DeepBlueCLI

.\DeepBlue.ps1 -log Security

Analisa logs do Windows (Security, PowerShell, Sysmon) procurando indicadores de ataque com regras heurísticas, sem conexão com a internet.

Execute quando você tiver um EVTX ou o log ao vivo e quiser uma primeira passada automática de hunting: o DeepBlueCLI aplica regras heurísticas (logons anômalos, PowerShell ofuscado, criação de contas, mimikatz no 4688, eventos de limpeza de logs) e marca os eventos suspeitos com sua técnica MITRE. É a ferramenta ideal para o analista que recebe um monte de logs e não sabe por onde começar — o equivalente do Loki, mas para eventos do Windows. Funciona offline, pesa quase nada e pode ser apontado para qualquer log (Security, System, PowerShell, Sysmon, AppLocker).

Não use como veredito: as regras heurísticas geram falsos positivos (atividade administrativa legítima que parece ataque) e falsos negativos (ataques que não correspondem aos padrões). É triagem, não análise. Em logs de hosts muito ativos, a saída pode ser longa — filtre por severidade. E cuidado com o desempenho em EVTX enormes: a análise completa de um log de semanas demora; limite com -n (número de eventos) ou use o EVTX já filtrado. Não detecta o que não está nos logs: se a auditoria do host não capturou o evento, o DeepBlueCLI não vai inventá-lo.