную разбираться, как получать и разбирать события.

Начало работы

Пожалуйста, прочтите следующие страницы:

Установка — Как начать использовать Sealighter, включая простую конфигурацию и настройку журнала событий Windows, если требуется.

Конфигурация — Как настроить Sealighter, включая указание, какие провайдеры логировать и куда.

Фильтрация — Подробное описание всех типов фильтрации, которые предоставляет Sealighter.

Буферизация — Как использовать буферизацию для объединения множества похожих событий в одно

Разбор данных — Как получать и разбирать данные из Sealighter.

Сценарии — Пошаговые примеры сценариев использования Sealighter в моих исследованиях.

Ограничения — То, что Sealighter делает плохо или не делает вовсе.

Почему он называется Sealighter

Название является сокращением от Seafood Highlighter — так в Австралии называют искусственное крабовое мясо. Поскольку инструмент построен на Krabs ETW, я подумал, что название забавное.

Обнаружили проблемы?

Не стесняйтесь создавать issue, хотя, как я указываю в документе сравнения, я всего один человек, и это инструмент, готовый к исследованиям, а не к промышленному использованию.

Благодарности и дополнительная литература

  • Отличный блог об ETW и WPP от Мэтта Грэбера
  • JDU2600's Event List
  • ETWExplorer
  • Krabs ETW, the library that powers Sealighter
  • SilkETW
Скачать инструмент