sarathimbbs2004-bit/windows-security-monitoring-splunk

GitHub: sarathimbbs2004-bit/windows-security-monitoring-splunk

基于 Splunk 的 Windows 安全事件日志监控项目,通过 SPL 查询实现对登录异常、进程创建和服务安装等可疑活动的检测与告警。

Stars: 0 | Forks: 0

# 使用 Splunk 进行 Windows 安全监控 ## 项目目标 使用 Splunk 收集和分析 Windows 事件日志,检测可疑活动,创建仪表板,并生成安全警报。 ## 监控的日志 - 安全日志:4624、4625、4672、4688 - 系统日志:7045 - 应用程序日志 ## 使用的工具 - Splunk Enterprise - Splunk Universal Forwarder - Windows 事件查看器 ## 查询 - 失败和成功的登录 - 暴力破解检测 - 特权登录 - 进程创建 - 服务安装 ## 成功登录监控 监控 Windows 安全事件 ID 4624 以识别成功的用户登录。调查内容包括登录时间、主机名、账户名、登录类型和源网络地址。 截图:Screenshots/03-Successful-Login.png ## 失败登录检测 监控 Windows 安全事件 ID 4625 以识别失败的登录尝试。结果显示了事件时间、主机名、账户名、源地址和失败原因。 截图:Screenshots/02-Failed-Login-Detection.png ## 特权登录监控 监控 Windows 安全事件 ID 4672 以识别获得特殊管理权限的账户。调查内容包括事件时间、主机名、账户名和分配的特权。 截图:Screenshots/04-Privileged-Login.png ## 进程创建监控 监控 Windows 安全事件 ID 4688 以检测新创建的进程,包括用户名、进程名和命令行详细信息。 截图:Screenshots/05-Process-Creation.png ## 服务安装监控 监控 Windows 系统事件 ID 7045 以识别新安装的服务。此检测有助于识别可能用于持久化的可疑服务。 截图:Screenshots/06-Service-Installation.png ## 多次失败登录检测 创建了 SPL 检测逻辑,以识别在十五分钟内有三次或更多失败登录尝试的账户。 截图:Screenshots/08-Multiple-Failed-Login-Report.png ## 交付物 - SPL 查询 - 仪表板 - 失败登录警报 - 截图和报告
标签:Windows事件日志, 安全运营, 扫描框架, 红队行动