Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
DeepBlueCLI — Инструмент для охоты за угрозами на основе PowerShell, который анализирует журналы событий Windows для обнаружения вредоносной активности, включая атаки на учетные данные, обфусцированные команды, манипуляции службами и использование Mimikatz. | Kitploit
Инструменты/GitHubGitHub/sans-blue-team/deepbluecli
Анализ вредоносных программЦифровая криминалистикаОбнаружение ВторженийРеагирование на ИнцидентыАнализ Журналов
GitHubsans-blue-team/deepbluecli

DeepBlueCLI

Инструмент для охоты за угрозами на основе PowerShell, который анализирует журналы событий Windows для обнаружения вредоносной активности, включая атаки на учетные данные, обфусцированные команды, манипуляции службами и использование Mimikatz.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
2.4k3763 лет назадПроверено Kitploit

DeepBlueCLI

DeepBlueCLI — модуль PowerShell для поиска угроз через журналы событий Windows

Eric Conrad, Backshore Communications, LLC

deepblue собака backshore точка net

Twitter: @eric_conrad

http://ericconrad.com

Образцы файлов EVTX находятся в каталоге .\evtx

Примечание: Если ваш антивирус сходит с ума после загрузки DeepBlueCLI: скорее всего, он реагирует на включенные файлы EVTX в каталоге .\evtx (которые содержат журналы командной строки вредоносных атак, среди прочих артефактов). Файлы EVTX не опасны. Возможно, вам потребуется настроить антивирус на игнорирование каталога DeepBlueCLI.

Содержание

  • Использование
  • Обрабатываемые журналы событий Windows
  • Обнаруживаемые события
  • Примеры
  • Вывод
  • Настройка ведения журнала
  • См. README DeepBlue.py для информации о DeepBlue.py
  • См. README DeepBlueHash для информации о DeepBlueHash (детективное создание белых списков с помощью журналов событий Sysmon)

Использование:

.\DeepBlue.ps1 <имя_журнала_событий> <имя_файла_evtx>

См. README Set-ExecutionPolicy, если вы получаете ошибку «выполнение сценариев отключено на этой системе».

Обработка локального журнала безопасности Windows (PowerShell должен быть запущен от имени администратора):

.\DeepBlue.ps1

или:

.\DeepBlue.ps1 -log security

Обработка локального системного журнала Windows:

.\DeepBlue.ps1 -log system

Обработка файла evtx:

.\DeepBlue.ps1 .\evtx\new-user-security.evtx

Обрабатываемые журналы событий Windows

  • Безопасность Windows
  • Система Windows
  • Приложения Windows
  • Windows PowerShell
  • Sysmon

Обрабатываемые журналы командной строки

См. раздел Настройка ведения журнала ниже для информации о настройке этих журналов.

  • Событие безопасности Windows ID 4688
  • События Windows PowerShell ID 4103 и 4104
  • Событие Sysmon ID 1

Обнаруживаемые события

  • Подозрительное поведение учетной записи
    • Создание пользователя
    • Пользователь добавлен в локальные/глобальные/универсальные группы
    • Подбор пароля (множественные неудачные входы, одна учетная запись)
    • Распыление паролей через неудачный вход (множественные неудачные входы, множество учетных записей)
    • Распыление паролей через явные учетные данные
    • Bloodhound (права администратора, назначенные одной учетной записи с несколькими идентификаторами безопасности)
  • Аудит командной строки/Sysmon/PowerShell
    • Длинные командные строки
    • Поиск по регулярным выражениям
    • Обфусцированные команды
    • PowerShell запущен через WMIC или PsExec
    • PowerShell Net.WebClient Downloadstring
    • Сжатые/закодированные в Base64 команды (с автоматической декомпрессией/декодированием)
    • Неподписанные EXE или DLL
  • Аудит служб
    • Подозрительное создание службы
    • Ошибки создания службы
    • Остановка/запуск службы журнала событий Windows (потенциальная манипуляция журналом событий)
  • Mimikatz
    • lsadump::sam
  • Блокировки EMET и AppLocker

...и многое другое

Примеры

Вывод

DeepBlueCLI выводит данные в виде объектов PowerShell, что позволяет использовать различные методы и типы вывода, включая JSON, HTML, CSV и т.д.

Например:

Настройка ведения журнала

Событие безопасности 4688 (аудит командной строки):

Включите аудит командной строки Windows: https://support.microsoft.com/en-us/kb/3004375

Событие безопасности 4625 (неудачные входы):

Требует аудит неудачных входов: https://technet.microsoft.com/en-us/library/cc976395.aspx

Аудит PowerShell (PowerShell 5.0):

DeepBlueCLI использует ведение журнала модулей (событие PowerShell 4103) и ведение журнала блоков сценариев (4104). Транскрипция не используется.

См.: https://www.fireeye.com/blog/threat-research/2016/02/greater_visibilityt.html

Чтобы получить командную строку PowerShell (а не только блок сценария) на Windows 7 – Windows 8.1, добавьте следующее в \Windows\System32\WindowsPowerShell\v1.0\profile.ps1

root@kitploit:~
$LogCommandHealthEvent = $true
$LogCommandLifecycleEvent = $true

Дополнительную информацию см. здесь:

  • https://logrhythm.com/blog/powershell-command-line-logging/
  • http://hackerhurricane.blogspot.com/2014/11/i-powershell-logging-what-everyone.html

Спасибо: @heinzarelli и @HackerHurricane

Sysmon

Установите Sysmon из Sysinternals: https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon

DeepBlue и DeepBlueHash в настоящее время используют события Sysmon 1, 6 и 7.

Логируйте хеши SHA256. Другие также подходят; DeepBlueHash будет использовать SHA256.

Скачать инструмент
СобытиеКоманда
Event log manipulation.\DeepBlue.ps1 .\evtx\disablestop-eventlog.evtx
Metasploit native target (security).\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-security.evtx
Metasploit native target (system).\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-system.evtx
Metasploit PowerShell target (security) .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-security.evtx
Metasploit PowerShell target (system) .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-system.evtx
Mimikatz lsadump::sam.\DeepBlue.ps1 .\evtx\mimikatz-privesc-hashdump.evtx
New user creation.\DeepBlue.ps1 .\evtx\new-user-security.evtx
Obfuscation (encoding).\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-encoding-menu.evtx
Obfuscation (string).\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-string-menu.evtx
Password guessing.\DeepBlue.ps1 .\evtx\smb-password-guessing-security.evtx
Password spraying.\DeepBlue.ps1 .\evtx\password-spray.evtx
PowerSploit (security).\DeepBlue.ps1 .\evtx\powersploit-security.evtx
PowerSploit (system).\DeepBlue.ps1 .\evtx\powersploit-system.evtx
PSAttack.\DeepBlue.ps1 .\evtx\psattack-security.evtx
User added to administrator group.\DeepBlue.ps1 .\evtx\new-user-security.evtx
Тип выводаСинтаксис
CSV.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Csv
Format list (по умолчанию).\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-List
Format table.\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-Table
GridView.\DeepBlue.ps1 .\evtx\psattack-security.evtx | Out-GridView
HTML.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Html
JSON.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Json
XML.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Xml