前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >Get-AppLockerEventlog:一款功能强大的AppLocker事件日志提取工具

Get-AppLockerEventlog:一款功能强大的AppLocker事件日志提取工具

作者头像
FB客服
发布2023-03-29 16:03:51
2740
发布2023-03-29 16:03:51
举报
文章被收录于专栏:FreeBuf

 关于Get-AppLockerEventlog 

Get-AppLockerEventlog是一款功能强大的Applocker事件日志提取工具,该脚本能够从Windows事件日志中解析所有的事件,并从中提取出与AppLocker相关的所有日志。

该脚本可以帮助广大研究人员收集与事件相关的所有重要信息,而这些信息随后可以应用到信息安全取证、威胁搜索和故障排除等场景。

当前版本的Get-AppLockerEventlog支持提取下列日志信息:

EXE DLL MSI 脚本 封装的App部署 封装的App执行

支持获取的有价值信息:

FileType, EventID, Message, User, Computer, EventTime, FilePath, Publisher, FileHash, Package RuleName, LogName, TargetUser.

 工具下载 

由于该脚本基于PowerShell开发,因此我们只能在Windows设备或配置了PowerShell环境的设备上使用该脚本。

广大研究人员可以使用下列命令将该项目源码克隆至本地:

代码语言:javascript
复制
git clone https://github.com/RomaissaAdjailia/Get-AppLockerEventlog.git

(向右滑动,查看更多)

 工具使用 

HunType参数

该参数制定了你想要获取的事件类型,并且提供了四个值可供选择。

1、All

该选项会获取跟威胁搜索、信息安全取证和疑难解决相关的所有AppLocker事件日志,该选项也是HunType参数的默认值:

代码语言:javascript
复制
.\Get-AppLockerEventlog.ps1 -HunType All

2、Block

该选项会获取由AppLocker阻止的应用程序所触发的所有事件,这种类型的事件日志对于威胁搜索或安全取证至关重要,并且具有高优先级,因为这种操作表明了恶意行为尝试,或者能够表示之前的恶意活动有尝试绕过防御机制的行为:

代码语言:javascript
复制
.\Get-AppLockerEventlog.ps1 -HunType Block |Format-Table -AutoSize

(向右滑动,查看更多)

3、Allow

该选项能够获取由AppLocker允许的应用程序所触发的所有事件。这些日志信息对于威胁搜索或安全取证,以及应用程序行为监控来说非常重要,因为它可以帮助我们检测任何可能的旁路或配置错误:

代码语言:javascript
复制
.\Get-AppLockerEventlog.ps1 -HunType Allow | Format-Table -AutoSize

(向右滑动,查看更多)

4、Audit

如果启用了强制模式(审核模式),工具将获取AppLocker阻止应用程序时生成的所有事件。这些事件可以帮助我们检查错误配置、以及审核阶段发生的恶意操作:

代码语言:javascript
复制
.\Get-AppLockerEventlog.ps1 -HunType Audit

 输出结果 

工具的分析输出结果将直接显示在屏幕上:

同时工具会将结果粗处到一个CSV文件中:AppLocker-log.csv

 许可证协议 

本项目的开发与发布遵循MIT开源许可证协议。

 项目地址 

Get-AppLockerEventlog

https://github.com/RomaissaAdjailia/Get-AppLockerEventlog

参考资料:

https://medium.com/@elromaissa2/diving-in-applocker-for-blue-team-57a7328ce5c0 https://docs.microsoft.com/en-us/windows/security/threat-protection/windows-defender-application-control/applocker/using-event-viewer-with-applocker

精彩推荐

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2023-03-20,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  •  关于Get-AppLockerEventlog 
  • 支持获取的有价值信息:
  •  工具下载 
  • (向右滑动,查看更多)
  •  工具使用 
    • HunType参数
    • (向右滑动,查看更多)
    • (向右滑动,查看更多)
    •  输出结果 
    •  许可证协议 
    •  项目地址 
    • 参考资料:
    领券
    问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档