Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Get-AppLockerEventlog — 这是一个通过解析Win事件日志来获取AppLocker事件日志的仓库。 | Kitploit
工具/GitHubGitHub/romaissaadjailia/get-applockereventlog
取证分析威胁情报事件响应日志分析
GitHubromaissaadjailia/get-applockereventlog

Get-AppLockerEventlog

这是一个通过解析Win事件日志来获取AppLocker事件日志的仓库。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
29334年前Kitploit 审核通过

Get-AppLockerEventlog

描述

此脚本将解析来自 Windows 事件日志的所有通道,提取与 AppLocker 相关的所有日志。该脚本将收集事件相关的所有重要信息,用于取证、威胁狩猎甚至故障排除。以下是我们从 Windows 事件日志中获取的日志:

  • EXE 和 DLL,
  • MSI 和脚本,
  • 打包的应用部署,
  • 打包的应用执行。

输出:

  • 结果将在屏幕上显示
    全部

  • 并且,结果将保存到 CSV 文件:AppLocker-log.csv

CSV文件

使用此脚本你将获得的详细实用信息包括:

  • FileType,
  • EventID,
  • Message,
  • User,
  • Computer,
  • EventTime,
  • FilePath,
  • Publisher,
  • FileHash,
  • Package
  • RuleName,
  • LogName,
  • TargetUser.

参数

HunType

此参数指定您感兴趣的事件类型,共有 4 个值:

1. 全部

这将获取 AppLocker 的所有事件,这些事件对于威胁狩猎、取证甚至故障排除都很有用。这是默认值。

root@kitploit:~
.\Get-AppLockerEventlog.ps1 -HunType All

全部

2. 阻止

这会获取由 AppLocker 阻止应用程序操作触发的所有事件。此类事件对于威胁狩猎或取证至关重要,优先级高,因为它指示恶意尝试,或可能是先前恶意活动的良好指标,目的是绕过防御机制。

root@kitploit:~
.\Get-AppLockerEventlog.ps1 -HunType Block |Format-Table -AutoSize

阻止

3. 允许

这会获取由 AppLocker 允许应用程序操作触发的所有事件。对于威胁狩猎或取证,即使是被允许的应用程序也应进行监控,以便检测任何可能的绕过或配置错误。

root@kitploit:~
.\Get-AppLockerEventlog.ps1 -HunType Allow | Format-Table -AutoSize

允许

4. 审核

这会获取当强制模式启用时 AppLocker 原本会阻止应用程序(审核模式)所生成的所有事件。对于威胁狩猎或取证,这可能表明任何配置错误、管理员疏忽未切换模式,甚至是在审核阶段(调整阶段)发生的恶意行为。

root@kitploit:~
 .\Get-AppLockerEventlog.ps1 -HunType Audit
 

资源

为了更好地理解 AppLocker :

  • 深入理解蓝队视角下的AppLocker — 第1部分

  • https://docs.microsoft.com/en-us/windows/security/threat-protection/windows-defender-application-control/applocker/using-event-viewer-with-applocker

贡献

本项目欢迎贡献和建议。

下载工具