adarshcyber2004/Windows-Event-Log-Analysis
GitHub: adarshcyber2004/Windows-Event-Log-Analysis
基于 Splunk Enterprise 的 Windows 安全事件日志分析教学项目,提供预置 SPL 查询与可视化仪表板用于检测登录异常和账户变更等安全事件。
Stars: 0 | Forks: 0
# 使用 Splunk 进行 Windows 事件日志分析
## 项目概述
本项目演示了如何使用 Splunk Enterprise 监控和分析 Windows 安全事件日志。项目主要侧重于检测与安全相关的事件,例如成功登录、失败登录、账户锁定、用户账户创建以及用户删除。
## 目标
- 监控 Windows 安全事件
- 检测身份验证活动
- 分析 Windows Event ID
- 使用 Splunk 构建安全监控仪表板
## 实验环境
- Splunk Enterprise
- Splunk Universal Forwarder
- Windows 10
- Windows 安全事件日志
## 涵盖的 Event ID
| Event ID | 描述 |
|----------|-------------|
| 4624 | 成功登录 |
| 4625 | 失败登录 |
| 4740 | 账户锁定 |
| 4720 | 创建新用户 |
| 4726 | 删除用户 |
## 包含的 SPL 查询
- 安全事件总数
- 成功登录分析
- 失败登录分析
- 账户锁定分析
- 新用户创建分析
- 用户删除分析
- 随时间变化的事件
- 排名靠前的 Event ID
- 排名靠前的 Host
- 排名靠前的用户
## 仪表板
我们创建了一个自定义的 Splunk 仪表板,用于可视化 Windows 安全事件。
## 截图
项目中包含了每个搜索查询、报告和仪表板的截图。
## 掌握的技能
- Splunk 搜索处理语言 (SPL)
- Windows 事件日志分析
- 安全监控
- 仪表板创建
- 报告生成
- SOC Analyst 基础知识
## 文件夹结构
```
windows-event-log-analysis
?
??? documents
??? queries
??? screenshots
??? README.md
```
## 作者
Adarsh Kumar Gupta
Cyber Security | SOC Analyst | Splunk
标签:SOC分析, Windows事件日志