此脚本将解析来自 Windows 事件日志的所有通道,提取与 AppLocker 相关的所有日志。该脚本将收集事件相关的所有重要信息,用于取证、威胁狩猎甚至故障排除。以下是我们从 Windows 事件日志中获取的日志:
结果将在屏幕上显示

并且,结果将保存到 CSV 文件:AppLocker-log.csv

使用此脚本你将获得的详细实用信息包括:
此参数指定您感兴趣的事件类型,共有 4 个值:
1. 全部
这将获取 AppLocker 的所有事件,这些事件对于威胁狩猎、取证甚至故障排除都很有用。这是默认值。
.\Get-AppLockerEventlog.ps1 -HunType All

2. 阻止
这会获取由 AppLocker 阻止应用程序操作触发的所有事件。此类事件对于威胁狩猎或取证至关重要,优先级高,因为它指示恶意尝试,或可能是先前恶意活动的良好指标,目的是绕过防御机制。
.\Get-AppLockerEventlog.ps1 -HunType Block |Format-Table -AutoSize

3. 允许
这会获取由 AppLocker 允许应用程序操作触发的所有事件。对于威胁狩猎或取证,即使是被允许的应用程序也应进行监控,以便检测任何可能的绕过或配置错误。
.\Get-AppLockerEventlog.ps1 -HunType Allow | Format-Table -AutoSize

4. 审核
这会获取当强制模式启用时 AppLocker 原本会阻止应用程序(审核模式)所生成的所有事件。对于威胁狩猎或取证,这可能表明任何配置错误、管理员疏忽未切换模式,甚至是在审核阶段(调整阶段)发生的恶意行为。
.\Get-AppLockerEventlog.ps1 -HunType Audit
为了更好地理解 AppLocker :
本项目欢迎贡献和建议。