DeepBlueCLI For Event Log Analysis
Extracted from Incident Response(2).pdf - source PDF page(s) 108-113.

DeepBlue CLI est un PowerShell script créé par SANS pour faciliter l'analyse et le triage des journaux d'événements Windows. Cet outil peut être fourni avec des fichiers journaux .evtx exportés ou peut être exécuté sur un système actif pour analyser les fichiers journaux locaux.
Cet outil est capable d'identifier diverses attaques (à condition que nous disposions des journaux d'événements Windows ou journaux Sysmon pertinents) tels que :
- Création d'utilisateurs
- Utilisateurs ajoutés à des groupes
- Devinette du mot de passe
- Pulvérisation de mots
- Utilisation de l'outil offensif Bloodhound
- Commandes obfusquées
- PowerShell utilisé pour télécharger des fichiers distants
- Création d'un service suspect
- Mimikatz utilisé pour vider le fichier LSASS.exe pour la collecte des informations d'identification
- Et bien plus encore !
Nous allons vous montrer ci-dessous comment utiliser cet outil pour analyser les fichiers journaux locaux du système.
En utilisant DeepBlue CLI
Dans notre dossier Téléchargements, nous avons le DeepBlue CLI dossier téléchargé depuis Github et deux fichiers journaux que nous allons analyser.

Le dossier contient tous les fichiers liés à l'outil, y compris le PowerShell script principal « DeepBlue » (DeepBlue.ps1).

Pour exécuter l'outil, nous allons ouvrir une PowerShell fenêtre de niveau administrateur en recherchant « PowerShell », en cliquant avec le bouton droit sur le résultat et en sélectionnant « Ouvrir en tant qu'administrateur ». Nous devons ensuite accéder au dossier Téléchargements de notre utilisateur et au dossier DeepBlue.

Lorsque vous l'exécutez pour la première fois, nous remarquons qu'il y a une erreur, mais cela est normal. Comme le PowerShell script n'est pas signé numériquement, Windows bloque son exécution pour essayer de nous protéger.

Nous pouvons désactiver cela en modifiant la politique d'exécution appliquée à notre utilisateur. La commande permettant d'y parvenir est Set-ExecutionPolicy Bypass -Scope CurrentUser.

Exécutons à nouveau la commande pour traiter Log1.evtx :. /DeepBlue.ps1.. /Log1.evtx (Exécutez le PowerShell script, remontez dans le répertoire Téléchargements, ciblez Log1.evtx)

Dans la capture d'écran ci-dessus, nous pouvons voir que dans ce fichier journal, DeepBlue a détecté le 30 avril 2019 une attaque par pulvérisation de mots de passe contre des comptes d'utilisateurs locaux. Cette sortie nous permet d'obtenir de nombreuses informations utiles, telles que :
- Une liste des noms de comptes d'utilisateurs ciblés
- Nombre de comptes utilisateurs ciblés
- Le nom d'utilisateur du compte effectuant l'activité
- Le nom d'hôte du système qui exécute l'activité
- L'identifiant de l'événement qui montre cette activité
Passons en revue un autre exemple en utilisant Log2.evtx. Nous allons exécuter la même commande que précédemment, mais en modifiant le fichier cible.

Dans la capture d'écran ci-dessus, nous pouvons voir ce que DeepBlue a reconnu comme une activité de « ligne de commande suspecte », qui inclut un certain nombre de longues PowerShell commandes codées qui ont été exécutées sur ce système. Sur la base de ces résultats, nous pouvons analyser plus en détail les commandes présentées et comprendre ce qu'elles font réellement.
Jusqu'à présent, nous avons ciblé l'outil sur des fichiers .evtx spécifiques. Si nous essayons d'analyser le système sur lequel nous nous trouvons actuellement, nous pouvons demander à DeepBlue de pointer directement vers les journaux des événements de sécurité ou du système du système local. Le processus est le même que ci-dessus, mais nous utiliserons les commandes suivantes :
. /DeepBlue.ps1 -log security
. Système de journalisation /DeepBlue.ps1
Conclusion
DeepBlue est un outil très simple à utiliser qui nous permet d'identifier les événements suspects à l'aide de signatures et de modèles prédéterminés issus des journaux d'événements Windows sans avoir à les parcourir manuellement Event Viewer ou dans un autre programme.