15Windows日志-【千锋教育】红蓝对抗项目课程资料

2024-03-08
| 2份
| 10页
| 93人阅读
| 0人下载
教辅

资源信息

学段 中职
学科 职教专业课
课程 中职专业课
教材版本 -
年级 -
章节 -
类型 课件
知识点 -
使用场景 同步教学-新授课
学年 2023-2024
地区(省份) 全国
地区(市) -
地区(区县) -
文件格式 ZIP
文件大小 858 KB
发布时间 2024-03-08
更新时间 2024-03-08
作者 北京千锋互联科技有限公司
品牌系列 -
审核时间 2024-03-08
下载链接 https://m.zxxk.com/soft/43760491.html
价格 3.00储值(1储值=1元)
来源 学科网

内容正文:

第十五课Windows日志 Security incubation - Base The Best security Courses 2/35 • 了解审核的必要性 • 掌握Windows server 日志的位置 • 了解日志分析的思路 • 掌握使用时间查看器与其他工具 • 了解从安全的角度看待日志分析 学习目标 The Best security Courses 日志分析(应急)--:首先我们需要有一个清晰的思路: 查看哪些主机的日志(筛选对象) ——> 在哪里查看(取 样) ——> 怎么查看(研判分析) ——> 做好记录、保留 关键截图 ——> 上报并处置事件闭环。 The Best security Courses • 采集日志样本 • ①Windows 服务器系统的审核功能必须是启用的,并且配置好审计策略的,一旦 系统出现故障、安全事故才可以查看得到系统的日志文件,有助于排除故障,追 查入侵者的信息等。 • ②日志还得提前做好定期备份,最好是全量异地备份,往往入侵者也不是傻子, 一般会“毁尸灭迹”或者更高明的“移花接木”篡改日志内容。(这个时候可以 给客户说说日志的重要性以及进行保护的必要性了) • ③做好日志文件的访问控制,限制权限,尽最大化的防护手段避免出现日志被删 除和被篡改的风险。 The Best security Courses • 一般我们主要查看的三类日志是: • 应用程序日志 • 安全日志 • 系统日志 应用程序日志: 包含由应用程序或系统程序记录的事件,主要记录程序运行方面的事件, 默认存放路径:%SystemRoot%\System32\Winevt\Logs\Application.evtx。 安全日志:记录系统的安全审计事件,包含各种类型的登录日志、对象访问日志、 进程追踪日志、特权使用、帐号管理、策略变更、系统事件。这个日志一般是安全 工程师重点关注对象。 默认存放路径:%SystemRoot%\System32\Winevt\Logs\Security.evtx 系统日志:记录操作系统组件产生的事件,主要包括驱动程序、系统组件和应用软 件的崩溃以及数据丢失错误等。 默认存放路径:%SystemRoot%\System32\Winevt\Logs\System.evtx The Best security Courses The Best security Courses 暴力破解账密日志 攻击者通过暴力破解的方式入侵系统,不论是否成功,在日志中会留下入侵痕迹,所以事件id为4624和 4625的事件是首当其冲的关注点。需要留意日志中的SubjectUserNameIpAddress。 账号管理日志 Windows中日志中与账号创建有关的事件ID:4720, 4722, 4724,4738。攻击者攻陷一台Windows 主机后,可能会创建后门账号、隐藏账号。 新增aaaa$后门账号 发现攻击者创建了后门账号。据此时间点可确定在这之前使用某手段或利用某漏洞获取了服务器权限, 可进一步在其他安全设备上查找该时间点前针对失陷服务器的攻击告警事件确定攻击方式。 The Best security Courses 远程桌面登录日志 上述的安全日志很可能被覆盖掉,为尽量不遗漏入侵痕迹,可进一步查看远程桌面的登录日志。攻击者 建立后门账号后会通过远程桌面连接到失陷主机上,此时的登录行为会记录到远程桌面日志。 远程连接日志(应用程序和服务日志->Microsoft->Windows->-TerminalServices- >RemoteConnectionManager->Operational),重要事件 ID 和含义: 1149:用户认证成功 21:远程桌面服务:会话登录成功 24:远程桌面服务:会话已断开连接 25:远程桌面服务:会话重新连接成功 The Best security Courses 2023 本 章 結 束 The Best R&D Courses Security incubation - Base Win+R打开运行,输入“eventvwr.msc”,回车运行,打开“事件查看器”;或者右键我的电脑-管理-系统工具-事件查看器。在事件查看器中右键单击系统或安全日志,选择筛选当前日志,在筛选器中输入下列事件ID即可。 日志路径:C:\Windows\System32\winevt\Logs 查看日志:Security.evtx、System.evtx、Application.evtx 常用安全事件ID: 系统:

资源预览图

15Windows日志-【千锋教育】红蓝对抗项目课程资料
1
15Windows日志-【千锋教育】红蓝对抗项目课程资料
2
15Windows日志-【千锋教育】红蓝对抗项目课程资料
3
15Windows日志-【千锋教育】红蓝对抗项目课程资料
4
所属专辑
由于学科网是一个信息分享及获取的平台,不确保部分用户上传资料的 来源及知识产权归属。如您发现相关资料侵犯您的合法权益,请联系学科网,我们核实后将及时进行处理。