Windows может исправно вести журналы, но не фиксировать именно те события, которые понадобятся после атаки. WELA (Windows Event Log Analyzer) помогает обнаружить такие пробелы до того, как начнётся расследование.
Инструмент от команды Yamato Security:
🔹 проверяет настройки политики аудита Windows;
🔹 сравнивает их с рекомендациями по безопасности;
🔹 определяет, достаточно ли событий регистрируется для срабатывания реальных Sigma-правил;
🔹 анализирует размеры файлов журналов и предлагает оптимальные значения;
🔹 умеет автоматически применять рекомендуемые настройки;
🔹 обновляет собственную базу Sigma-правил.
Основные команды:
audit-settings — аудит политики журналированияaudit-filesize — проверка размеров журналовconfigure — применение рекомендуемой конфигурацииupdate-rules — обновление правилДля запуска потребуется Windows PowerShell 5.1 или PowerShell Core с правами администратора:
.\WELA.ps1 helpПолезный инструмент для системных администраторов, SOC-команд, специалистов по информационной безопасности и DFIR. Проект распространяется бесплатно по лицензии MIT.
https://github.com/Yamato-Security/WELA
📲 Мы в MAX
🔐 @xakep_2
