DeepBlueCLI

.\DeepBlue.ps1 -log Security

Analiza logs de Windows (Security, PowerShell, Sysmon) buscando indicadores de ataque con reglas heurísticas, sin conexión a internet.

Ejecútalo cuando tengas un EVTX o el log en vivo y quieras una primera pasada automática de hunting: DeepBlueCLI aplica reglas heurísticas (logons anómalos, PowerShell ofuscado, creación de cuentas, mimikatz en el 4688, eventos de limpieza de logs) y marca los eventos sospechosos con su técnica MITRE. Es la herramienta ideal para el analista que recibe un montón de logs y no sabe por dónde empezar — el equivalente de Loki pero para eventos de Windows. Funciona offline, pesa nada y se puede apuntar a cualquier log (Security, System, PowerShell, Sysmon, AppLocker).

No lo uses como veredicto: las reglas heurísticas generan falsos positivos (actividad de administración legítima que parece ataque) y falsos negativos (ataques que no matchean los patrones). Es un triage, no un análisis. En logs de hosts muy activos, la salida puede ser larga — filtra por severidad. Y ojo con el rendimiento sobre EVTX enormes: el análisis completo de un log de semanas tarda; acota con -n (número de eventos) o usa el EVTX ya filtrado. No detecta lo que no está en los logs: si la auditoría del host no capturó el evento, DeepBlueCLI no lo inventa.