
Epagneul 是一款用于可视化和调查 Windows 事件日志的工具。

需要安装 docker 和 docker-compose。
make
在一台联网的机器上,构建一个离线发行版:
make release
这将创建一个包含随时可用的 docker 镜像的 release 文件夹。
将项目复制到你的隔离机器上,然后运行:
make load
make
这将安装:
该项目包含一个 Python 实用工具,用于将 EVTX 或 JSONL 文件上传到 Epagneul 进行分析。
使用以下命令运行该工具:
python upload.py --input-path <文件或文件夹路径> --folder-name <文件夹名称> --console-url <控制台URL> [--console-port <端口>]
--input-path:包含 EVTX 或 JSONL 文件的文件或文件夹路径。--folder-name:要在 Epagneul 中创建的文件夹名称。--console-url:Epagneul 后端的基 URL(例如 http://127.0.0.1)。--console-port:Epagneul 后端的端口(默认:6327)。3,4648,4624,4625,4672,4768,4769,4771,4776,4728,4732,4756 的 evtx 过滤方法count 值不会根据所选时间线更新