[16431] 2021-02-12_如何使用EvtMute对Windows事件日志进行筛选过滤

文档创建者:s7ckTeam
浏览次数:4
最后更新:2025-01-18
2021-02-12_如何使用EvtMute对Windows事件日志进行筛选过滤 使 E v t M u t e W i n d o w s A l p h a _ h 4 c k   F r e e B u f   2 0 2 1 - 0 2 - 1 2 使 E v t M u t e W i n d o w s E v t M u t e 使 Y A R A W i n d o w s 广 使 访 R e l e a s e s E v t M u t e 使 使 E v t M u t e H o o k . d l l S h a r p E v t M u t e . e x e C # s h a d 0 w C o b a l t   S t r i k e s h a d 0 w C g i t   c l o n e   h t t p s : / / g i t h u b . c o m / b a t s 3 c / E v t M u t e
E v t M u t e 使 Y a r a e v e n t e v e n t E v t M u t e 便 广 s y s m o n l s a s s r u l e   d i s a b l e   {   c o n d i t i o n :   t r u e   } . S h a r p E v t M u t e . e x e   - - I n j e c t . S h a r p E v t M u t e . e x e   - - F i l t e r   " r u l e   d i s a b l e   {   c o n d i t i o n :   t r u e   } " r u l e   b l o c k _ l s a s s _ d u m p   {         m e t a :                 a u t h o r   =   " @ _ b a t s e c _ "                 d e s c r i p t i o n   =   " P r e v e n t   l s a s s   d u m p i n g   b e i n g   r e p o r t e d   b y   s y s m o n "         s t r i n g s :                 $ p r o v i d e r   =   " M i c r o s o f t - W i n d o w s - S y s m o n "                 $ i m a g e   =   " l s a s s . e x e "   n o c a s e                 $ a c c e s s   =   " G r a n t e d A c c e s s "                 $ t y p e   =   " 0 x 1 f f f f f "         c o n d i t i o n :
Y a r a E v t M u t e B a s e 6 4 使 L i n u x B a s e 6 4 使 E n c o d e d S h a r p E v t M u t e . e x e C r e a t e R e m o t e T h r e a d S y s m o n S h a r p E v t M u t e . e x e P o C E v t M u t e H o o k . d l l P I D C 2 s h e l l c o d e 使 E v t M u t e H o o k _ R u l e _ P i p e E v t M u t e         c o n d i t i o n :                 a l l   o f   t h e m } b a s e 6 4   - w   0   Y a r a F i l t e r s / l s a s s d u m p . y a r   |   e c h o   $ ( < / d e v / s t d i n )

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则