_______ _____________
___ |___ _______ /__(_)___ __
__ /| | / / / __ /__ /__ |/_/
_ ___ / /_/ // /_/ / _ / __> <
/_/ |_\__,_/ \__,_/ /_/ /_/|_|
是一个 PowerShell 工具,用于快速配置 Windows 事件审计策略,以进行监控和事件响应。
请注意:此工具只会更改本地安全策略。如果应用于存在 GPO 设置的主机,最好在组策略默认配置文件中使用相同的设置,以确保所有系统获得相同的配置。如果未更改 GPO 配置文件以匹配这些设置,GPO 强制刷新将覆盖此配置。
Audix 允许简单配置 Windows 事件审计策略。Windows 的审计策略默认是受限的。这意味着事件响应人员、蓝队成员、CISO 以及希望通过 Windows 事件日志监控环境的人员,必须配置审计策略设置以提供更高级的日志记录。
此工具旨在捕获当前的审计策略设置,对其执行备份(以便在需要恢复到以前状态时使用),并应用更高级的审计策略设置,以提高检测能力。此外,它还将强制执行审计策略子类别,以确保这些高级设置持续有效。还提供了一个调整日志大小限制的设置。
Audix 启用的一些策略设置示例:
事件 ID:4698-4702(创建/更新/禁用了计划任务)
事件 ID:4688(已创建新进程。)
克隆仓库
导航到文件夹并在终端中执行命令。你必须确保拥有管理员权限才能执行。
.\Audix.ps1