GREY-X // WINDOWS LAB
wevtutil — WINDOWS EVENT LOGS
wevtutil est une commande native de Windows permettant de gérer les Event Logs.
En cybersécurité, elle est particulièrement utile pour comprendre ce qu’une action laisse comme traces sur une machine Windows.
01 // Lister les journaux
#
wevtutil elOn peut notamment retrouver :
Security
System
Application
Windows PowerShell
Microsoft-Windows-...02 // Lire le journal Security
#
wevtutil qe Security /c:10 /f:textIci :
qe → Query Events
Security → journal ciblé
/c:10 → 10 événements
/f:text → format texte03 // Rechercher un événement
#
Par exemple, rechercher les événements liés aux connexions :
wevtutil qe Security /q:"*[System[(EventID=4624)]]" /f:text4624 correspond à une ouverture de session réussie.
Pour les échecs :
wevtutil qe Security /q:"*[System[(EventID=4625)]]" /f:textCela permet d’étudier les tentatives de connexion dans un laboratoire.
04 // PowerShell
#
Les journaux PowerShell sont également intéressants :
wevtutil qe "Windows PowerShell" /c:10 /f:textOn peut ainsi observer les événements générés par certaines activités PowerShell.
05 // Observer les événements système
#
wevtutil qe System /c:20 /f:textPratique pour analyser :
services
drivers
erreurs système
démarrage
arrêt06 // Exporter un journal
#
Dans un lab, on peut exporter un journal pour l’analyser :
wevtutil epl Security security.evtxLe fichier .evtx peut ensuite être étudié avec des outils d’analyse Windows.
07 // Pourquoi c'est intéressant en hacking ?
#
Lors d’un pentest ou d’un lab Red Team, une question importante est :
"Quelles traces mon action génère-t-elle ?"wevtutil permet donc de faire le lien :
ACTION
↓
WINDOWS
↓
EVENT LOG
↓
wevtutil
↓
ANALYSECela permet de comprendre la visibilité d’une activité pour le défenseur.
08 // Côté Blue Team
#
Un défenseur peut utiliser les mêmes journaux pour rechercher :
4624 → connexion réussie
4625 → échec de connexion
4688 → création d'un processusL’intérêt est de corréler les événements plutôt que de regarder un événement isolé.
09 // Mini-lab
#
Sur une VM Windows :
wevtutil elPuis :
wevtutil qe Security /c:20 /f:textEffectuer ensuite quelques actions normales :
connexion utilisateur
lancement d'un programme
exécution PowerShell
accès à une ressourcePuis revenir aux logs et observer les événements générés.
Le but n’est pas seulement de savoir attaquer Windows. Il faut aussi savoir quelles traces l’attaque laisse derrière elle.
10 // À retenir
#
wevtutil el
→ lister les logs
wevtutil qe
→ interroger les événements
wevtutil epl
→ exporter un log
4624
→ logon réussi
4625
→ logon échoué
4688
→ création d'un processusGREY-X — Hack it. Observe it. Detect it.