Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
DeepBlueCLI — 基于 PowerShell 的威胁狩猎工具,可分析 Windows 事件日志以检测恶意活动,包括凭证攻击、混淆命令、服务操纵和 Mimikatz 使用。 | Kitploit
工具/GitHubGitHub/sans-blue-team/deepbluecli
恶意软件分析数字取证入侵检测事件响应日志分析
GitHubsans-blue-team/deepbluecli

DeepBlueCLI

基于 PowerShell 的威胁狩猎工具,可分析 Windows 事件日志以检测恶意活动,包括凭证攻击、混淆命令、服务操纵和 Mimikatz 使用。

查看仓库
2.4k37643年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

DeepBlueCLI

DeepBlueCLI - 用于通过Windows事件日志进行威胁狩猎的PowerShell模块

Eric Conrad, Backshore Communications, LLC

deepblue at backshore dot net

Twitter: @eric_conrad

http://ericconrad.com

示例EVTX文件位于.\evtx目录中

注意 如果下载DeepBlueCLI后您的防病毒软件出现异常:很可能是因为包含了.\evtx目录中的EVTX文件(其中包含恶意攻击的命令行日志等工件)。EVTX文件无害。您可能需要配置防病毒软件以忽略DeepBlueCLI目录。

目录

  • 使用方法
  • 处理的Windows事件日志
  • 检测到的事件
  • 示例
  • 输出
  • 日志设置
  • 关于DeepBlue.py的信息请参见DeepBlue.py自述文件
  • 关于DeepBlueHash的信息(使用Sysmon事件日志的检测白名单)请参见DeepBlueHash自述文件

使用方法:

.\DeepBlue.ps1 <事件日志名称> <evtx文件名>

如果收到"运行脚本在此系统上被禁用"的错误,请参见Set-ExecutionPolicy自述文件

处理本地Windows安全事件日志(PowerShell必须以管理员身份运行):

.\DeepBlue.ps1

或者:

.\DeepBlue.ps1 -log security

处理本地Windows系统事件日志:

.\DeepBlue.ps1 -log system

处理evtx文件:

.\DeepBlue.ps1 .\evtx\new-user-security.evtx

处理的Windows事件日志

  • Windows 安全
  • Windows 系统
  • Windows 应用程序
  • Windows PowerShell
  • Sysmon

处理的命令行日志

如何配置这些日志请参见下面的日志设置部分

  • Windows 安全事件ID 4688
  • Windows PowerShell 事件ID 4103 和 4104
  • Sysmon 事件ID 1

检测到的事件

  • 可疑账户行为
    • 用户创建
    • 用户被添加到本地/全局/通用组
    • 密码猜测(多次登录失败,单个账户)
    • 密码喷洒(通过登录失败,多个账户)
    • 通过显式凭据进行的密码喷洒
    • BloodHound(同一账户被分配多个安全标识符的管理员权限)
  • 命令行/Sysmon/PowerShell审计
    • 长命令行
    • 正则表达式搜索
    • 混淆命令
    • 通过WMIC或PsExec启动的PowerShell
    • PowerShell Net.WebClient.DownloadString
    • 压缩/Base64编码的命令(自动解压缩/解码)
    • 未签名的EXE或DLL
  • 服务审计
    • 可疑的服务创建
    • 服务创建错误
    • 停止/启动Windows事件日志服务(潜在的事件日志操纵)
  • Mimikatz
    • lsadump::sam
  • EMET和AppLocker拦截

...以及更多

示例

输出

DeepBlueCLI以PowerShell对象形式输出,支持多种输出方法和类型,包括JSON、HTML、CSV等。

例如:

日志设置

安全事件4688(命令行审计):

启用Windows命令行审计:https://support.microsoft.com/en-us/kb/3004375

安全事件4625(登录失败):

需要审计登录失败:https://technet.microsoft.com/en-us/library/cc976395.aspx

PowerShell审计(PowerShell 5.0):

DeepBlueCLI使用模块日志记录(PowerShell事件4103)和脚本块日志记录(4104)。不使用转录。

参见:https://www.fireeye.com/blog/threat-research/2016/02/greater_visibilityt.html

要在Windows 7到Windows 8.1上获取PowerShell命令行(而不仅仅是脚本块),请将以下内容添加到\Windows\System32\WindowsPowerShell\v1.0\profile.ps1

root@kitploit:~
$LogCommandHealthEvent = $true
$LogCommandLifecycleEvent = $true

更多信息请参见:

  • https://logrhythm.com/blog/powershell-command-line-logging/
  • http://hackerhurricane.blogspot.com/2014/11/i-powershell-logging-what-everyone.html

感谢:@heinzarelli 和 @HackerHurricane

Sysmon

从Sysinternals安装Sysmon:https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon

DeepBlue和DeepBlueHash目前使用Sysmon事件1、6和7。

记录SHA256哈希值。其他哈希值也可以;DeepBlueHash将使用SHA256。

下载工具
事件命令
事件日志篡改.\DeepBlue.ps1 .\evtx\disablestop-eventlog.evtx
Metasploit原生目标(安全).\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-security.evtx
Metasploit原生目标(系统).\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-system.evtx
Metasploit PowerShell目标(安全) .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-security.evtx
Metasploit PowerShell目标(系统) .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-system.evtx
Mimikatz lsadump::sam.\DeepBlue.ps1 .\evtx\mimikatz-privesc-hashdump.evtx
新用户创建.\DeepBlue.ps1 .\evtx\new-user-security.evtx
混淆(编码).\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-encoding-menu.evtx
混淆(字符串).\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-string-menu.evtx
密码猜测.\DeepBlue.ps1 .\evtx\smb-password-guessing-security.evtx
密码喷洒.\DeepBlue.ps1 .\evtx\password-spray.evtx
PowerSploit(安全).\DeepBlue.ps1 .\evtx\powersploit-security.evtx
PowerSploit(系统).\DeepBlue.ps1 .\evtx\powersploit-system.evtx
PSAttack.\DeepBlue.ps1 .\evtx\psattack-security.evtx
用户被添加到管理员组.\DeepBlue.ps1 .\evtx\new-user-security.evtx
输出类型语法
CSV.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Csv
列表格式(默认).\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-List
表格格式.\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-Table
GridView.\DeepBlue.ps1 .\evtx\psattack-security.evtx | Out-GridView
HTML.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Html
JSON.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Json
XML.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Xml