电脑疯子技术论坛|电脑极客社区

微信扫一扫 分享朋友圈

已有 1213 人浏览分享

Qlog:动画功能强大的Windows安全工具

[复制链接]
1213 0
关于Qlog

Qlog日志是具有假冒功能的Windows安全工具工具,该工具可以为Windows上的安全相关事件提供特定事件日志记录功能
该工具是否存在,还可以积极开发状态 当前版本为Alpha版本。Qlog没有使用API 钩子技术,也不需要在目标系统上安装驱
动程序 Qlog 指挥使用ETW 检索遥测数据。版本的Qlog 仅支持 当前事件创建 事件 以后可以添加更多详细的事件支持Qlog
可以作为查看Windows 服务运行。但也可以在启用模式下。因此我们可以将具体的事件信息直接传输到操作运行处理。

工作机制

Qlog 可以从 ETW 读取数据 将详细的事件信息写入 Qlog 的事件记录 工具会创建并使用称为QMonitor
的新源并写入 Windows 事件日志中。

以下是Qlog的事件处理顺序:
创建ETW会话,并订阅相关核心和用户区ETW提供者;

从ETW提供程序读取事件;

重大的事件支持;

将主要的事件发生记录日志QLOG;

工具依赖&安装&使用

Qlog的运行需要在本地系统中安装并配置好.NET Framework >= 4.7.2环境。

接下来,我们需要使用以下命令项目克隆至本地:
git 克隆 https://github.com/threathunters-io/QLOG.git

接下来,我们可以使用下面的命令,以外观终端模式运行Qlog:
日志文件

或者,以Windows服务的方式运行:
#安装服务

qlog.exe -i

#卸服务

qlog.exe -u

进程处理事件数据输出
  1. {

  2.   "EventGuid": "68795fe8-67e7-410b-a5c0-8364746d7ffe",

  3.   "开始时间": "2021-07-11T11:06:56.9621746+02:00",

  4.   "QEventID": 100,

  5.   "QType": "进程创建",

  6.   "用户名": "TESTOS\\TESTUSER",

  7.   "Imagefilename": "TEAMS.EXE",

  8.   "KernelImagefilename": "TEAMS.EXE",

  9.   "OriginalFilename": "TEAMS.EXE",

  10.   "Fullpath": "C:\\Users\\TESTUSER\\AppData\\Local\\Microsoft\\Teams\\current\\Teams.exe",

  11.   “PID”:21740,

  12.   "命令行": ""C:\\Users\\TESTUSER\\AppData\\Local\\Microsoft\\Teams\\current\\Teams.exe" --type=ren
  13. derer --autoplay-policy=no- user-gesture-required --disable-background-timer-throttling --field-trial-han
  14. dle=1668,499009601563875864,12511830007210419647,131072 --enable-features=WebComponentsV0P
  15. rocessEnabled,CookieMuseSpauseSpameSperangeS --disableSwith-features,499009601563875864,125118
  16. 30007210419647,131072 =de --enable-wer --ms-teams-less-cors=522133263 --app-user-model-id=com.
  17. squirrel.Teams.Teams --app-path="C:\\Users\\乔克",

  18.   “模块数”:41,

  19.   "TTPHash": "42AC63285408F5FD91668B16F8E9157FD97046AB63E84117A14E31A188DDC62F",

  20.   "Imphash": "F14F00FA1D4C82B933279C1A28957252",

  21.   "sha256": "155625190ECAA90E596CB258A07382184DB738F6EDB626FEE4B9652FA4EC1CC2",

  22.   "md5": "9453BC2A9CC489505320312F4E6EC21E",

  23.   "sha1": "7219CB54AC535BA55BC1B202335A6291FDC2D76E",

  24.   "ProcessIntegrityLevel": "无",

  25.   “isOndisk”:真,

  26.   “正在运行”:真,

  27.   "Signed": "签名有效",

  28.   "AuthenticodeHash": "B8AD58EE5C35B3F80C026A318EEA34BABF6609C077CB3D45AEE69BF5C9CF8E11",

  29.   “签名”:[

  30.     {

  31.       “主题”:“CN=微软公司,O=微软公司,L=雷德蒙德,S=华盛顿,C=美国”,

  32.       "Issuer": "CN=Microsoft Code Signing PCA 2010, O=Microsoft Corpor
  33. ation, L=Redmond, S=Washington, C=US",

  34.       "NotBefore": "15.12.2020 22:24:20",

  35.       "NotAfter": "02.12.2021 22:24:20",

  36.       "DigestAlgorithmName": "SHA256",

  37.       "指纹": "E8C15B4C98AD91E051EE5AF5F524A8729050B2A2",

  38.       “时间戳签名”:[

  39.         {

  40.           "主题": "CN=微软时间戳服务,OU=Thales TSS ESN:3BBD-E338-E9A1,OU=微软美国
  41. 运营,O=微软公司,L=雷德蒙德,S=华盛顿,C=美国",

  42.           "Issuer": "CN=Microsoft Time-Stamp PCA 2010, O=Microsoft Corpora
  43. tion, L=Redmond, S=Washington, C=US",

  44.           "NotBefore": "12.11.2020 19:26:02",

  45.           "NotAfter": "11.02.2022 19:26:02",

  46.           "DigestAlgorithmName": "SHA256",

  47.           "指纹": "E8220CE2AAD2073A9C8CD78752775E29782AABE8",

  48.           “时间戳”:“15.06.2021 00:39:50 +02:00”

  49.         }

  50.       ]

  51.     },

  52.     {

  53.       “主题”:“CN=微软公司,O=微软公司,L=雷德蒙德,S=华盛顿,C=美国”,

  54.       "Issuer": "CN=Microsoft Code Signing PCA 2011, O=Microsoft Corporation, L=Re
  55. dmond, S=Washington, C=US",

  56.       "NotBefore": "15.12.2020 22:31:47",

  57.       "NotAfter": "02.12.2021 22:31:47",

  58.       "DigestAlgorithmName": "SHA256",

  59.       "指纹": "C774204049D25D30AF9AC2F116B3C1FB88EE00A4",

  60.       “时间戳签名”:[

  61.         {

  62.           "Subject": "CN=Microsoft 时间戳服务,OU=Thales TSS ESN:F87A-E374-D7B9,OU=Microsoft Operati
  63. ons Puerto Rico,O=Microsoft Corporation,L=Redmond,S=Washington,C=US",

  64.           "Issuer": "CN=Microsoft Time-Stamp PCA 2010, O=Microsoft Corpo
  65. ation, L=Redmond, S=Washington, C=US",

  66.           "NotBefore": "14.01.2021 20:02:23",

  67.           "NotAfter": "11.04.2022 21:02:23",

  68.           "DigestAlgorithmName": "SHA256",

  69.           "指纹": "ED2C601EDD49DD2A934D2AB32DCACC19940161EF",

  70.           “时间戳”:“15.06.2021 00:39:53 +02:00”

  71.         }

  72.       ]

  73.     }

  74.   ],

  75.   “父进程”:{

  76.     “EventGuid”:空,

  77.     "开始时间": "2021-07-11T09:54:28.9558001+02:00",

  78.     "QEventID": 100,

  79.     "QType": "进程创建",

  80.     "用户名": "TEST-OS\\TESTUSER",

  81.     "图像文件名": "",

  82.     "内核映像文件名": "",

  83.     "OriginalFilename": "TEAMS.EXE",

  84.     "Fullpath": "C:\\Users\\TESTUSER\\AppData\\Local\\Microsoft\\Teams\\current\\Teams.exe",

  85.     “PID”:16232,

  86.     "命令行": "C:\\Users\\TESTUSER\\AppData\\Local\\Microsoft\\Teams\\current\\Teams.exe ",

  87.     “模块数”:162,

  88.     "TTPHash": "",

  89.     "Imphash": "F14F00FA1D4C82B933279C1A28957252",

  90.     "sha256": "155625190ECAA90E596CB258A07382184DB738F6EDB626FEE4B9652FA4EC1CC2",

  91.     "md5": "9453BC2A9CC489505320312F4E6EC21E",

  92.     "sha1": "7219CB54AC535BA55BC1B202335A6291FDC2D76E",

  93.     "ProcessIntegrityLevel": "中",

  94.     “isOndisk”:真,

  95.     “正在运行”:真,

  96.     "Signed": "签名有效",

  97.     "AuthenticodeHash": "B8AD58EE5C35B3F80C026A318EEA34BABF
  98. 6609C077CB3D45AEE69BF5C9CF8E11",

  99.     “签名”:[

  100.       {

  101.         “主题”:“CN=微软公司,O=微软公司,L=雷德蒙德,S=华盛顿,C=美国”

  102.         "Issuer": "CN=Microsoft Code Signing PCA 2010, O=Microsoft Cor
  103. poration, L=Redmond, S=Washington, C=US",

  104.         "NotBefore": "15.12.2020 22:24:20",

  105.         "NotAfter": "02.12.2021 22:24:20",

  106.         "DigestAlgorithmName": "SHA256",

  107.         "指纹": "E8C15B4C98AD91E051EE5AF5F524A8729050B2A2",

  108.         “时间戳签名”:[

  109.           {

  110.             "主题": "CN=微软时间戳服务,OU=Thales TSS ESN:3BBD-E338-E9A1,OU=微软美
  111. 国运营,O=微软公司,L=雷德蒙德,S=华盛顿,C=美国",

  112.             "Issuer": "CN=Microsoft Time-Stamp PCA 2010, O=Microsoft Corpor
  113. ation, L=Redmond, S=Washington, C=US",

  114.             "NotBefore": "12.11.2020 19:26:02",

  115.             "NotAfter": "11.02.2022 19:26:02",

  116.             "DigestAlgorithmName": "SHA256",

  117.             "指纹": "E8220CE2AAD2073A9C8CD78752775E29782AABE8",

  118.             “时间戳”:“15.06.2021 00:39:50 +02:00”

  119.           }

  120.         ]

  121.       },

  122.       {

  123.         “主题”:“CN=微软公司,O=微软公司,L=雷德蒙德,S=华盛顿,C=美国”,

  124.         "Issuer": "CN=Microsoft Code Signing PCA 2011, O=Microsoft Corp
  125. oration, L=Redmond, S=Washington, C=US",

  126.         "NotBefore": "15.12.2020 22:31:47",

  127.         "NotAfter": "02.12.2021 22:31:47",

  128.         "DigestAlgorithmName": "SHA256",

  129.         "指纹": "C774204049D25D30AF9AC2F116B3C1FB88EE00A4",

  130.         “时间戳签名”:[

  131.           {

  132.             "Subject": "CN=Microsoft 时间戳服务,OU=Thales TSS ESN:F87A-E374-D7B9,OU=Microso
  133. ft Operations Puerto Rico,O=Microsoft Corporation,L=Redmond,S=Washington,C=US",

  134.             "Issuer": "CN=Microsoft Time-Stamp PCA 2010, O=Microsoft Corp
  135. oration, L=Redmond, S=Washington, C=US",

  136.             "NotBefore": "14.01.2021 20:02:23",

  137.             "NotAfter": "11.04.2022 21:02:23",

  138.             "DigestAlgorithmName": "SHA256",

  139.             "指纹": "ED2C601EDD49DD2A934D2AB32DCACC19940161EF",

  140.             “时间戳”:“15.06.2021 00:39:53 +02:00”

  141.           }

  142.         ]

  143.       }

  144.     ],

  145.     “父进程”:null

  146.   }

  147. }
复制代码

您需要登录后才可以回帖 登录 | 注册

本版积分规则

1

关注

0

粉丝

9021

主题
精彩推荐
热门资讯
网友晒图
图文推荐

Powered by Pcgho! X3.4

© 2008-2022 Pcgho Inc.