Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
EVTX-ATTACK-SAMPLES — 精选的 Windows EVTX 攻击样本集合,映射至 MITRE ATT&CK 技术,专为测试检测脚本、DFIR 培训及威胁狩猎而设计。 | Kitploit
工具/GitHubGitHub/sbousseaden/evtx-attack-samples
数字取证威胁情报学习与教育精选资源日志分析
GitHubsbousseaden/evtx-attack-samples

EVTX-ATTACK-SAMPLES

精选的 Windows EVTX 攻击样本集合,映射至 MITRE ATT&CK 技术,专为测试检测脚本、DFIR 培训及威胁狩猎而设计。

查看仓库
2.6k43723年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

Windows EVTX 样本 [200 个 EVTX 示例]:

alt text

这是一个包含与特定攻击和后渗透技术相关的 Windows 事件样本的容器。 可用于:

  • 测试基于 EVTX 解析的检测脚本

  • 使用事件日志进行 DFIR 和威胁狩猎培训

  • 使用 Windows 和 Sysmon 事件日志设计检测用例

  • 如果你是红队成员,可避免/绕过高噪音技术

注意:映射已细化到 ATT&CK 技术层面(而非具体程序步骤)。

映射到 MITRE 战术的 EVTX 内容详情可查看此处,统计摘要如下:

alt text

alt text

使用 attack-navigator 查看所覆盖 TTP 的概览:

alt text

Winlogbeat-Bulk-Read

附带一个 PowerShell 脚本,可循环遍历、解析并使用 winlogbeat 重放 evtx 文件。 这对于将日志重放到 ELK 堆栈或本地文件非常有用。默认情况下,此脚本会 按照 winlogbeat_example.yml 文件中的配置将日志输出到 .\winlogbeat\events.json, 你可以在 winlogbeat.yml(已从 git 中排除)中配置任何其他目标,如果找到 winlogbeat.yml, 示例配置文件将被忽略。

Winlogbeat-Bulk-Read 用法:

root@kitploit:~
## 显示帮助及示例:
.\Winlogbeat-Bulk-Read.ps1 -Help

## 使用默认设置运行(递归读取 ./ 并在你的 PATH 中查找 winlogbeat.exe):
.\Winlogbeat-Bulk-Read.ps1

## 如果你想将此脚本指向包含 evtx 文件的其他目录,并指定 winlogbeat.exe 二进制的路径:
.\Winlogbeat-Bulk-Read.ps1 -Exe ~\Downloads\winlogbeat\winlogbeat.exe -Source "..\EVTX-ATTACK-SAMPLES\"

许可证:

EVTX_ATT&CK 的 GNU 通用公共许可证

下载工具