服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

Get-AppLockerEventlog:一款功能强大的AppLocker事件日志提取工具

日期: 来源:FreeBuf收集编辑:Alpha_h4ck


 关于Get-AppLockerEventlog 


Get-AppLockerEventlog是一款功能强大的Applocker事件日志提取工具,该脚本能够从Windows事件日志中解析所有的事件,并从中提取出与AppLocker相关的所有日志。


该脚本可以帮助广大研究人员收集与事件相关的所有重要信息,而这些信息随后可以应用到信息安全取证、威胁搜索和故障排除等场景。


当前版本的Get-AppLockerEventlog支持提取下列日志信息:

EXE

DLL

MSI

脚本

封装的App部署

封装的App执行


支持获取的有价值信息:

FileType,

EventID,

Message,

User,

Computer,

EventTime,

FilePath,

Publisher,

FileHash,

Package

RuleName,

LogName,

TargetUser.


 工具下载 


由于该脚本基于PowerShell开发,因此我们只能在Windows设备或配置了PowerShell环境的设备上使用该脚本。


广大研究人员可以使用下列命令将该项目源码克隆至本地:

git clone https://github.com/RomaissaAdjailia/Get-AppLockerEventlog.git

(向右滑动,查看更多)


 工具使用 


HunType参数


该参数制定了你想要获取的事件类型,并且提供了四个值可供选择。


1、All


该选项会获取跟威胁搜索、信息安全取证和疑难解决相关的所有AppLocker事件日志,该选项也是HunType参数的默认值:

.\Get-AppLockerEventlog.ps1 -HunType All



2、Block


该选项会获取由AppLocker阻止的应用程序所触发的所有事件,这种类型的事件日志对于威胁搜索或安全取证至关重要,并且具有高优先级,因为这种操作表明了恶意行为尝试,或者能够表示之前的恶意活动有尝试绕过防御机制的行为:

.\Get-AppLockerEventlog.ps1 -HunType Block |Format-Table -AutoSize

(向右滑动,查看更多)



3、Allow


该选项能够获取由AppLocker允许的应用程序所触发的所有事件。这些日志信息对于威胁搜索或安全取证,以及应用程序行为监控来说非常重要,因为它可以帮助我们检测任何可能的旁路或配置错误:

.\Get-AppLockerEventlog.ps1 -HunType Allow | Format-Table -AutoSize

(向右滑动,查看更多)



4、Audit


如果启用了强制模式(审核模式),工具将获取AppLocker阻止应用程序时生成的所有事件。这些事件可以帮助我们检查错误配置、以及审核阶段发生的恶意操作:

.\Get-AppLockerEventlog.ps1 -HunType Audit


 输出结果 


工具的分析输出结果将直接显示在屏幕上:



同时工具会将结果粗处到一个CSV文件中:AppLocker-log.csv



 许可证协议 


本项目的开发与发布遵循MIT开源许可证协议。


 项目地址 


Get-AppLockerEventlog

https://github.com/RomaissaAdjailia/Get-AppLockerEventlog


参考资料:

https://medium.com/@elromaissa2/diving-in-applocker-for-blue-team-57a7328ce5c0

https://docs.microsoft.com/en-us/windows/security/threat-protection/windows-defender-application-control/applocker/using-event-viewer-with-applocker

精彩推荐







相关阅读

  • 东方财富"崩"上热搜,损失算谁的?

  • ► 文 观察者网 贺喜格因为“崩了”,股票行情交易软件东方财富“赚”了不少热度,一崩一恢复都登上了微博热搜榜。有网友质疑:“账户上的是真金白银不是欢乐豆,损失算谁的?”3月21
  • 推荐一个 IDEA 中的日志管理神器

  • 大家好,我是TJ一个励志推荐10000款开源项目与工具的程序员来源:https://blog.csdn.net/fox9916/article/details/1285684661.简介Grep Console是一款方便开发者对idea控制台输
  • 拒绝留用险遭强奸女员工?蔚来公布调查结果

  • 20日晚间,中新经纬获悉,针对蔚来实习生事件,蔚来在内部发布了调查报告。报告显示,该实习生未能留用的原因为所在岗位没有编制,且所在团队在2023年亦没有校招和社招编制。同时,蔚来
  • 安全日报(2023.03.20)

  • 赶紧点击上方话题进行订阅吧!报告编号:B6-2023-032099报告来源:360CERT报告作者:360CERT更新日期:2023-03-201 Security Incident|安全事件MKS Instruments因勒索软件攻击被起诉h
  • 爆雷!镍块突然变石头,发生了什么?

  • 伦敦金属交易所(LME)在荷兰鹿特丹仓库里存放的镍,竟成了一袋袋石头?这一乌龙事件,直接导致LME推迟了镍亚洲盘的重启时间。LME当地时间3月17日发布公告称,LME许可的一家仓储公司存
  • 用友GRP-U8行政事业财务管理软件漏洞

  • 0x00 前言这两天在客户现场对其内网系统进行渗透时,遇到了用友GRP-U8,是用友GRP-U8R10行政事业财务管理软件(新政府会计制度专版)。于是从网上搜了相关漏洞,这里简单汇总下网上
  • 超实用!带货千万的直播脚本该怎么写?(附模板)

  • 一场直播,主播、选品的重要性不言而喻,但是一场成功的直播,绝对离不开一份逻辑严密,条理分析的直播脚本。很多人在准备写直播脚本的时候,往往无从下手,不懂得如何掌握要点。今天分

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 网安人专属的“抖音”上线了

  • FreeBuf知识大陆APP一经发布,立刻受到网安从业者的关注与喜爱,3周时间内测用户数量已经突破5万。在FreeBuf APP知识大陆最新内测版本中,我们看到了全新上线的“视频”功能,其中
  • 本周三9点 | FreeBuf企业安全俱乐部·北京站来啦

  • 还有2天(3月22日),FreeBuf 企业安全俱乐部·北京站就要和大家见面啦。来自全国网安行业的技术大拿、安全专家、企业安全负责人将共聚北京希尔顿逸林酒店,一起聊聊网安行业的热门