
Инструмент для охоты за угрозами на основе PowerShell, который анализирует журналы событий Windows для обнаружения вредоносной активности, включая атаки на учетные данные, обфусцированные команды, манипуляции службами и использование Mimikatz.
DeepBlueCLI — модуль PowerShell для поиска угроз через журналы событий Windows
Eric Conrad, Backshore Communications, LLC
deepblue собака backshore точка net
Twitter: @eric_conrad
Образцы файлов EVTX находятся в каталоге .\evtx
Примечание: Если ваш антивирус сходит с ума после загрузки DeepBlueCLI: скорее всего, он реагирует на включенные файлы EVTX в каталоге .\evtx (которые содержат журналы командной строки вредоносных атак, среди прочих артефактов). Файлы EVTX не опасны. Возможно, вам потребуется настроить антивирус на игнорирование каталога DeepBlueCLI.
.\DeepBlue.ps1 <имя_журнала_событий> <имя_файла_evtx>
См. README Set-ExecutionPolicy, если вы получаете ошибку «выполнение сценариев отключено на этой системе».
.\DeepBlue.ps1
или:
.\DeepBlue.ps1 -log security
.\DeepBlue.ps1 -log system
.\DeepBlue.ps1 .\evtx\new-user-security.evtx
См. раздел Настройка ведения журнала ниже для информации о настройке этих журналов.
lsadump::sam...и многое другое
DeepBlueCLI выводит данные в виде объектов PowerShell, что позволяет использовать различные методы и типы вывода, включая JSON, HTML, CSV и т.д.
Например:
Включите аудит командной строки Windows: https://support.microsoft.com/en-us/kb/3004375
Требует аудит неудачных входов: https://technet.microsoft.com/en-us/library/cc976395.aspx
DeepBlueCLI использует ведение журнала модулей (событие PowerShell 4103) и ведение журнала блоков сценариев (4104). Транскрипция не используется.
См.: https://www.fireeye.com/blog/threat-research/2016/02/greater_visibilityt.html
Чтобы получить командную строку PowerShell (а не только блок сценария) на Windows 7 – Windows 8.1, добавьте следующее в \Windows\System32\WindowsPowerShell\v1.0\profile.ps1
$LogCommandHealthEvent = $true
$LogCommandLifecycleEvent = $true
Дополнительную информацию см. здесь:
Спасибо: @heinzarelli и @HackerHurricane
Установите Sysmon из Sysinternals: https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon
DeepBlue и DeepBlueHash в настоящее время используют события Sysmon 1, 6 и 7.
Логируйте хеши SHA256. Другие также подходят; DeepBlueHash будет использовать SHA256.
| Событие | Команда |
|---|
| Event log manipulation | .\DeepBlue.ps1 .\evtx\disablestop-eventlog.evtx |
| Metasploit native target (security) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-security.evtx |
| Metasploit native target (system) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-system.evtx |
| Metasploit PowerShell target (security) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-security.evtx |
| Metasploit PowerShell target (system) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-system.evtx |
Mimikatz lsadump::sam | .\DeepBlue.ps1 .\evtx\mimikatz-privesc-hashdump.evtx |
| New user creation | .\DeepBlue.ps1 .\evtx\new-user-security.evtx |
| Obfuscation (encoding) | .\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-encoding-menu.evtx |
| Obfuscation (string) | .\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-string-menu.evtx |
| Password guessing | .\DeepBlue.ps1 .\evtx\smb-password-guessing-security.evtx |
| Password spraying | .\DeepBlue.ps1 .\evtx\password-spray.evtx |
| PowerSploit (security) | .\DeepBlue.ps1 .\evtx\powersploit-security.evtx |
| PowerSploit (system) | .\DeepBlue.ps1 .\evtx\powersploit-system.evtx |
| PSAttack | .\DeepBlue.ps1 .\evtx\psattack-security.evtx |
| User added to administrator group | .\DeepBlue.ps1 .\evtx\new-user-security.evtx |
| Тип вывода | Синтаксис |
|---|
| CSV | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Csv |
| Format list (по умолчанию) | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-List |
| Format table | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-Table |
| GridView | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | Out-GridView |
| HTML | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Html |
| JSON | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Json |
| XML | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Xml |