adarshcyber2004/Windows-Event-Log-Analysis

GitHub: adarshcyber2004/Windows-Event-Log-Analysis

基于 Splunk Enterprise 的 Windows 安全事件日志分析教学项目,提供预置 SPL 查询与可视化仪表板用于检测登录异常和账户变更等安全事件。

Stars: 0 | Forks: 0

# 使用 Splunk 进行 Windows 事件日志分析 ## 项目概述 本项目演示了如何使用 Splunk Enterprise 监控和分析 Windows 安全事件日志。项目主要侧重于检测与安全相关的事件,例如成功登录、失败登录、账户锁定、用户账户创建以及用户删除。 ## 目标 - 监控 Windows 安全事件 - 检测身份验证活动 - 分析 Windows Event ID - 使用 Splunk 构建安全监控仪表板 ## 实验环境 - Splunk Enterprise - Splunk Universal Forwarder - Windows 10 - Windows 安全事件日志 ## 涵盖的 Event ID | Event ID | 描述 | |----------|-------------| | 4624 | 成功登录 | | 4625 | 失败登录 | | 4740 | 账户锁定 | | 4720 | 创建新用户 | | 4726 | 删除用户 | ## 包含的 SPL 查询 - 安全事件总数 - 成功登录分析 - 失败登录分析 - 账户锁定分析 - 新用户创建分析 - 用户删除分析 - 随时间变化的事件 - 排名靠前的 Event ID - 排名靠前的 Host - 排名靠前的用户 ## 仪表板 我们创建了一个自定义的 Splunk 仪表板,用于可视化 Windows 安全事件。 ## 截图 项目中包含了每个搜索查询、报告和仪表板的截图。 ## 掌握的技能 - Splunk 搜索处理语言 (SPL) - Windows 事件日志分析 - 安全监控 - 仪表板创建 - 报告生成 - SOC Analyst 基础知识 ## 文件夹结构 ``` windows-event-log-analysis ? ??? documents ??? queries ??? screenshots ??? README.md ``` ## 作者 Adarsh Kumar Gupta Cyber Security | SOC Analyst | Splunk
标签:SOC分析, Windows事件日志