Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
EventLogging — 用于在 Active Directory 环境中部署 Windows 事件转发、Sysmon 和自定义审核策略的自动化脚本。 | Kitploit
工具/GitHubGitHub/blackhillsinfosec/eventlogging
防御工具脚本与自动化配置审计入侵检测事件响应日志分析Archived
GitHubblackhillsinfosec/eventlogging

EventLogging

用于在 Active Directory 环境中部署 Windows 事件转发、Sysmon 和自定义审核策略的自动化脚本。

查看仓库
491711年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

注意

该仓库自 2024 年 4 月起不再维护

BHIS

注意

该仓库自 2024 年 4 月起不再维护

EventLogging

该仓库包含有关设置事件日志记录的指南。该指南按防御就绪状态 (Defensive Readiness Condition, DEFCON) 分为多个部分,旨在按从 5(最低)到 1(最高)的顺序应用。

就绪状态描述就绪状态特性
DEFCON 1入侵迫在眉睫或已发生取证镜像;阻断技术/工具(服务器、工作站和网络)
DEFCON 2增强措施事件转发(工作站);威胁狩猎
DEFCON 3加强措施事件转发(成员服务器/应用);网络设备日志记录;Sysmon/EDR
DEFCON 4强化安全措施审核策略;事件转发(域控制器);网络监控;集中式日志
DEFCON 5默认配置原生 OS/应用/设备日志;无集中式日志

本项目的初期工作将主要集中在 Windows 上。

  • 假设

    • Active Directory
    • PowerShell
    • Windows 事件收集器
  • 部署

  • 社区贡献

  • 许可证


假设:

Active Directory

  • 正在使用 Microsoft Active Directory

PowerShell

  • 正在使用 PowerShell 5

Windows 事件收集器

  • 所有已登录的 Windows 端点都可访问运行 Windows 事件收集器 (WEC) 服务的 Windows Server。

部署:

这些脚本的设计运行顺序为:先 DEFCON 4,再 DEFCON 3,最后 DEFCON 2。每个 DEFCON 都有一个用于在 DC 上进行更改的脚本,这些脚本可为你的部署增加额外功能并提高可见性。在运行这些脚本之前,你应仔细审查它们,因为其中一些更改一旦执行便难以还原。DEFCON 3 还包含一个用于安装 Sysmon for Windows 的脚本。此脚本应在 DC 上运行,因为它会导入一个用于部署的 GPO。

部署前,你需要确定需要多少个 WEC 及其 FQDN 主机名。这些主机应配置为基础 Windows Server 计算机,并应用所有当前更新,建议使用 Windows Server 2016 或更高版本。然后,你将通过 DEFCON4 中的 WEC-Configurator.ps1 脚本将该服务器转换为 WEC。

在运行脚本之前,请修改以下文件。

  • /DEFCON4/sites.csv - 填写站点前缀和 WEC FQDN。
  • /DEFCON4/winlogbeat.yml - 仅当你计划将日志发送到 ELK 堆栈时才需要。替换 <LogstashIP>、<LogstashPort> 和 <CompanyInit> 标签。

文件编辑完成后,你即可在相应主机上运行这些脚本。DC 脚本将导入 GPO。这些 GPO 仍必须链接到正确的 OU,系统才能正常工作。建议的 GPO 链接如下。

  • SOC-$(SiteName)-Windows-Event-Forwarding : 链接到每个站点的 OU,该 OU 中的主机将日志发送到 /DEFCON4/sites.csv 中定义的相应 WEC。此过程将针对 CSV 中的每一行重复执行。
  • SOC-DC-Enhanced-Auditing : 链接到包含 DC 的 OU
  • SOC-WS-Enhanced-Auditing : 链接到包含工作站的最顶层 OU
  • SOC-Sysmon-Deployment : 链接到整个域
  • SOC-CMD-PS-Logging : 链接到整个域
  • SOC-Enable-WinRM : 链接到整个域

视频网络直播

  • BHIS Webcasts | Youtube

社区贡献

  • palantir windows-event-forwarding | GitHub
  • olafhartong sysmon-modular | GitHub

许可证

GNUv3 - 许可证

注意

该仓库自 2024 年 4 月起不再维护

下载工具