abhinavkishor9/wazuh-threat-hunting-lab21-windows-lnk-artifact-investigation

GitHub: abhinavkishor9/wazuh-threat-hunting-lab21-windows-lnk-artifact-investigation

该项目演示了如何结合 Windows LNK 快捷方式工件、Sysmon 和 Wazuh 进行 DFIR 调查,以重建用户文档访问活动并构建取证时间线。

Stars: 0 | Forks: 0

# wazuh-threat-hunting-lab21-windows-lnk-artifact-investigation ## 概述 Windows 快捷方式(LNK)文件是重要的取证工件,可帮助调查人员确定用户访问过哪些文件或应用程序。在 DFIR 调查期间,即使原始文件已被移动或删除,LNK 工件也能提供用户活动的证据。 在本实验中,通过 Windows 快捷方式工件检查了最近访问的文档,并将其与 Sysmon Event ID 1(Process Creation)和 Wazuh Threat Hunting 相关联,以重建用户活动。 # 实验目标 - 了解 Windows 快捷方式(LNK)工件的用途 - 模拟正常的用户文档访问 - 定位最近访问的快捷方式文件 - 检查快捷方式属性 - 调查 Sysmon Process Creation 事件 - 使用 Wazuh 关联证据 - 构建取证时间线 # 实验环境 ## 终端 - Windows 11 ## 监控 - Wazuh Agent - Wazuh Manager - Sysmon ## 工具 - PowerShell - Windows Explorer - Notepad - Wazuh Dashboard # 为什么 LNK 工件很重要 Windows 会创建快捷方式(.lnk)文件以改善用户体验,并保留对最近访问文件的引用。 从 DFIR 的角度来看,这些工件可帮助调查人员回答以下问题: - 打开了哪个文档? - 是哪个应用程序打开的? - 原始文件位于何处? - 何时访问的? - 能否重建用户活动? 即使原始文件被删除,LNK 工件在调查期间仍可能提供有价值的证据。 # 调查工作流 ``` Create Documents ↓ User Opens Documents ↓ Notepad Launches ↓ Windows Updates Recent Items ↓ Sysmon Event ID 1 ↓ Wazuh Collects Telemetry ↓ DFIR Investigation ``` # 调查步骤 1. 验证 Sysmon 和 Wazuh 服务。 2. 创建示例机密文档。 3. 使用 Notepad 打开每个文档。 4. 检查“最近的项目”文件夹中的 LNK 工件。 5. 查看快捷方式属性。 6. 调查 Sysmon Event ID 1。 7. 在 Wazuh 中追踪进程创建事件。 8. 将所有证据关联到时间线中。 # Wazuh 查询 ## 进程创建 ``` data.win.system.eventID:1 ``` ## 进程名称 ``` notepad.exe ``` # MITRE ATT&CK 映射 | 战术 | 技术 | ID | |---------|-----------|----| | Execution | User Execution | T1204 | | Collection | Data from Local System | T1005 | # 调查总结 创建了三个机密文档并使用 Notepad 打开。Windows 生成了最近项目快捷方式(LNK)工件,而 Sysmon 捕获了 Notepad 进程的执行情况。Wazuh 成功接收了终端遥测数据,通过将 Windows 取证工件与终端日志相关联,从而实现了重建用户活动。 # 展示的技能 - Windows DFIR - LNK 工件分析 - 用户活动调查 - Sysmon 分析 - Wazuh Threat Hunting - 时间线重建 - 数字取证 - SOC 调查 # 学习成果 本实验展示了 Windows 快捷方式工件如何在取证调查期间补充终端遥测数据。通过将 LNK 工件与 Sysmon Process Creation 事件和 Wazuh Threat Hunting 相结合,调查人员可以验证文档访问并以更高的可信度重建用户活动。
标签:AI合规, PB级数据处理, Sysmon, Wazuh, Windows LNK取证, 安全运维, 数字取证, 自动化脚本