CyberHUBBlue Team Level 1
Detection and Analysis Phase

DeepBlueCLI For Event Log Analysis

Extracted from Incident Response(2).pdf - source PDF page(s) 108-113.

DeepBlueCLI For Event Log Analysis - source page 108
Source illustration - PDF page 108
DeepBlue CLI est un PowerShell script créé par SANS pour faciliter l'analyse et le triage des journaux d'événements Windows. Cet outil peut être fourni avec des fichiers journaux .evtx exportés ou peut être exécuté sur un système actif pour analyser les fichiers journaux locaux.

Cet outil est capable d'identifier diverses attaques (à condition que nous disposions des journaux d'événements Windows ou journaux Sysmon pertinents) tels que :

  • Création d'utilisateurs
  • Utilisateurs ajoutés à des groupes
  • Devinette du mot de passe
  • Pulvérisation de mots
  • Utilisation de l'outil offensif Bloodhound
  • Commandes obfusquées
  • PowerShell utilisé pour télécharger des fichiers distants
  • Création d'un service suspect
  • Mimikatz utilisé pour vider le fichier LSASS.exe pour la collecte des informations d'identification
  • Et bien plus encore !

Nous allons vous montrer ci-dessous comment utiliser cet outil pour analyser les fichiers journaux locaux du système.

En utilisant DeepBlue CLI

Dans notre dossier Téléchargements, nous avons le DeepBlue CLI dossier téléchargé depuis Github et deux fichiers journaux que nous allons analyser.

DeepBlueCLI For Event Log Analysis - source page 109
Source illustration - PDF page 109
Le dossier contient tous les fichiers liés à l'outil, y compris le PowerShell script principal « DeepBlue » (DeepBlue.ps1).
DeepBlueCLI For Event Log Analysis - source page 110
Source illustration - PDF page 110
Pour exécuter l'outil, nous allons ouvrir une PowerShell fenêtre de niveau administrateur en recherchant « PowerShell », en cliquant avec le bouton droit sur le résultat et en sélectionnant « Ouvrir en tant qu'administrateur ». Nous devons ensuite accéder au dossier Téléchargements de notre utilisateur et au dossier DeepBlue.
DeepBlueCLI For Event Log Analysis - source page 110
Source illustration - PDF page 110
Lorsque vous l'exécutez pour la première fois, nous remarquons qu'il y a une erreur, mais cela est normal. Comme le PowerShell script n'est pas signé numériquement, Windows bloque son exécution pour essayer de nous protéger.
DeepBlueCLI For Event Log Analysis - source page 111
Source illustration - PDF page 111
Nous pouvons désactiver cela en modifiant la politique d'exécution appliquée à notre utilisateur. La commande permettant d'y parvenir est Set-ExecutionPolicy Bypass -Scope CurrentUser.
DeepBlueCLI For Event Log Analysis - source page 111
Source illustration - PDF page 111
Exécutons à nouveau la commande pour traiter Log1.evtx :. /DeepBlue.ps1.. /Log1.evtx (Exécutez le PowerShell script, remontez dans le répertoire Téléchargements, ciblez Log1.evtx)
DeepBlueCLI For Event Log Analysis - source page 112
Source illustration - PDF page 112

Dans la capture d'écran ci-dessus, nous pouvons voir que dans ce fichier journal, DeepBlue a détecté le 30 avril 2019 une attaque par pulvérisation de mots de passe contre des comptes d'utilisateurs locaux. Cette sortie nous permet d'obtenir de nombreuses informations utiles, telles que :

  • Une liste des noms de comptes d'utilisateurs ciblés
  • Nombre de comptes utilisateurs ciblés
  • Le nom d'utilisateur du compte effectuant l'activité
  • Le nom d'hôte du système qui exécute l'activité
  • L'identifiant de l'événement qui montre cette activité

Passons en revue un autre exemple en utilisant Log2.evtx. Nous allons exécuter la même commande que précédemment, mais en modifiant le fichier cible.

DeepBlueCLI For Event Log Analysis - source page 113
Source illustration - PDF page 113
Dans la capture d'écran ci-dessus, nous pouvons voir ce que DeepBlue a reconnu comme une activité de « ligne de commande suspecte », qui inclut un certain nombre de longues PowerShell commandes codées qui ont été exécutées sur ce système. Sur la base de ces résultats, nous pouvons analyser plus en détail les commandes présentées et comprendre ce qu'elles font réellement.

Jusqu'à présent, nous avons ciblé l'outil sur des fichiers .evtx spécifiques. Si nous essayons d'analyser le système sur lequel nous nous trouvons actuellement, nous pouvons demander à DeepBlue de pointer directement vers les journaux des événements de sécurité ou du système du système local. Le processus est le même que ci-dessus, mais nous utiliserons les commandes suivantes :

. /DeepBlue.ps1 -log security

. Système de journalisation /DeepBlue.ps1

Conclusion

DeepBlue est un outil très simple à utiliser qui nous permet d'identifier les événements suspects à l'aide de signatures et de modèles prédéterminés issus des journaux d'événements Windows sans avoir à les parcourir manuellement Event Viewer ou dans un autre programme.