内容正文:
第十五课Windows日志
Security incubation -
Base
The Best security Courses
2/35
• 了解审核的必要性
• 掌握Windows server 日志的位置
• 了解日志分析的思路
• 掌握使用时间查看器与其他工具
• 了解从安全的角度看待日志分析
学习目标
The Best security Courses
日志分析(应急)--:首先我们需要有一个清晰的思路:
查看哪些主机的日志(筛选对象) ——> 在哪里查看(取
样) ——> 怎么查看(研判分析) ——> 做好记录、保留
关键截图 ——> 上报并处置事件闭环。
The Best security Courses
• 采集日志样本
• ①Windows 服务器系统的审核功能必须是启用的,并且配置好审计策略的,一旦
系统出现故障、安全事故才可以查看得到系统的日志文件,有助于排除故障,追
查入侵者的信息等。
• ②日志还得提前做好定期备份,最好是全量异地备份,往往入侵者也不是傻子,
一般会“毁尸灭迹”或者更高明的“移花接木”篡改日志内容。(这个时候可以
给客户说说日志的重要性以及进行保护的必要性了)
• ③做好日志文件的访问控制,限制权限,尽最大化的防护手段避免出现日志被删
除和被篡改的风险。
The Best security Courses
• 一般我们主要查看的三类日志是:
• 应用程序日志
• 安全日志
• 系统日志
应用程序日志:
包含由应用程序或系统程序记录的事件,主要记录程序运行方面的事件,
默认存放路径:%SystemRoot%\System32\Winevt\Logs\Application.evtx。
安全日志:记录系统的安全审计事件,包含各种类型的登录日志、对象访问日志、
进程追踪日志、特权使用、帐号管理、策略变更、系统事件。这个日志一般是安全
工程师重点关注对象。
默认存放路径:%SystemRoot%\System32\Winevt\Logs\Security.evtx
系统日志:记录操作系统组件产生的事件,主要包括驱动程序、系统组件和应用软
件的崩溃以及数据丢失错误等。
默认存放路径:%SystemRoot%\System32\Winevt\Logs\System.evtx
The Best security Courses
The Best security Courses
暴力破解账密日志
攻击者通过暴力破解的方式入侵系统,不论是否成功,在日志中会留下入侵痕迹,所以事件id为4624和
4625的事件是首当其冲的关注点。需要留意日志中的SubjectUserNameIpAddress。
账号管理日志
Windows中日志中与账号创建有关的事件ID:4720, 4722, 4724,4738。攻击者攻陷一台Windows
主机后,可能会创建后门账号、隐藏账号。
新增aaaa$后门账号
发现攻击者创建了后门账号。据此时间点可确定在这之前使用某手段或利用某漏洞获取了服务器权限,
可进一步在其他安全设备上查找该时间点前针对失陷服务器的攻击告警事件确定攻击方式。
The Best security Courses
远程桌面登录日志
上述的安全日志很可能被覆盖掉,为尽量不遗漏入侵痕迹,可进一步查看远程桌面的登录日志。攻击者
建立后门账号后会通过远程桌面连接到失陷主机上,此时的登录行为会记录到远程桌面日志。
远程连接日志(应用程序和服务日志->Microsoft->Windows->-TerminalServices-
>RemoteConnectionManager->Operational),重要事件 ID 和含义:
1149:用户认证成功
21:远程桌面服务:会话登录成功
24:远程桌面服务:会话已断开连接
25:远程桌面服务:会话重新连接成功
The Best security Courses
2023
本
章
結
束
The Best R&D
Courses
Security incubation -
Base
Win+R打开运行,输入“eventvwr.msc”,回车运行,打开“事件查看器”;或者右键我的电脑-管理-系统工具-事件查看器。在事件查看器中右键单击系统或安全日志,选择筛选当前日志,在筛选器中输入下列事件ID即可。
日志路径:C:\Windows\System32\winevt\Logs
查看日志:Security.evtx、System.evtx、Application.evtx
常用安全事件ID:
系统: