DeepBlueCLI - 用于通过Windows事件日志进行威胁狩猎的PowerShell模块
Eric Conrad, Backshore Communications, LLC
deepblue at backshore dot net
Twitter: @eric_conrad
示例EVTX文件位于.\evtx目录中
注意 如果下载DeepBlueCLI后您的防病毒软件出现异常:很可能是因为包含了.\evtx目录中的EVTX文件(其中包含恶意攻击的命令行日志等工件)。EVTX文件无害。您可能需要配置防病毒软件以忽略DeepBlueCLI目录。
.\DeepBlue.ps1 <事件日志名称> <evtx文件名>
如果收到"运行脚本在此系统上被禁用"的错误,请参见Set-ExecutionPolicy自述文件
.\DeepBlue.ps1
或者:
.\DeepBlue.ps1 -log security
.\DeepBlue.ps1 -log system
.\DeepBlue.ps1 .\evtx\new-user-security.evtx
如何配置这些日志请参见下面的日志设置部分
lsadump::sam...以及更多
DeepBlueCLI以PowerShell对象形式输出,支持多种输出方法和类型,包括JSON、HTML、CSV等。
例如:
启用Windows命令行审计:https://support.microsoft.com/en-us/kb/3004375
需要审计登录失败:https://technet.microsoft.com/en-us/library/cc976395.aspx
DeepBlueCLI使用模块日志记录(PowerShell事件4103)和脚本块日志记录(4104)。不使用转录。
参见:https://www.fireeye.com/blog/threat-research/2016/02/greater_visibilityt.html
要在Windows 7到Windows 8.1上获取PowerShell命令行(而不仅仅是脚本块),请将以下内容添加到\Windows\System32\WindowsPowerShell\v1.0\profile.ps1
$LogCommandHealthEvent = $true
$LogCommandLifecycleEvent = $true
更多信息请参见:
感谢:@heinzarelli 和 @HackerHurricane
从Sysinternals安装Sysmon:https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon
DeepBlue和DeepBlueHash目前使用Sysmon事件1、6和7。
记录SHA256哈希值。其他哈希值也可以;DeepBlueHash将使用SHA256。
| 事件 | 命令 |
|---|
| 事件日志篡改 | .\DeepBlue.ps1 .\evtx\disablestop-eventlog.evtx |
| Metasploit原生目标(安全) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-security.evtx |
| Metasploit原生目标(系统) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-system.evtx |
| Metasploit PowerShell目标(安全) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-security.evtx |
| Metasploit PowerShell目标(系统) | .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-system.evtx |
Mimikatz lsadump::sam | .\DeepBlue.ps1 .\evtx\mimikatz-privesc-hashdump.evtx |
| 新用户创建 | .\DeepBlue.ps1 .\evtx\new-user-security.evtx |
| 混淆(编码) | .\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-encoding-menu.evtx |
| 混淆(字符串) | .\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-string-menu.evtx |
| 密码猜测 | .\DeepBlue.ps1 .\evtx\smb-password-guessing-security.evtx |
| 密码喷洒 | .\DeepBlue.ps1 .\evtx\password-spray.evtx |
| PowerSploit(安全) | .\DeepBlue.ps1 .\evtx\powersploit-security.evtx |
| PowerSploit(系统) | .\DeepBlue.ps1 .\evtx\powersploit-system.evtx |
| PSAttack | .\DeepBlue.ps1 .\evtx\psattack-security.evtx |
| 用户被添加到管理员组 | .\DeepBlue.ps1 .\evtx\new-user-security.evtx |
| 输出类型 | 语法 |
|---|
| CSV | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Csv |
| 列表格式(默认) | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-List |
| 表格格式 | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-Table |
| GridView | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | Out-GridView |
| HTML | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Html |
| JSON | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Json |
| XML | .\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Xml |