Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
forensic-msvpn — 本仓库包含 Velociraptor artifact 和 Chainsaw 规则,用于帮助检测 Microsoft 远程访问 VPN 活动。 | Kitploit
工具/GitHubGitHub/synacktiv/forensic-msvpn
取证分析数字取证事件响应日志分析
GitHubsynacktiv/forensic-msvpn

forensic-msvpn

本仓库包含 Velociraptor artifact 和 Chainsaw 规则,用于帮助检测 Microsoft 远程访问 VPN 活动。

查看仓库
62年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Microsoft Remote Access VPN 取证分析

本仓库包含与 Microsoft Remote Access VPN 取证分析相关的资源,详见这篇博客文章:https://www.synacktiv.com/publications/forensic-aspects-of-microsoft-remote-access-vpn.html。

  • 一个 Velociraptor 客户端工件 Windows.EventLogs.RemoteAccessVPN.yaml
  • microsoft_rasvpn_events 目录中的 7 条 chainsaw 规则
  • 以及一个在 VPN 服务器上执行的 Python 脚本,用于将 RaAcctDb WID 数据库导出为 CSV 文件 csv_export_raacctdb.py

Velociraptor 工件

导入 Velociraptor Artifact Exchange 包,或从本仓库导入 Windows.EventLogs.RemoteAccessVPN.yaml。

  • 工件摘要 velociraptor 摘要

  • VPN 客户端日志 velociraptor 客户端

  • VPN 服务器日志 velociraptor VPN 服务器

  • NPS 服务器日志 velociraptor NPS 服务器

Chainsaw 规则

在 chainsaw CLI 参数中指定 microsoft_rasvpn_events 目录,或使用来自 PR TODO 的 chainsaw 仓库中的规则。

chainsaw 规则

用于导出 RaAcctDb 数据库的 Python 脚本

要导出远程访问报告功能存储在 WID RaAcctDb 中的数据,你必须:

  1. 在 Remote Access VPN 服务器上安装 Python3
  2. 安装 pyodbc 包:pip install pyodbc
  3. 将 csv_export_raacctdb.py 复制到本地目录
  4. 创建一个输出目录
  5. 运行脚本:python csv_export_raacctdb.py <out_dir>(接受相对或绝对路径)
  6. 将分别为每个表创建一个 CSV 文件

脚本结果

版权

2023 - Théo Letailleur, Synacktiv

许可证

本仓库内容基于 AGPL 许可证 提供。

联系方式

  • Théo Letailleur: [email protected]
  • CSIRT Synacktiv: [email protected]
下载工具