一个托管示例良性软件(goodware)evtx 日志的仓库,其中包含示例软件安装和基本用户交互
如果您想捐赠,请创建一个 issue,或通过 twitter 或 keybase 联系 @phantinuss(大文件只整理在 releases 中,而不在仓库本身里)
使用试用许可证安装 Windows VM(https://www.microsoft.com/en-us/evalcenter/)
使用 sysmonconfig-trace.xml 安装 Sysmon(http://live.sysinternals.com/tools/Sysmon64.exe),该配置是 Cyb3rWard0g 的配置 的修改分支
以管理员身份打开 PowerShell 控制台,复制粘贴以下脚本
Application、Security 和 System 日志增加到 512MBMicrosoft-Windows-TaskScheduler/Operational 事件日志通道Microsoft-Windows-DNS-Client/Operational 事件日志通道Microsoft-Windows-DriverFrameworks-UserMode/Operational 事件日志通道Microsoft-Windows-LSA/Operational 事件日志通道# Incrase Sysmon logs Size
$sysmon = Get-WinEvent -ListLog Microsoft-Windows-Sysmon/Operational
$sysmon.MaximumSizeInBytes = 2147483648 #2GB
$sysmon.SaveChanges()
# Incrase Powershell logs Size
$ps1 = Get-WinEvent -ListLog Microsoft-Windows-PowerShell/Operational
$ps1.MaximumSizeInBytes = 2147483648 #2GB
$ps1.SaveChanges()
$ps2 = Get-WinEvent -ListLog "Windows PowerShell"
$ps2.MaximumSizeInBytes = 2147483648 #2GB
$ps2.SaveChanges()
# Incrase Application logs Size
$application = Get-WinEvent -ListLog Application
$application.MaximumSizeInBytes = 537919488 #512MB
$application.SaveChanges()
# Incrase Security logs Size
$security = Get-WinEvent -ListLog Security
$security.MaximumSizeInBytes = 537919488 #512MB
$security.SaveChanges()
# Incrase System logs Size
$system = Get-WinEvent -ListLog System
$system.MaximumSizeInBytes = 537919488 #512MB
$system.SaveChanges()
# Enable various Log Channels
wevtutil sl Microsoft-Windows-DNS-Client/Operational /e:true
wevtutil sl Microsoft-Windows-DriverFrameworks-UserMode/Operational /e:true
wevtutil sl Microsoft-Windows-LSA/Operational /e:true
wevtutil sl Microsoft-Windows-TaskScheduler/Operational /e:true

(位置:打开“gpedit”>“计算机配置”>“Windows 设置”>“安全设置”>“高级审核策略配置”)
注意:使用“高级审核策略配置”设置时,还必须启用“本地策略\安全选项”下的“审核:强制审核策略子类别设置(Windows Vista 或更高版本)覆盖审核策略类别设置”策略设置。


(位置:打开“gpedit”>“计算机配置”>“管理模板”>“系统”>“审核进程创建”> 将“在进程创建事件中包含命令行”设置为“已启用”)

(位置:打开“gpedit”>“计算机配置”>“管理模板”>“Windows 组件”>“Windows PowerShell”> 将“打开模块日志记录”和“打开脚本块日志记录”设置为“已启用”)
安装软件并模拟交互
使用下文所述的方法导出事件日志并进行贡献
完成所有上述步骤并准备好捐赠事件日志后,以管理员身份打开 PowerShell 控制台并执行以下命令
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); Compress-Archive -Path $ENV:UserProfile\evtx -CompressionLevel Optimal -DestinationPath $filename; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\
如果您的系统安装了 7-Zip(C:\Program Files\7-Zip\7z.exe),并且希望获得更快的结果,请从提升的 PowerShell 提示符下执行以下命令
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); & "C:\Program Files\7-Zip\7z.exe" a $filename $ENV:UserProfile\evtx\*; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\
生成的文件将位于 $ENV:UserProfile\evtx\ 中,命名约定为 donation-evtx-[MajorVersion]-[MinorVersion]-[Build],现在即可用于捐赠 :)
以下章节展示了我们在测试系统上为模拟真实用户活动所执行的操作。它旨在作为我们为创建真实日志数据所做工作的示例。您可以使用自己的系统,也可以模拟自己的用户活动。
(由 https://ninite.com/ 执行)
- 启动程序并检查更新
- 安装更新
- 浏览一些网站
- 下载 PDF 并打开
- Chrome:下载并安装 MS Office 试用版
- 运行 windirstat
- 在 greenshot 中截图;在 xnview/irfanview 中打开
- 执行 java --version
- 打开 Filezilla 连接伪造的 ftp 服务器
- 打开 notepad++ 中的 sysmon 配置
- 在 Vscode 中安装 powershell、python 相关扩展
- 使用 Putty 连接 localhost
- 使用 Winscp 连接 localhost
- 打开 Winmerge
- 使用 everything 搜索
- 使用 7zip 压缩和解压
- 使用 WinRar 压缩和解压
- 从 ISO 安装
- 安装 sysmon
- 配置日志
- 连接网络
- 添加 AD 角色
- 更新操作系统
- 添加 user1 和 user2
- * 为客户端安装 win10
- 将 DESTOP-S5D8VB9 连接到域
- 添加 sigma 组
- 将 user1 添加到 sigma 组
- 在桌面上以 user2 身份登录
- 更改默认 GPO 以启用 powershell 日志
- 执行 gpupdate /force(客户端也一样)
- 创建 shareme
- 将 sysmon64.exe 放入其中
- 从客户端获取并推送一个新文件到 shareme 中