Qlog:一款功能强大的Windows安全日志工具

关于Qlog

Qlog是一款功能强大的Windows安全日志工具,该工具可以为Windows操作系统上的安全相关事件提供丰富的事件日志记录功能。该工具目前仍处于积极开发状态,当前版本为Alpha版本。Qlog没有使用API钩子技术,也不需要在目标系统上安装驱动程序,Qlog指挥使用ETW检索遥测数据。当前版本的Qlog仅支持“进程创建”事件,之后还会添加更多丰富的事件支持。Qlog可以看作为Windows服务运行,但也可以在控制台模式下运行,因此我们可以将丰富的事件信息直接传输到控制台进行处理。

[[429669]]

工作机制

Qlog可以从ETW读取数据,并将丰富的事件信息写入Qlog的事件通道,工具将会创建并使用名为“QMonitor”的新事件源,并写入Windows事件日志中。

以下是Qlog的事件处理顺序:

  • 创建ETW会话,并订阅相关内核和用户区ETW Provider;
  • 从ETW提供程序读取事件;
  • 丰富的事件支持;
  • 将丰富的事件写入事件日志通道QLOG;

工具依赖&安装&使用

Qlog的运行需要在本地系统中安装并配置好.NET Framework >= 4.7.2环境。

接下来,我们需要使用下列命令将该项目克隆至本地:

  1. git clone https://github.com/threathunters-io/QLOG.git 

接下来,我们可以使用下列命令以交互式终端模式运行Qlog:

  1. qlog.exe 

或者,以Windows服务的方式运行:

  1. #安装服务 
  2.  
  3. qlog.exe -i 
  4.  
  5. #卸载服务 
  6.  
  7. qlog.exe -u 

进程处理事件数据输出

  1.  
  2.   "EventGuid": "68795fe8-67e7-410b-a5c0-8364746d7ffe", 
  3.  
  4.   "StartTime": "2021-07-11T11:06:56.9621746+02:00", 
  5.  
  6.   "QEventID": 100, 
  7.  
  8.   "QType": "Process Create", 
  9.  
  10.   "Username": "TESTOS\\TESTUSER", 
  11.  
  12.   "Imagefilename": "TEAMS.EXE", 
  13.  
  14.   "KernelImagefilename": "TEAMS.EXE", 
  15.  
  16.   "OriginalFilename": "TEAMS.EXE", 
  17.  
  18.   "Fullpath": "C:\\Users\\TESTUSER\\AppData\\Local\\Microsoft\\Teams\\current\\Teams.exe", 
  19.  
  20.   "PID": 21740, 
  21.  
  22.   "Commandline": "\"C:\\Users\\TESTUSER\\AppData\\Local\\Microsoft\\Teams\\current\\Teams.exe\" --type=renderer --autoplay-policy=no-user-gesture-required --disable-background-timer-throttling --field-trial-handle=1668,499009601563875864,12511830007210419647,131072 --enable-features=WebComponentsV0Enabled --disable-features=CookiesWithoutSameSiteMustBeSecure,SameSiteByDefaultCookies,SpareRendererForSitePerProcess --lang=de --enable-wer --ms-teams-less-cors=522133263 --app-user-model-id=com.squirrel.Teams.Teams --app-path=\"C:\\Users\\jocke", 
  23.  
  24.   "Modulecount": 41, 
  25.  
  26.   "TTPHash": "42AC63285408F5FD91668B16F8E9157FD97046AB63E84117A14E31A188DDC62F", 
  27.  
  28.   "Imphash": "F14F00FA1D4C82B933279C1A28957252", 
  29.  
  30.   "sha256": "155625190ECAA90E596CB258A07382184DB738F6EDB626FEE4B9652FA4EC1CC2", 
  31.  
  32.   "md5": "9453BC2A9CC489505320312F4E6EC21E", 
  33.  
  34.   "sha1": "7219CB54AC535BA55BC1B202335A6291FDC2D76E", 
  35.  
  36.   "ProcessIntegrityLevel": "None", 
  37.  
  38.   "isOndisk": true, 
  39.  
  40.   "isRunning": true, 
  41.  
  42.   "Signed": "Signature valid", 
  43.  
  44.   "AuthenticodeHash": "B8AD58EE5C35B3F80C026A318EEA34BABF6609C077CB3D45AEE69BF5C9CF8E11", 
  45.  
  46.   "Signatures": [ 
  47.  
  48.     { 
  49.  
  50.       "Subject": "CN=Microsoft Corporation, O=Microsoft Corporation, L=RedmondS=WashingtonC=US", 
  51.  
  52.       "Issuer": "CN=Microsoft Code Signing PCA 2010, O=Microsoft Corporation, L=RedmondS=WashingtonC=US", 
  53.  
  54.       "NotBefore": "15.12.2020 22:24:20", 
  55.  
  56.       "NotAfter": "02.12.2021 22:24:20", 
  57.  
  58.       "DigestAlgorithmName": "SHA256", 
  59.  
  60.       "Thumbprint": "E8C15B4C98AD91E051EE5AF5F524A8729050B2A2", 
  61.  
  62.       "TimestampSignatures": [ 
  63.  
  64.         { 
  65.  
  66.           "Subject": "CN=Microsoft Time-Stamp Service, OU=Thales TSS ESN:3BBD-E338-E9A1, OU=Microsoft America Operations, O=Microsoft Corporation, L=RedmondS=WashingtonC=US", 
  67.  
  68.           "Issuer": "CN=Microsoft Time-Stamp PCA 2010, O=Microsoft Corporation, L=RedmondS=WashingtonC=US", 
  69.  
  70.           "NotBefore": "12.11.2020 19:26:02", 
  71.  
  72.           "NotAfter": "11.02.2022 19:26:02", 
  73.  
  74.           "DigestAlgorithmName": "SHA256", 
  75.  
  76.           "Thumbprint": "E8220CE2AAD2073A9C8CD78752775E29782AABE8", 
  77.  
  78.           "Timestamp": "15.06.2021 00:39:50 +02:00" 
  79.  
  80.         } 
  81.  
  82.       ] 
  83.  
  84.     }, 
  85.  
  86.     { 
  87.  
  88.       "Subject": "CN=Microsoft Corporation, O=Microsoft Corporation, L=RedmondS=WashingtonC=US", 
  89.  
  90.       "Issuer": "CN=Microsoft Code Signing PCA 2011, O=Microsoft Corporation, L=RedmondS=WashingtonC=US", 
  91.  
  92.       "NotBefore": "15.12.2020 22:31:47", 
  93.  
  94.       "NotAfter": "02.12.2021 22:31:47", 
  95.  
  96.       "DigestAlgorithmName": "SHA256", 
  97.  
  98.       "Thumbprint": "C774204049D25D30AF9AC2F116B3C1FB88EE00A4", 
  99.  
  100.       "TimestampSignatures": [ 
  101.  
  102.         { 
  103.  
  104.           "Subject": "CN=Microsoft Time-Stamp Service, OU=Thales TSS ESN:F87A-E374-D7B9, OU=Microsoft Operations Puerto Rico, O=Microsoft Corporation, L=RedmondS=WashingtonC=US", 
  105.  
  106.           "Issuer": "CN=Microsoft Time-Stamp PCA 2010, O=Microsoft Corporation, L=RedmondS=WashingtonC=US", 
  107.  
  108.           "NotBefore": "14.01.2021 20:02:23", 
  109.  
  110.           "NotAfter": "11.04.2022 21:02:23", 
  111.  
  112.           "DigestAlgorithmName": "SHA256", 
  113.  
  114.           "Thumbprint": "ED2C601EDD49DD2A934D2AB32DCACC19940161EF", 
  115.  
  116.           "Timestamp": "15.06.2021 00:39:53 +02:00" 
  117.  
  118.         } 
  119.  
  120.       ] 
  121.  
  122.     } 
  123.  
  124.   ], 
  125.  
  126.   "ParentProcess": { 
  127.  
  128.     "EventGuid": null, 
  129.  
  130.     "StartTime": "2021-07-11T09:54:28.9558001+02:00", 
  131.  
  132.     "QEventID": 100, 
  133.  
  134.     "QType": "Process Create", 
  135.  
  136.     "Username": "TEST-OS\\TESTUSER", 
  137.  
  138.     "Imagefilename": "", 
  139.  
  140.     "KernelImagefilename": "", 
  141.  
  142.     "OriginalFilename": "TEAMS.EXE", 
  143.  
  144.     "Fullpath": "C:\\Users\\TESTUSER\\AppData\\Local\\Microsoft\\Teams\\current\\Teams.exe", 
  145.  
  146.     "PID": 16232, 
  147.  
  148.     "Commandline": "C:\\Users\\TESTUSER\\AppData\\Local\\Microsoft\\Teams\\current\\Teams.exe ", 
  149.  
  150.     "Modulecount": 162, 
  151.  
  152.     "TTPHash": "", 
  153.  
  154.     "Imphash": "F14F00FA1D4C82B933279C1A28957252", 
  155.  
  156.     "sha256": "155625190ECAA90E596CB258A07382184DB738F6EDB626FEE4B9652FA4EC1CC2", 
  157.  
  158.     "md5": "9453BC2A9CC489505320312F4E6EC21E", 
  159.  
  160.     "sha1": "7219CB54AC535BA55BC1B202335A6291FDC2D76E", 
  161.  
  162.     "ProcessIntegrityLevel": "Medium", 
  163.  
  164.     "isOndisk": true, 
  165.  
  166.     "isRunning": true, 
  167.  
  168.     "Signed": "Signature valid", 
  169.  
  170.     "AuthenticodeHash": "B8AD58EE5C35B3F80C026A318EEA34BABF6609C077CB3D45AEE69BF5C9CF8E11", 
  171.  
  172.     "Signatures": [ 
  173.  
  174.       { 
  175.  
  176.         "Subject": "CN=Microsoft Corporation, O=Microsoft Corporation, L=RedmondS=WashingtonC=US", 
  177.  
  178.         "Issuer": "CN=Microsoft Code Signing PCA 2010, O=Microsoft Corporation, L=RedmondS=WashingtonC=US", 
  179.  
  180.         "NotBefore": "15.12.2020 22:24:20", 
  181.  
  182.         "NotAfter": "02.12.2021 22:24:20", 
  183.  
  184.         "DigestAlgorithmName": "SHA256", 
  185.  
  186.         "Thumbprint": "E8C15B4C98AD91E051EE5AF5F524A8729050B2A2", 
  187.  
  188.         "TimestampSignatures": [ 
  189.  
  190.           { 
  191.  
  192.             "Subject": "CN=Microsoft Time-Stamp Service, OU=Thales TSS ESN:3BBD-E338-E9A1, OU=Microsoft America Operations, O=Microsoft Corporation, L=RedmondS=WashingtonC=US", 
  193.  
  194.             "Issuer": "CN=Microsoft Time-Stamp PCA 2010, O=Microsoft Corporation, L=RedmondS=WashingtonC=US", 
  195.  
  196.             "NotBefore": "12.11.2020 19:26:02", 
  197.  
  198.             "NotAfter": "11.02.2022 19:26:02", 
  199.  
  200.             "DigestAlgorithmName": "SHA256", 
  201.  
  202.             "Thumbprint": "E8220CE2AAD2073A9C8CD78752775E29782AABE8", 
  203.  
  204.             "Timestamp": "15.06.2021 00:39:50 +02:00" 
  205.  
  206.           } 
  207.  
  208.         ] 
  209.  
  210.       }, 
  211.  
  212.       { 
  213.  
  214.         "Subject": "CN=Microsoft Corporation, O=Microsoft Corporation, L=RedmondS=WashingtonC=US", 
  215.  
  216.         "Issuer": "CN=Microsoft Code Signing PCA 2011, O=Microsoft Corporation, L=RedmondS=WashingtonC=US", 
  217.  
  218.         "NotBefore": "15.12.2020 22:31:47", 
  219.  
  220.         "NotAfter": "02.12.2021 22:31:47", 
  221.  
  222.         "DigestAlgorithmName": "SHA256", 
  223.  
  224.         "Thumbprint": "C774204049D25D30AF9AC2F116B3C1FB88EE00A4", 
  225.  
  226.         "TimestampSignatures": [ 
  227.  
  228.           { 
  229.  
  230.             "Subject": "CN=Microsoft Time-Stamp Service, OU=Thales TSS ESN:F87A-E374-D7B9, OU=Microsoft Operations Puerto Rico, O=Microsoft Corporation, L=RedmondS=WashingtonC=US", 
  231.  
  232.             "Issuer": "CN=Microsoft Time-Stamp PCA 2010, O=Microsoft Corporation, L=RedmondS=WashingtonC=US", 
  233.  
  234.             "NotBefore": "14.01.2021 20:02:23", 
  235.  
  236.             "NotAfter": "11.04.2022 21:02:23", 
  237.  
  238.             "DigestAlgorithmName": "SHA256", 
  239.  
  240.             "Thumbprint": "ED2C601EDD49DD2A934D2AB32DCACC19940161EF", 
  241.  
  242.             "Timestamp": "15.06.2021 00:39:53 +02:00" 
  243.  
  244.           } 
  245.  
  246.         ] 
  247.  
  248.       } 
  249.  
  250.     ], 
  251.  
  252.     "ParentProcess": null 
  253.  
  254.   } 
  255.  

项目地址

Qlog:【GitHub传送门

参考资料:https://threathunters.io/

 

 

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/134384.html<

(0)
管理的头像管理
上一篇2025-03-01 03:22
下一篇 2025-03-01 03:23

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注