abhinavkishor9/wazuh-threat-hunting-lab21-windows-lnk-artifact-investigation
GitHub: abhinavkishor9/wazuh-threat-hunting-lab21-windows-lnk-artifact-investigation
该项目演示了如何结合 Windows LNK 快捷方式工件、Sysmon 和 Wazuh 进行 DFIR 调查,以重建用户文档访问活动并构建取证时间线。
Stars: 0 | Forks: 0
# wazuh-threat-hunting-lab21-windows-lnk-artifact-investigation
## 概述
Windows 快捷方式(LNK)文件是重要的取证工件,可帮助调查人员确定用户访问过哪些文件或应用程序。在 DFIR 调查期间,即使原始文件已被移动或删除,LNK 工件也能提供用户活动的证据。
在本实验中,通过 Windows 快捷方式工件检查了最近访问的文档,并将其与 Sysmon Event ID 1(Process Creation)和 Wazuh Threat Hunting 相关联,以重建用户活动。
# 实验目标
- 了解 Windows 快捷方式(LNK)工件的用途
- 模拟正常的用户文档访问
- 定位最近访问的快捷方式文件
- 检查快捷方式属性
- 调查 Sysmon Process Creation 事件
- 使用 Wazuh 关联证据
- 构建取证时间线
# 实验环境
## 终端
- Windows 11
## 监控
- Wazuh Agent
- Wazuh Manager
- Sysmon
## 工具
- PowerShell
- Windows Explorer
- Notepad
- Wazuh Dashboard
# 为什么 LNK 工件很重要
Windows 会创建快捷方式(.lnk)文件以改善用户体验,并保留对最近访问文件的引用。
从 DFIR 的角度来看,这些工件可帮助调查人员回答以下问题:
- 打开了哪个文档?
- 是哪个应用程序打开的?
- 原始文件位于何处?
- 何时访问的?
- 能否重建用户活动?
即使原始文件被删除,LNK 工件在调查期间仍可能提供有价值的证据。
# 调查工作流
```
Create Documents
↓
User Opens Documents
↓
Notepad Launches
↓
Windows Updates Recent Items
↓
Sysmon Event ID 1
↓
Wazuh Collects Telemetry
↓
DFIR Investigation
```
# 调查步骤
1. 验证 Sysmon 和 Wazuh 服务。
2. 创建示例机密文档。
3. 使用 Notepad 打开每个文档。
4. 检查“最近的项目”文件夹中的 LNK 工件。
5. 查看快捷方式属性。
6. 调查 Sysmon Event ID 1。
7. 在 Wazuh 中追踪进程创建事件。
8. 将所有证据关联到时间线中。
# Wazuh 查询
## 进程创建
```
data.win.system.eventID:1
```
## 进程名称
```
notepad.exe
```
# MITRE ATT&CK 映射
| 战术 | 技术 | ID |
|---------|-----------|----|
| Execution | User Execution | T1204 |
| Collection | Data from Local System | T1005 |
# 调查总结
创建了三个机密文档并使用 Notepad 打开。Windows 生成了最近项目快捷方式(LNK)工件,而 Sysmon 捕获了 Notepad 进程的执行情况。Wazuh 成功接收了终端遥测数据,通过将 Windows 取证工件与终端日志相关联,从而实现了重建用户活动。
# 展示的技能
- Windows DFIR
- LNK 工件分析
- 用户活动调查
- Sysmon 分析
- Wazuh Threat Hunting
- 时间线重建
- 数字取证
- SOC 调查
# 学习成果
本实验展示了 Windows 快捷方式工件如何在取证调查期间补充终端遥测数据。通过将 LNK 工件与 Sysmon Process Creation 事件和 Wazuh Threat Hunting 相结合,调查人员可以验证文档访问并以更高的可信度重建用户活动。
标签:AI合规, PB级数据处理, Sysmon, Wazuh, Windows LNK取证, 安全运维, 数字取证, 自动化脚本