[21543] 2020-12-26_干货windows日志检索和分析

文档创建者:s7ckTeam
浏览次数:7
最后更新:2025-01-18
2020-12-26_干货windows日志检索和分析 | w i n d o w s   L e m o n S e c   2 0 2 0 - 1 2 - 2 6 w i n d o w s w i n d o w s w i n d o w s 便 使 W i n d o w s w i n d o w s I I S F T P W i n d o w s 9 / I D -   e v e n t v w r . m s c   2 w i n d o w s w i n d o w s
s e t u p f o r w a r d e d   e v e n t :   W i n d o w s N T / 2 0 0 0 :   :   :   % S y s t e m R o o t % S y s t e m 3 2 W i n e v t L o g s A p p l i c a t i o n . e v t x % S y s t e m R o o t % S y s t e m 3 2 W i n e v t L o g s S y s t e m . e v t x % S y s t e m R o o t % S y s t e m 3 2 W i n e v t L o g s A p p l i c a t i o n . e v t x % S y s t e m R o o t % S y s t e m 3 2 W i n e v t L o g s F o r w a r d e d E v e n t s . e v t x
5 , 访 / 访 使 访   访
I D W i n d o w s     i d     i d   h t t p s : / / d o c s . m i c r o s o f t . c o m / e n - u s / w i n d o w s / s e c u r i t y / t h r e a t - p r o t e c t i o n /     e v e n t   +   i d   h t t p s : / / w w w . u l t i m a t e w i n d o w s s e c u r i t y . c o m / s e c u r i t y l o g / e n c y c l o p e d i a / d e f a u l t . a s p x ? i = j I D 1 1 0 2 4 6 2 4 4 6 2 5 4 7 2 0 4 7 2 6 4 7 3 2 4 7 3 3 R D P 1 . -   e v e n t v w r . m s c 2 . W i n d o w s   - - >   3 .     I D   4 .   I D 4 6 2 5     I D 4 6 2 5   2 2 9   2 2 9  
S y s m o n S y s m o n     S y s i n t e r n a l s     S y s i n t e r n a l s     S y s i n t e r n a l s   访   w i n d o w s   s y s m o n   使   s h a 1 M D 5 S H A 2 5 6     I M P H A S H     h a s h   使   h a s h   G U I D   s e s s i o n     G U I D
W i n + R   , e v e n t v w r . m s c   ,     S y s m o n     l o g p a r s e r l o g p a r s e r     w i n d o w s   访   h t t p s : / / w w w . m i c r o s o f t . c o m / e n - u s / d o w n l o a d / d e t a i l s . a s p x ? i d = 2 4 6 5 9 h t t p s : / / d o c s . m i c r o s o f t . c o m / e n - u s / s y s i n t e r n a l s / d o w n l o a d s / s y s m o n S y s m o n . e x e   - i s y s m o n . e x e   - c   s y s m o n c o n f i g - e x p o r t . x m l s y s m o n . e x e   - u / M i c r o s o f / W i n d o w s / S y s m o n / O p e r a t i o n a l % S y s t e m R o o t % S y s t e m 3 2 W i n e v t L o g s M i c r o s o f t - W i n d o w s - S y s m o n % 4 O p e r a t i o n a l . e v t x L o g P a r s e r . e x e   - i : E V T   o : D A T A G R I D   " S E L E C T   *   F R O M   c : S e c u r i t y . e v t x   w h e r e   E v e n t I D = 4 6 2 4 " L o g P a r s e r . e x e   - i : E V T   o : D A T A G R I D   " S E L E C T   *   F R O M   c : S e c u r i t y . e v t x   w h e r e   T i m e G e n e r a t e d > ' 2 0 1 8 - 0 6 - 1 9   2 3 : 3 2 : 1 1 '   a n d   T i m e G e n e r a t e d < ' 2 0 1 8 - 0 6 - 2 0   2 3 : 3 4 : 0 0 '   a n d  
I P w i n d o w s I D s y s m o n l o g p a r s e r 使 E v e n t I D = 4 6 2 4 " L o g P a r s e r . e x e   - i : E V T   o : D A T A G R I D   " S E L E C T   E X T R A C T _ T O K E N ( M e s s a g e , 1 3 , '   ' )   a s   E v e n t T y p e , T i m e G e n e r a t e d   a s   L o g i n T i m e , E X T R A C T _ T O K E N ( S t r i n g s , 5 , ' | ' )   a s   U s e r n a m e , E X T R A C T _ T O K E N ( M e s s a g e , 3 8 , '   ' )   a s   L o g i n i p   F R O M   c : S e c u r i t y . e v t x   w h e r e   E v e n t I D = 4 6 2 4 " L o g P a r s e r . e x e   - i : E V T   o : D A T A G R I D   " S E L E C T   *   F R O M   c : S e c u r i t y . e v t x   w h e r e   E v e n t I D = 4 6 2 5 " L o g P a r s e r . e x e   - i : E V T   " S E L E C T   E X T R A C T _ T O K E N ( M e s s a g e , 1 3 , '   ' )   a s   E v e n t T y p e , E X T R A C T _ T O K E N ( M e s s a g e , 1 9 , '   ' )   a s   u s e r , c o u n t ( E X T R A C T _ T O K E N ( M e s s a g e , 1 9 , '   ' ) )   a s   T i m e s , E X T R A C T _ T O K E N ( M e s s a g e , 3 9 , '   ' )   a s   L o g i n i p   F R O M   c : S e c u r i t y . e v t x   w h e r e   E v e n t I D = 4 6 2 5   G R O U P   B Y   M e s s a g e L o g P a r s e r . e x e   - i : E V T   o : D A T A G R I D   " S E L E C T   T i m e G e n e r a t e d , E v e n t I D , M e s s a g e   F R O M   c : S y s t e m . e v t x   w h e r e   E v e n t I D = 6 0 0 5   o r   E v e n t I D = 6 0 0 6 "
L e m o n S e c
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则