sairam3-dev/Windows-SOC-Monitoring-Lab
GitHub: sairam3-dev/Windows-SOC-Monitoring-Lab
一个基于 Sysmon 和 Windows Event Viewer 的 Windows SOC 端点监控实验项目,演示如何配置、采集和调查端点安全事件。
Stars: 0 | Forks: 0
# 使用 Sysmon 和 Event Viewer 的 Windows SOC 监控实验室
## 项目概述
本项目演示了如何使用 **Windows 11**、**Microsoft Sysmon (Sysinternals)** 和 **Windows Event Viewer** 搭建一个基础的 Windows 安全运营中心 (SOC) 监控实验室。
本项目的目标是通过分析正常系统使用期间生成的 Windows 安全事件,了解如何记录、监控和调查端点活动。
本项目重点关注进程创建、网络连接、DNS 查询、文件创建和注册表修改,同时遵循结构化的 SOC 调查工作流程。
## 目标
- 配置 Windows 端点以进行安全监控。
- 安装和配置 Sysmon。
- 通过正常的用户活动生成 Windows 安全事件。
- 使用 Event Viewer 调查 Sysmon 事件。
- 了解 SOC 分析师如何分析端点遥测数据。
- 记录调查过程和发现。
## 实验环境
| 组件 | 详细信息 |
| ------------------ | --------------------------------------------------- |
| 操作系统 | Windows 11 |
| 监控工具 | Microsoft Sysmon |
| 日志查看器 | Windows Event Viewer |
| 网络分析器 | Wireshark |
| IDE | Visual Studio Code |
| 版本控制 | Git |
| 仓库托管 | GitHub |
| 虚拟化 | Oracle VirtualBox |
| SIEM 平台 | Splunk Enterprise(为未来的集成做准备) |
## 使用的工具
| 工具 | 用途 |
| -------------------- | ------------------------------------ |
| Windows 11 | 端点操作系统 |
| Microsoft Sysmon | 生成详细的端点遥测数据 |
| Windows Event Viewer | 调查 Windows 和 Sysmon 日志 |
| Wireshark | 网络数据包分析 |
| Git | 版本控制 |
| GitHub | 项目仓库 |
| Visual Studio Code | 文档编写 |
| Splunk Enterprise | 为未来的 SIEM 集成做准备 |
## 项目结构
```
Windows-SOC-Monitoring-Lab/
│
├── docs/
├── screenshots/
└── README.md
```
## SOC 监控工作流程
```
+------------------------+
| Windows 11 VM |
+-----------+------------+
|
User Activity Performed
|
-------------------------------------------------
| | | | |
▼ ▼ ▼ ▼ ▼
whoami ipconfig VS Code Web Browsing System Activity
|
▼
Sysmon Service
|
▼
Windows Event Viewer Logs
|
▼
SOC Investigation Process
|
▼
Event Analysis and Verification
```
## 涵盖的事件 ID
| 事件 ID | 事件名称 | 用途 |
| -------- | --------------------- | ------------------------------------ |
| 1 | Process Creation | 监控新创建的进程 |
| 3 | Network Connection | 监控出站网络连接 |
| 11 | File Creation | 监控新创建的文件 |
| 13 | Registry Modification | 监控 Windows 注册表更改 |
| 22 | DNS Query | 监控 DNS 查找活动 |
## 文档
| 文档 | 描述 |
| ---------------------------- | --------------------------------------------------------------------------- |
| 01-Windows-SOC-Monitoring.md | Windows SOC 监控实验室的完整实施与调查 |
## 项目截图
`screenshots/` 目录包含了在实验室练习期间捕获的截图,包括:
- Windows 11 虚拟机设置
- Microsoft Sysmon 安装
- Windows Event Viewer 配置
- Process Creation (Event ID 1)
- Network Connection (Event ID 3)
- File Creation (Event ID 11)
- Registry Modification (Event ID 13)
- DNS Query (Event ID 22)
- 使用 Windows Event Viewer 调查 Sysmon 事件
## 核心技能
- Windows 端点监控
- Microsoft Sysmon 安装与配置
- Windows Event Viewer
- 进程监控
- 网络连接分析
- DNS 查询分析
- 文件创建分析
- 注册表修改分析
- Windows 事件调查
- 安全事件分析
- SOC 调查工作流程
- 技术文档编写
## 学习成果
完成此项目后,我能够:
- 配置 Windows 端点以进行安全监控。
- 安装和配置 Microsoft Sysmon。
- 通过正常的系统活动生成 Windows 安全事件。
- 使用 Windows Event Viewer 调查端点事件。
- 了解常见 Sysmon 事件 ID 的重要性。
- 区分预期的系统行为和可疑活动。
- 遵循基本的 SOC 调查工作流程。
- 以结构化的方式记录安全发现。
## 面临的挑战
在实施此项目期间,我遇到了以下挑战:
- 了解不同 Sysmon 事件 ID 的用途。
- 确定哪些 Windows 活动会生成特定的安全事件。
- 区分正常的操作系统行为和潜在的可疑活动。
- 学习如何从 SOC 分析师的角度使用 Event Viewer 调查 Windows 端点遥测数据。
- 将调查结果整理成清晰的文档。
每一个挑战都有助于提高我对 Windows 端点监控和 SOC 调查流程的理解。
## 未来改进
本项目可能的增强功能包括:
- 将 Sysmon 日志转发到 Splunk Enterprise 以进行集中式日志分析。
- 为 Windows 安全事件创建自定义仪表板。
- 为可疑的 Windows 端点活动开发检测用例。
- 模拟其他攻击场景以进行调查。
- 将此端点集成到完整的 SOC 监控环境中。
## 参考资料
- Microsoft Learn
- Microsoft Sysmon 文档
- Microsoft Event Viewer 文档
- Sysinternals Suite 文档
## 作者
**Kakarala Sai Ram**
本项目是作为我网络安全学习之旅的一部分而创建的,旨在培养 Windows 端点监控、安全事件调查和 SOC 分析师工作流程方面的实用技能。
## 结论
本项目提供了使用 Microsoft Sysmon 和 Windows Event Viewer 进行 Windows 端点监控的实践经验。它加深了我对 Windows 安全事件、端点调查以及 SOC 分析师在安全监控期间职责的理解。
从该项目中获得的知识为未来涉及 SIEM 平台、集中式日志分析、威胁检测和安全监控的项目奠定了坚实的基础。
## 仓库状态
**项目状态:** 已完成
本仓库记录了使用 Microsoft Sysmon 和 Windows Event Viewer 成功搭建 Windows SOC 监控实验室的过程。
这一学习之旅的下一阶段将重点是把 Sysmon 日志与 Splunk Enterprise 集成,以执行集中式日志分析和威胁检测。
标签:Conpot, Sysmon, Windows安全, 安全运营, 实验环境, 扫描框架, 端点监控, 网络安全研究