Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
evtx-baseline — 一个托管示例良性软件(goodware)evtx日志的仓库,其中包含示例软件安装和基本用户交互。 | Kitploit
工具/GitHubGitHub/nextronsystems/evtx-baseline
取证分析数字取证学习与教育精选资源日志分析
GitHubnextronsystems/evtx-baseline

evtx-baseline

一个托管示例良性软件(goodware)evtx日志的仓库,其中包含示例软件安装和基本用户交互。

查看仓库
93946个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

evtx-baseline

一个托管示例良性软件(goodware)evtx 日志的仓库,其中包含示例软件安装和基本用户交互

捐赠

  • win10-client.tgz 由 @phantinuss 捐赠
  • win11-client.tgz 由 @frack113 捐赠
  • win7-x86.tgz 由 @pH-T 捐赠
  • win2022-evtx.tgz 由 @Neo23x0 捐赠
  • win2022-ad.tgz 由 @frack113 捐赠
  • win2022-0-20348-azure.tgz 由 @Neo23x0 捐赠
  • win11-client-2023.tgz 由 @nasbench 捐赠

如果您想捐赠,请创建一个 issue,或通过 twitter 或 keybase 联系 @phantinuss(大文件只整理在 releases 中,而不在仓库本身里)

数据是如何产生的

  1. 使用试用许可证安装 Windows VM(https://www.microsoft.com/en-us/evalcenter/)

  2. 使用 sysmonconfig-trace.xml 安装 Sysmon(http://live.sysinternals.com/tools/Sysmon64.exe),该配置是 Cyb3rWard0g 的配置 的修改分支

  3. 以管理员身份打开 PowerShell 控制台,复制粘贴以下脚本

  • 以下脚本将:
    • 将 Sysmon 和 PowerShell 日志大小增加到 2GB,以免因日志轮转而丢失事件
    • 将 Application、Security 和 System 日志增加到 512MB
    • 启用 Microsoft-Windows-TaskScheduler/Operational 事件日志通道
    • 启用 Microsoft-Windows-DNS-Client/Operational 事件日志通道
    • 启用 Microsoft-Windows-DriverFrameworks-UserMode/Operational 事件日志通道
    • 启用 Microsoft-Windows-LSA/Operational 事件日志通道
root@kitploit:~
# Incrase Sysmon logs Size
$sysmon = Get-WinEvent -ListLog Microsoft-Windows-Sysmon/Operational
$sysmon.MaximumSizeInBytes = 2147483648 #2GB
$sysmon.SaveChanges()

# Incrase Powershell logs Size
$ps1 = Get-WinEvent -ListLog Microsoft-Windows-PowerShell/Operational
$ps1.MaximumSizeInBytes = 2147483648 #2GB
$ps1.SaveChanges()

$ps2 = Get-WinEvent -ListLog "Windows PowerShell"
$ps2.MaximumSizeInBytes = 2147483648 #2GB
$ps2.SaveChanges()

# Incrase Application logs Size
$application = Get-WinEvent -ListLog Application
$application.MaximumSizeInBytes = 537919488 #512MB
$application.SaveChanges()

# Incrase Security logs Size
$security = Get-WinEvent -ListLog Security
$security.MaximumSizeInBytes = 537919488 #512MB
$security.SaveChanges()

# Incrase System logs Size
$system = Get-WinEvent -ListLog System
$system.MaximumSizeInBytes = 537919488 #512MB
$system.SaveChanges()

# Enable various Log Channels
wevtutil sl Microsoft-Windows-DNS-Client/Operational /e:true
wevtutil sl Microsoft-Windows-DriverFrameworks-UserMode/Operational /e:true
wevtutil sl Microsoft-Windows-LSA/Operational /e:true
wevtutil sl Microsoft-Windows-TaskScheduler/Operational /e:true
  1. 启用进程创建事件以及除“对象访问”(Object Access)类别之外的所有其他类别及其子类别的日志记录。至少需要遵循 Microsoft 建议。

image

(位置:打开“gpedit”>“计算机配置”>“Windows 设置”>“安全设置”>“高级审核策略配置”)

注意:使用“高级审核策略配置”设置时,还必须启用“本地策略\安全选项”下的“审核:强制审核策略子类别设置(Windows Vista 或更高版本)覆盖审核策略类别设置”策略设置。

image

  1. 启用进程命令行的日志记录

image

(位置:打开“gpedit”>“计算机配置”>“管理模板”>“系统”>“审核进程创建”> 将“在进程创建事件中包含命令行”设置为“已启用”)

  1. 启用 PowerShell 脚本块日志记录和 PowerShell 模块日志记录

powershell

(位置:打开“gpedit”>“计算机配置”>“管理模板”>“Windows 组件”>“Windows PowerShell”> 将“打开模块日志记录”和“打开脚本块日志记录”设置为“已启用”)

  1. 安装软件并模拟交互

  2. 使用下文所述的方法导出事件日志并进行贡献

导出事件日志

完成所有上述步骤并准备好捐赠事件日志后,以管理员身份打开 PowerShell 控制台并执行以下命令

  • 这个小脚本会将事件日志复制到一个单独的目录中,然后将它们压缩成单个文件
root@kitploit:~
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); Compress-Archive -Path $ENV:UserProfile\evtx  -CompressionLevel Optimal -DestinationPath $filename; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\

如果您的系统安装了 7-Zip(C:\Program Files\7-Zip\7z.exe),并且希望获得更快的结果,请从提升的 PowerShell 提示符下执行以下命令

root@kitploit:~
mkdir $ENV:UserProfile\evtx; Copy-Item "C:\Windows\System32\winevt\Logs\*.evtx" -Destination $ENV:UserProfile\evtx\; $filename = "$ENV:UserProfile\donation-evtx-" + $([System.Environment]::OSVersion.Version.Major) + "-" + $([System.Environment]::OSVersion.Version.Minor) + "-" + $([System.Environment]::OSVersion.Version.Build); & "C:\Program Files\7-Zip\7z.exe" a $filename $ENV:UserProfile\evtx\*; Remove-Item $ENV:UserProfile\evtx\ -Recurse; explorer $ENV:UserProfile\

生成的文件将位于 $ENV:UserProfile\evtx\ 中,命名约定为 donation-evtx-[MajorVersion]-[MinorVersion]-[Build],现在即可用于捐赠 :)

活动示例

以下章节展示了我们在测试系统上为模拟真实用户活动所执行的操作。它旨在作为我们为创建真实日志数据所做工作的示例。您可以使用自己的系统,也可以模拟自己的用户活动。

Windows 10 软件与交互

已安装的软件

(由 https://ninite.com/ 执行)

  • Web 浏览器
    • Chrome
    • Opera
    • Firefox
  • 文件共享
  • 压缩
    • 7zip
    • WinRAR
  • 通讯
    • Zoom
    • Pidgin
    • Thunderbird
  • 其他
    • Evernote
    • Keepass 2
    • Everything
  • 媒体
    • iTunes
    • VLC
    • Audacity
    • Spotify
  • 运行时
    • Java (AdoptOpenJDK) x64
    • .NET Runtime x64 5+6
  • 开发工具
    • Python x64 3
    • Filezilla
    • Notepad++
    • WinSCP
    • PuTTY
    • WinMerge
    • Eclipse
    • VS Code
  • 图像处理
    • Paint.NET
    • Gimp
    • IrfanView
    • XnView
    • Inkscape
    • Greenshot
  • 文档
    • Foxit Reader
    • LibreOffice
  • 在线存储
    • Dropbox
    • Google Drive
    • OneDrive
  • 安全
  • 实用工具
    • Teamviewer
    • WinDirStat

用户交互

root@kitploit:~
- 启动程序并检查更新
- 安装更新
- 浏览一些网站
    - 下载 PDF 并打开
- Chrome:下载并安装 MS Office 试用版
- 运行 windirstat
- 在 greenshot 中截图;在 xnview/irfanview 中打开
- 执行 java --version
- 打开 Filezilla 连接伪造的 ftp 服务器
- 打开 notepad++ 中的 sysmon 配置
- 在 Vscode 中安装 powershell、python 相关扩展
- 使用 Putty 连接 localhost
- 使用 Winscp 连接 localhost
- 打开 Winmerge
- 使用 everything 搜索
- 使用 7zip 压缩和解压
- 使用 WinRar 压缩和解压

Windows 2022 AD 交互

root@kitploit:~
- 从 ISO 安装
- 安装 sysmon
- 配置日志
- 连接网络
- 添加 AD 角色
- 更新操作系统
- 添加 user1 和 user2
- * 为客户端安装 win10
- 将  DESTOP-S5D8VB9 连接到域
- 添加 sigma 组
- 将 user1 添加到 sigma 组
- 在桌面上以 user2 身份登录
- 更改默认 GPO 以启用 powershell 日志
- 执行 gpupdate /force(客户端也一样)
- 创建 shareme
- 将 sysmon64.exe 放入其中
- 从客户端获取并推送一个新文件到 shareme 中
下载工具