当前位置: 首页 > news >正文

使用DeepBlueCLI对Windows日志进行取证(小记)

请添加图片描述

什么是Windows日志取证

Windows日志取证是指通过分析和收集Windows操作系统生成的日志信息,以获取关于系统活动、用户行为、安全事件等方面的数据

工具使用

工具介绍

DeepBlueCLI 是一个用于检测 Windows 系统中的安全事件和威胁的 PowerShell 脚本工具

工具下载

https://github.com/sans-blue-team/DeepBlueCLI/tree/master

日志分析

解压文件后,进入工具的文件夹,右击以管理员权限在当前文件夹打开PowerShell

在这里插入图片描述

输入Set-ExecutionPolicy unrestricted,保证文件能正常运行 ,此命令的 Unrestricted 参数会允许在系统上执行任意脚本,而不受签名限制,注意运行此命令需要管理员权限

分析本机日志

分析本机安全日志

.\DeepBlue.ps1 -log security

在这里插入图片描述

可以看到,程序输出了当前登录的用户

分析本机系统日志

.\DeepBlue.ps1 -log system

在这里插入图片描述

程序会输出一些可疑操作

分析第三方日志

如果要分析从网上下载的第三方日志,可以直接在程序后面加上日志文件的目录

.\DeepBlue.ps1 .\evtx\new-user-security.evtx

在这里插入图片描述

可以看到,在这个日志文件中,IEUser用户被加入了administrators组

总结

如果遇到了日志取证的题目,这个工具可以输出windows日志中可疑的操作

相关文章:

  • ChatGPT初体验:注册、API Key获取与ChatAPI调用详解
  • 力扣6:N字形变化
  • Java王者荣耀
  • pytest-pytest-html测试报告这样做,学完能涨薪3k
  • JAVA小游戏“简易版王者荣耀”
  • MYSQL 及 SQL 注入
  • 企业数字化转型的作用是什么?_光点科技
  • HuggingFace学习笔记--Tokenizer的使用
  • MySQL表的操作『增删改查』
  • 基于xml配置的AOP
  • 面对Spring 不支持java8的改变方法
  • 网络安全深入学习第九课——本机信息收集
  • HTML5+ API 爬坑记录
  • 基于uniapp+vue微信小程序的健康饮食管理系统 907m6
  • Docker部署Nacos
  • Linux加强篇003-管道符、重定向与环境变量
  • Codeforces Round 911 (Div. 2) --- D题题解
  • C语言高级编程技巧
  • Pytorch深度学习实战2-1:详细推导Xavier参数初始化(附Python实现)
  • K 最近邻算法
  • 7月打卡乐高乐园,还可以去千年古镇枫泾参加这个漫画艺术季
  • 高龄老人骨折后,生死可能就在家属一念之间
  • 肖峰读《从塞北到西域》︱拉铁摩尔的骆驼
  • 山东14家城商行中,仅剩枣庄银行年营业收入不足10亿
  • 远离军事前线的另一面暗斗:除了“断水”,印度还试图牵制对巴国际援助
  • 中方就乌克兰危机提出新倡议?外交部:中方立场没有变化