Perintah Stack¶
Perintah stack-cmdlines¶
Perintah ini akan menumpuk command line yang dieksekusi dengan mengekstrak informasi dari event Sysmon 1 dan Security 4688.
- Input: JSONL
- Profil: Apa saja selain
all-field-infodanall-field-info-verbose - Output: Terminal atau berkas CSV
Opsi yang diperlukan:
-t, --timeline <JSONL-FILE-OR-DIR>: Berkas timeline JSONL Hayabusa atau direktori berisi berkas JSONL
Opsi:
-l, --level: tentukan level peringatan minimum (default:informational)-y, --ignoreSysmon: kecualikan event Sysmon 1 (default:false)-e, --ignoreSecurity: kecualikan event Security 4688 (default:false)-o, --output <CSV-FILE>: berkas CSV untuk menyimpan hasil (default:stdout)-q, --quiet: jangan tampilkan logo. (default:false)-s, --skipProgressBar: jangan tampilkan progress bar (default:false)
Contoh perintah stack-cmdlines¶
Output ke terminal:
Simpan ke CSV:
Perintah stack-computers¶
Perintah ini akan menumpuk hostname komputer berdasarkan field Computer.
- Input: JSONL
- Profil: Apa saja selain
all-field-infodanall-field-info-verbose - Output: Terminal atau berkas CSV
Opsi yang diperlukan:
-t, --timeline <JSONL-FILE-OR-DIR>: Berkas timeline JSONL Hayabusa atau direktori berisi berkas JSONL
Opsi:
-l, --level: tentukan level peringatan minimum (default:informational)-c, --sourceComputers: tumpuk komputer sumber alih-alih komputer target (default: false)-o, --output <CSV-FILE>: berkas CSV untuk menyimpan hasil (default:stdout)-q, --quiet: jangan tampilkan logo. (default:false)-s, --skipProgressBar: jangan tampilkan progress bar (default:false)
Contoh perintah stack-computers¶
Output ke terminal:
Simpan ke CSV:
Perintah stack-dns¶
Perintah ini akan menumpuk kueri dan respons DNS dari event Sysmon 22.
- Input: JSONL
- Profil: Apa saja selain
all-field-infodanall-field-info-verbose - Output: Terminal atau berkas CSV
Opsi yang diperlukan:
-t, --timeline <JSONL-FILE-OR-DIR>: Berkas timeline JSONL Hayabusa atau direktori berisi berkas JSONL
Opsi:
-l, --level: tentukan level peringatan minimum (default:informational)-o, --output <CSV-FILE>: berkas CSV untuk menyimpan hasil (default:stdout)-q, --quiet: jangan tampilkan logo. (default:false)-s, --skipProgressBar: jangan tampilkan progress bar (default:false)
Contoh perintah stack-dns¶
Output ke terminal:
Simpan ke CSV:
Perintah stack-ip-addresses¶
Perintah ini akan menumpuk alamat IP target (field TgtIP) atau alamat IP sumber (field SrcIP).
- Input: JSONL
- Profil: Apa saja selain
all-field-infodanall-field-info-verbose - Output: Terminal atau berkas CSV
Opsi yang diperlukan:
-t, --timeline <JSONL-FILE-OR-DIR>: Berkas timeline JSONL Hayabusa atau direktori berisi berkas JSONL
Opsi:
-l, --level: tentukan level peringatan minimum (default:informational)-a, --targetIpAddresses: tumpuk alamat IP target alih-alih alamat IP sumber (default:false)-o, --output <CSV-FILE>: berkas CSV untuk menyimpan hasil (default:stdout)-q, --quiet: jangan tampilkan logo. (default:false)-s, --skipProgressBar: jangan tampilkan progress bar (default:false)
Contoh perintah stack-ip-addresses¶
Output ke terminal:
Simpan ke CSV:
Perintah stack-logons¶
Membuat daftar logon berdasarkan Target User, Target Computer, Logon Type, Source IP Address, Source Computer.
Secara default, hasil disaring keluar ketika alamat IP sumber merupakan alamat IP lokal.
- Input: JSONL
- Profil: Apa saja selain
all-field-infodanall-field-info-verbose - Output: Terminal atau berkas CSV
Opsi yang diperlukan:
-t, --timeline <JSONL-FILE-OR-DIR>: Berkas timeline JSONL Hayabusa atau direktori berisi berkas JSONL
Opsi:
-l, --localSrcIpAddresses: sertakan hasil ketika alamat IP sumber adalah lokal.-o, --output <CSV-FILE>: berkas CSV untuk menyimpan hasil (default:stdout)-q, --quiet: jangan tampilkan logo. (default:false)-s, --skipProgressBar: jangan tampilkan progress bar (default:false)
Contoh perintah stack-logons¶
Jalankan dengan pengaturan default:
Sertakan logon lokal:
Perintah stack-processes¶
Perintah ini akan menumpuk proses yang dieksekusi dari event Sysmon 1 dan Security 4688.
- Input: JSONL
- Profil: Apa saja selain
all-field-infodanall-field-info-verbose - Output: Terminal atau berkas CSV
Opsi yang diperlukan:
-t, --timeline <JSONL-FILE-OR-DIR>: Berkas timeline JSONL Hayabusa atau direktori berisi berkas JSONL
Opsi:
-l, --level: tentukan level peringatan minimum (default:low)-y, --ignoreSysmon: kecualikan event Sysmon 1 (default:false)-e, --ignoreSecurity: kecualikan event Security 4688 (default:false)-o, --output <CSV-FILE>: berkas CSV untuk menyimpan hasil (default:stdout)-q, --quiet: jangan tampilkan logo. (default:false)-s, --skipProgressBar: jangan tampilkan progress bar (default:false)
Contoh perintah stack-processes¶
Output ke terminal:
Simpan ke CSV:
Perintah stack-services¶
Perintah ini akan menumpuk nama dan path layanan dari event System 7040 dan Security 4697.
- Input: JSONL
- Profil: Apa saja selain
all-field-infodanall-field-info-verbose - Output: Terminal atau berkas CSV
Opsi yang diperlukan:
-t, --timeline <JSONL-FILE-OR-DIR>: Berkas timeline JSONL Hayabusa atau direktori berisi berkas JSONL
Opsi:
-l, --level: tentukan level peringatan minimum (default:informational)-y, --ignoreSystem: kecualikan event System 7040 (default:false)-e, --ignoreSecurity: kecualikan event Security 4697 (default:false)-o, --output <CSV-FILE>: berkas CSV untuk menyimpan hasil (default:stdout)-q, --quiet: jangan tampilkan logo. (default:false)-s, --skipProgressBar: jangan tampilkan progress bar (default:false)
Contoh perintah stack-services¶
Output ke terminal:
Simpan ke CSV:
Perintah stack-tasks¶
Perintah ini akan menumpuk scheduled task baru dari event Security 4698 dan mengurai konten task XML.
- Input: JSONL
- Profil: Apa saja selain
all-field-infodanall-field-info-verbose - Output: Terminal atau berkas CSV
Opsi yang diperlukan:
-t, --timeline <JSONL-FILE-OR-DIR>: Berkas timeline JSONL Hayabusa atau direktori berisi berkas JSONL
Opsi:
-l, --level: tentukan level peringatan minimum (default:informational)-o, --output <CSV-FILE>: berkas CSV untuk menyimpan hasil (default:stdout)-q, --quiet: jangan tampilkan logo. (default:false)-s, --skipProgressBar: jangan tampilkan progress bar (default:false)
Contoh perintah stack-tasks¶
Output ke terminal:
Simpan ke CSV:
Perintah stack-users¶
Perintah ini akan menumpuk pengguna target (field TgtUser (default)) atau pengguna sumber (field SrcUser) di setiap event yang memiliki field tersebut serta menampilkan informasi peringatan.
- Input: JSONL
- Profil: Apa saja selain
all-field-infodanall-field-info-verbose - Output: Terminal atau berkas CSV
Opsi yang diperlukan:
-t, --timeline <JSONL-FILE-OR-DIR>: Berkas timeline JSONL Hayabusa atau direktori berisi berkas JSONL
Opsi:
-s, --sourceUsers: tumpuk pengguna sumber alih-alih pengguna target (default: false)-c, --filterComputerAccounts: saring keluar akun komputer (default: true)-f, --filterSystemAccounts: saring keluar akun sistem (default: true)-l, --level: tentukan level peringatan minimum (default:informational)-o, --output <CSV-FILE>: berkas CSV untuk menyimpan hasil (default:stdout)-q, --quiet: jangan tampilkan logo. (default:false)-s, --skipProgressBar: jangan tampilkan progress bar (default:false)
Contoh perintah stack-users¶
Output ke terminal:
Simpan ke CSV: