<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Новый инструмент Chainsaw помогает командам IR анализировать журналы событий Windows]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Новый инструмент Chainsaw помогает командам IR анализировать журналы событий Windows форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Tue, 14 Apr 2026 10:35:30 +0300</pubDate>
		<item>
			<title>Новый инструмент Chainsaw помогает командам IR анализировать журналы событий Windows</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic16551/message113054/">Новый инструмент Chainsaw помогает командам IR анализировать журналы событий Windows</a></b> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			<img src="https://www.bleepstatic.com/content/hl-images/2021/09/06/Chainsaw.jpg" alt="Пользователь добавил изображение" border="0" /><br /><br />У специалистов по реагированию на инциденты есть новый инструмент под названием Chainsaw, который ускоряет поиск в записях журнала событий Windows для выявления угроз.<br /><br />Инструмент предназначен для оказания помощи на этапе первого реагирования при взаимодействии с безопасностью, а также может помочь отсортировать записи, имеющие отношение к расследованию.<br />Создан для специалистов по реагированию на инциденты<br /><br />Журналы событий Windows - это реестр действий системы, содержащий сведения о приложениях и логинах пользователей.<br /><br />Сложность проверки этих записей заключается в том, что их много, особенно в системах с высоким уровнем ведения журнала; поиск нужной информации может и может быть трудоемкой задачей.<br /><br />Созданная Джеймсом Д., ведущим специалистом по поиску угроз в подразделении Countercept F-Secure, Chainsaw - это утилита командной строки на основе Rust, которая может просматривать журналы событий и выделять подозрительные записи или строки, которые могут указывать на угрозу.<br /><br />Инструмент использует логику обнаружения Sigma rule для быстрого поиска журналов событий, имеющих отношение к расследованию.<br /><br />«Chainsaw также содержит встроенную логику для обнаружения вариантов использования, которые не подходят для правил Sigma, и предоставляет простой интерфейс для поиска в журналах событий по ключевому слову, шаблону регулярного выражения или по конкретным идентификаторам событий».<br /><br />F-Secure заявляет, что Chainsaw специально разработан для быстрого анализа журналов событий в средах, где решение для обнаружения и реагирования (EDR) отсутствовало во время взлома.<br /><br />В таких случаях специалисты, реагирующие на инциденты могут использовать функции поиска Chainsaw для извлечения из журналов Windows информации, относящейся к вредоносной деятельности.<br /><br />Пользователи могут использовать этот инструмент для следующих действий:<br /><br />Поиск в журналах событий по идентификатору события, ключевому слову и шаблонам регулярных выражений<br />Извлечение и анализ предупреждений Защитника Windows, F-Secure, Sophos и Kaspersky AV.<br />Обнаружение очистки журналов ключевых событий или остановки службы журнала событий<br />Обнаружение пользователей, которые создаются или добавляются в конфиденциальные группы пользователей<br />Брутфорс локальных учетных записей пользователей<br />Логины RDP, сетевые логины и т. д.<br /><br />Chainsaw, доступный как инструмент с открытым исходным кодом, использует библиотеку синтаксического анализатора EVTX и логику обнаружения, обеспечиваемую библиотекой TAU Engine от F-Secure Countercept. Он может выводить результаты в таблице ASCII, CSV или JSON.<br /><br /><noindex><a href="https://www.bleepingcomputer.com/news/security/new-chainsaw-tool-helps-ir-teams-analyze-windows-event-logs/" target="_blank" rel="nofollow">https://www.bleepingcomputer.com/news/security/new-chainsaw-tool-helps-ir-teams-analyze-windows-event-logs/</a></noindex><br /><br /><noindex><a href="https://github.com/countercept/chainsaw/releases/download/v1.0.2/chainsaw_x86_64-pc-windows-msvc.zip" target="_blank" rel="nofollow">https://github.com/countercept/chainsaw/releases/download/v1.0.2/chainsaw_x86_64-pc-windows-msvc.zip</a></noindex> <br />
			<i>07.09.2021 14:09:45, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic16551/message113054/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic16551/message113054/</guid>
			<pubDate>Tue, 07 Sep 2021 14:09:45 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
	</channel>
</rss>
