Kim-Heard1/windows-authentication-log-analysis

GitHub: Kim-Heard1/windows-authentication-log-analysis

一个基于 Windows 事件查看器的安全日志分析教学项目,演示如何通过事件 ID 4624 和 4625 识别可疑的身份验证行为。

Stars: 0 | Forks: 0

# Windows 身份验证日志分析 ## 概述 本项目演示了使用系统事件日志进行基本安全监控和日志分析的方法。 ## 目标 使用系统安全日志识别和分析成功与失败的登录尝试。 ## 使用的工具 - Windows 事件查看器 ## 事件场景 一名用户生成了多次失败的登录尝试,随后成功登录,以此模拟可疑的身份验证行为。通过分析安全日志来识别这些事件并查看身份验证详情。 ## 操作步骤 - 访问并浏览系统安全日志 - 识别与登录相关的事件(事件 ID 4624 和 4625) - 模拟失败的登录尝试 - 分析事件详情,如时间戳、用户账户和登录类型 ## 安全发现 - 识别出多次失败的登录尝试(事件 ID 4625) - 确认了成功的身份验证事件(事件 ID 4624) - 观察了 Windows 如何在安全日志中记录身份验证活动 - 演示了基本的日志分析和事件调查工作流 ## 截图 ![安全日志](https://raw.githubusercontent.com/Kim-Heard1/windows-authentication-log-analysis/main/security-log-overview.png) ![失败的登录尝试](https://static.pigsec.cn/wp-content/uploads/repos/cas/51/5116cac32ee89d93d20814e2962ba6d036cbafa5b1ad278f2c6df3f88feb3173.png) ![成功登录](https://raw.githubusercontent.com/Kim-Heard1/windows-authentication-log-analysis/main/successful-login-event.png) ![事件详情](https://raw.githubusercontent.com/Kim-Heard1/windows-authentication-log-analysis/main/event-details-analysis.png) ## 展示的技能 - 日志分析 - 安全监控 - 威胁检测基础 - 故障排查 ## 关键收获 本项目帮助我了解了安全事件是如何被记录的,以及分析师如何通过监控日志来检测可疑活动。
标签:Windows事件日志, 混合加密, 蓝队防御, 身份验证分析, 运维监控