使用DeepBlueCLI对Windows日志进行取证(小记)

news/2024/11/15 2:29:52/

请添加图片描述

什么是Windows日志取证

Windows日志取证是指通过分析和收集Windows操作系统生成的日志信息,以获取关于系统活动、用户行为、安全事件等方面的数据

工具使用

工具介绍

DeepBlueCLI 是一个用于检测 Windows 系统中的安全事件和威胁的 PowerShell 脚本工具

工具下载

https://github.com/sans-blue-team/DeepBlueCLI/tree/master

日志分析

解压文件后,进入工具的文件夹,右击以管理员权限在当前文件夹打开PowerShell

在这里插入图片描述

输入Set-ExecutionPolicy unrestricted,保证文件能正常运行 ,此命令的 Unrestricted 参数会允许在系统上执行任意脚本,而不受签名限制,注意运行此命令需要管理员权限

分析本机日志

分析本机安全日志

.\DeepBlue.ps1 -log security

在这里插入图片描述

可以看到,程序输出了当前登录的用户

分析本机系统日志

.\DeepBlue.ps1 -log system

在这里插入图片描述

程序会输出一些可疑操作

分析第三方日志

如果要分析从网上下载的第三方日志,可以直接在程序后面加上日志文件的目录

.\DeepBlue.ps1 .\evtx\new-user-security.evtx

在这里插入图片描述

可以看到,在这个日志文件中,IEUser用户被加入了administrators组

总结

如果遇到了日志取证的题目,这个工具可以输出windows日志中可疑的操作


http://www.ppmy.cn/news/1245116.html

相关文章

线性分类器---损失函数与优化算法

如何衡量分类器对当前样本的效果好坏? 需要损失函数 什么是损失函数? 损失函数搭建了模型性能与模型参数之间的桥梁,指导 模型参数优化。  损失函数是一个函数,用于度量给定分类器的预测值与真实值 的不一致程度,…

MyBatis--返回值的含义

原文网址:MyBatis--返回值的含义_IT利刃出鞘的博客-CSDN博客 简介 本文介绍对MyBatis返回值的含义。 概述 在使用Mybatis时,java程序会调用到xml里边的语句,java会获得其返回值,其值如下 xml语句 返回值 SELECT 非null&…

Introducing the Arm architecture

快速链接: . 👉👉👉 个人博客笔记导读目录(全部) 👈👈👈 付费专栏-付费课程 【购买须知】:【精选】ARMv8/ARMv9架构入门到精通-[目录] 👈👈👈 — 适合小白入门【目录】ARMv8/ARMv9架构高级进阶-[目录]👈👈👈 — 高级进阶、小白勿买【加群】ARM/TEE…

cjson库打包数据实现方法

使用 cJson 库,在C语言环境下,打包一个cJson字符串: int CreateArryJsonString(void) {cJSON *cJsonArr cJSON_CreateArray();cJSON *sJsonObj1 cJSON_CreateObject();cJSON_AddStringToObject(sJsonObj1, "test1", "test1…

串口通信 HAL库+cubeMX

一.通信的基本概念 1.串行通信和并行通信 2.全双工、半双工和单工 3.针对串行通信的同步通信和异步通信 4.通信速率 二.UART配置 UART常用HAL库函数 //UART_HandleTypeDef *huart是句柄typedef struct {//初始化看前面两个就可以了USART_TypeDef *Instance; /* UART 寄存器…

数据结构 / 顺序表操作 / 顺序表尾部删除

1.实现逻辑 只需要把顺序表的长度减1。 2.顺序表尾部删除函数代码 /**顺序表尾部删除* */int delete_tail(sqlist *list) {if(NULLlist || 1is_list_empty(list)){return -1;}list->len--;return 0;}3. 完整代码 #include <string.h> #include <stdlib.h> #in…

LeetCode 1457. 二叉树中的伪回文路径

原题链接&#xff1a;力扣&#xff08;LeetCode&#xff09;官网 - 全球极客挚爱的技术成长平台 耗时&#xff1a;28min48s C代码 dfs、二叉树前序遍历、哈希表记录 #include<bits/stdc.h> using namespace std;struct TreeNode {int val;TreeNode *left;TreeNode *rig…

图书管理系统源码,图书管理系统开发,图书借阅系统源码四TuShuManager应用程序MVC控制器Controllers

Asp.net web应用程序MVC之Controllers控制器 Controller在ASP.NET MVC中负责控制所有客户端与服务器端的交互,并且负责协调Model与View之间的数据传递,是ASP.NET MVC的核心。 撰写Controller的基本要求: 1、Controller必须为公开类别; 2、Controller名称必须以Controller结…