Windows日志分析(上)

这篇具有很好参考价值的文章主要介绍了Windows日志分析(上)。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

Windows日志分析(上)

在我们Blue Team,针对Windows日志分析的场景占绝大多数,Windows 事件日志记录提供了源、用户名、计算机、事件类型和级别等详细信息,并显示应用程序和系统消息的日志,包括错误、信息消息和警告。
多年来,微软不断提高其审计设施的效率和有效性。 现代 Windows 系统可以以最小的系统影响记录大量信息。
一般来说企业会选择一种工具来获取日志,这个工具叫做Security information and event management(SIEM)即安全,信息和事件管理。
在 Windows 系统上配置足够的日志记录,并在理想情况下将这些日志聚合到 SIEM 或其他日志聚合器中,能够确保我们在SIEM中的搜索语句找到自己想要的日志。


1. 事件日志格式

现代 Windows 系统默认以二进制 XML Windows 事件日志格式将日志存储在 %SystemRoot%\System32\winevt\logs 目录中,后缀名为.evtx 。也可以使用日志订阅远程存储日志。
事件可以记录在不同地方的日志当中,例如:安全、系统和应用程序事件,它们也可能出现在其他几个日志文件中。 安装程序事件日志记录安装 Windows 期间发生的活动。

文章来源地址https://www.toymoban.com/news/detail-467721.html

  • Forwarded Logs 事件日志是记录从其他系统接收到的事件的默认位置。 但还有许多其他日志,列在事件查看器中的应用程序和服务日志下,记录与特定类型活动相关的详细信息。

  • Log Name(日志名称): 这是存储事件的事件日志的名称,当我们在同一个系统当中提取大量的日志的时候,会很有用(例如用作索引).

  • Source(源): 生成事件的服务(Services)、Microsoft的组件或者应用程序。

  • Event ID(事件ID): 分配给每个类型的审计活动的代码。

  • Level(级别): 分配给相关事件的严重性

  • User(用户):出发这个事件所涉及的用户或源。但是这个字段的用户通常表示的是系统而不是记录事件原因的用户。

  • OpCode: 由生成的日志的源来分配。

  • Logged: 记录事件的本地系统日期和事件

  • Task Category(任务分类): 由生成日志的源分配。

  • Keywords(关键字): 由源分配,用于对事件进行分组或者排序。

  • Computer(计算机): 记录事件的计算机。这个在我们检查多个计算机的日志的时候很有用,但是我们通常不会讲它作为导致事件的设备。一个经典的例子(当启动远程登录的时候-mstsc(Microsoft terminal services client)计算机字段扔回显示记录事件的系统的名称,不是连接的来源)

  • Description(描述): 记录了事件的附加信息,这个描述一般为安全分析师或者蓝队最重要的领域。

2. Windows日志分析的类型

  • 账户管理系统事件
  • 账户登录和登录事件
  • 常见的事件ID4768结果的代码
  • 登录事件类型以及代码说明
  • 常见的登录失败状态码
  • 访问共享对象(例如smb)
  • 计划任务日志
  • 对象访问审计
  • 审计政策变更
  • 审核Windows服务
  • 无线局域网(WLAN)审计
  • 过程跟踪
  • 附加程序执行记录
  • PowerShell审核

1. 账户管理系统事件

事件ID 描述 Description
4720 一个用户被创建了 A user account was created.
4722 一个用户被启用了 A user account was enabled.
4723 用户试图更改帐户的密码 A user attempted to change an account’s password.
4724 尝试重置帐户密码 An attempt was made to reset an account’s password.
4725 一个用户账户被禁用 A user account was disabled.
4726 一个账户被删除了 A user account was deleted.
4727 创建了一个启用安全性的全局组 A security-enabled global group was created.
4728 成员已添加到启用安全性的全局组 A member was added to a security-enabled global group.
4729 已从启用安全性的全局组中删除成员 A member was removed from a security-enabled global group.
4730 已删除启用安全性的全局组 A security-enabled global group was deleted.
4731 已创建启用安全性的本地组 A security-enabled local group was created.
4732 成员已添加到启用安全性的本地组 A member was added to a security-enabled local group.
4733 已从启用安全性的本地组中删除成员 A member was removed from a security-enabled local group.
4734 已删除启用安全性的本地组 A security-enabled local group was deleted.
4735 启用了安全性的本地组已更改 A security-enabled local group was changed.
4737 启用了安全性的全局组已更改 A security-enabled global group was changed.
4738 用户帐户已更改 A user account was changed.
4741 创建了一个计算机帐户 A computer account was created.
4742 一个计算机账户已被更改 A computer account was changed.
4743 一个计算机账户已被删除<

到了这里,关于Windows日志分析(上)的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • springboot集成ELK日志分析平台(windows版)

    1.elk是什么? 在安装ELK之前,建议大家先了解一下elk。 ELK 是elastic公司提供的 一套完整的日志收集以及展示的解决方案 ,是三个产品的首字母缩写,分别是ElasticSearch、Logstash 和 Kibana。 ElasticSearch简称ES ,它是一个实时的分布式搜索和分析引擎,它可以用于全文搜索,结构化

    2024年02月11日
    浏览(39)
  • 应急响应之windows日志分析工具logparser使用

    目录 一、logparser简介 (一)logparser介绍 (二)下载链接 二、logparser安装 三、基本查询结构 四、使用Log Parser分析日志 (一)查询登录成功的事件 1. 登录成功的所有事件 2. 指定登录时间范围的事件 (二)提取登录成功的用户名和IP (三)查询登录失败的事件 1. 登录失败的

    2023年04月09日
    浏览(42)
  • windows下mysql中binlog日志分析和数据恢复

    看到了是没有开启的。 不能通过命令的方式去打开,因为会提示说这个参数是 只读 的。如下图: 所以,打开mysql的配置文件,找到mysql的配置文件(和Linux下的文件名是不一样的,Linux是my.cnf),windows默认的在 C:ProgramDataMySQLMySQL Server 5.7my.ini 配置好之后,要 进行重启mysql服务

    2024年02月15日
    浏览(36)
  • 针对大量log日志快速定位错误地方

    tail -f log-info.log cat log-info.log  cat -n log-info.log | grep 717892466  new.txt tail/head简单命令使用: [root@yesky logs]# tail -n number catalina.out 查询日志尾部最后number行的日志 [root@yesky logs]# tail -n +number catalina.out 查询number行之后的所有日志 [root@yesky logs]# head -n number catalina.out 

    2024年02月07日
    浏览(29)
  • 针对大规模服务日志敏感信息的长效治理实践

    近年来,国家采取了多项重要举措来加强个人数据保护,包括实施《中华人民共和国网络安全法》和《个人信息保护法》等法律法规。这些举措旨在确保用户隐私的安全,同时确保企业合规运营。在处理敏感数据时,企业有责任采取适当的措施来保护用户信息。 在数据保护方

    2024年02月02日
    浏览(48)
  • ELK日志监控系统搭建详细步骤(针对docker容器启动的镜像、微服务版)

         ELK Stack 是 Elasticsearch 、Logstash、Kiban a 三个开源软件的组合。在实时数据检索和分析场合,三者通常是配合共用,而且又都先后归于 Elastic.co 公司名下,故有此简称 。 百度介绍:       Elasticsearch是强大的数据搜索引擎,是分布式、通过restful方式进行交互的近实时搜索

    2024年02月05日
    浏览(50)
  • 【数据分析】针对家庭用电数据进行时序分析(1)

    本项目所用数据集包含了一个家庭6个月的用电数据,收集于2007年1月至2007年6月。 这些数据包括有功功率、无功功率、电压、电流强度、分项计量1(厨房)、分项计量2(洗衣房)和分项计量3(电热水器和空调)等信息。该数据集共有260,640个测量值,可以为了解家庭用电情况

    2024年02月08日
    浏览(54)
  • 针对windows10开机总是提示执行此操作需要Internet

    参考 win10系统 总是显示执行此操作需要Internet_Little-BingoQ的博客-CSDN博客 而我和这篇博主的情况不太一样,因为之前玩树莓派固定了电脑ip,手动设置了DNS导致(微软自己的DNS是4.2.2.2,当时漏掉了这个最终导致没法登录微软账号),设置DNS步骤如下: 1、点开wifi模块,点击属

    2024年02月09日
    浏览(45)
  • 针对windows操作系统vps的一些安全加固方法

    服务器设置大写、小写、特殊字符、数字组成的12-16位的复杂密码 ,也可使用密码生成器自动生成复杂密码,这里给您一个链接参考:https://suijimimashengcheng.51240.com/ 先选择开始–运行,输入regedit,点击确认,打开注册表,然后找到路径[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetContr

    2024年02月06日
    浏览(43)
  • 针对WordPress程序无法升级最新版本的问题分析

    WordPress程序是当前使用率最高的CMS系统之一,因开发功能完善,WordPress模板和插件众多而著称,茹莱神兽做三个网站,其中有两个网站使用的是WordPress程序搭建,可见它的受欢迎程度。 而WordPress程序本身也相当给力,为迎合市场需求而在不断的迭代更新,现今WordPress 6.1.1已经

    2024年02月12日
    浏览(45)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包