Рубрика «windows event log»

Триаж рабочей станции: журнал Sysmon, скрипт на python-evtx — всё как в сотне туториалов:

from Evtx.Evtx import Evtx

with Evtx("Sysmon.evtx") as log:
    for record in log.records():
        ...

Скрипт отработал. Без исключений, без предупреждений, с кодом возврата 0. На выходе — 94 записи.

Проблема в том, что в файле их 2309.

А в потерянных 96% лежала вся атака: создание админской учётки, дамп паролей, архивирование каталогов перед выгрузкой и запуск шифровальщика. Целиком. От первого до последнего события.

Сразу оговорка, чтобы не тратить ваше время зря: речь про дефолтное поведение python-evtx. Rust-парсер evtx, EvtxECmd и Читать полностью »


https://ajax.googleapis.com/ajax/libs/jquery/3.4.1/jquery.min.js