sarathimbbs2004-bit/windows-security-monitoring-splunk
GitHub: sarathimbbs2004-bit/windows-security-monitoring-splunk
基于 Splunk 的 Windows 安全事件日志监控项目,通过 SPL 查询实现对登录异常、进程创建和服务安装等可疑活动的检测与告警。
Stars: 0 | Forks: 0
# 使用 Splunk 进行 Windows 安全监控
## 项目目标
使用 Splunk 收集和分析 Windows 事件日志,检测可疑活动,创建仪表板,并生成安全警报。
## 监控的日志
- 安全日志:4624、4625、4672、4688
- 系统日志:7045
- 应用程序日志
## 使用的工具
- Splunk Enterprise
- Splunk Universal Forwarder
- Windows 事件查看器
## 查询
- 失败和成功的登录
- 暴力破解检测
- 特权登录
- 进程创建
- 服务安装
## 成功登录监控
监控 Windows 安全事件 ID 4624 以识别成功的用户登录。调查内容包括登录时间、主机名、账户名、登录类型和源网络地址。
截图:Screenshots/03-Successful-Login.png
## 失败登录检测
监控 Windows 安全事件 ID 4625 以识别失败的登录尝试。结果显示了事件时间、主机名、账户名、源地址和失败原因。
截图:Screenshots/02-Failed-Login-Detection.png
## 特权登录监控
监控 Windows 安全事件 ID 4672 以识别获得特殊管理权限的账户。调查内容包括事件时间、主机名、账户名和分配的特权。
截图:Screenshots/04-Privileged-Login.png
## 进程创建监控
监控 Windows 安全事件 ID 4688 以检测新创建的进程,包括用户名、进程名和命令行详细信息。
截图:Screenshots/05-Process-Creation.png
## 服务安装监控
监控 Windows 系统事件 ID 7045 以识别新安装的服务。此检测有助于识别可能用于持久化的可疑服务。
截图:Screenshots/06-Service-Installation.png
## 多次失败登录检测
创建了 SPL 检测逻辑,以识别在十五分钟内有三次或更多失败登录尝试的账户。
截图:Screenshots/08-Multiple-Failed-Login-Report.png
## 交付物
- SPL 查询
- 仪表板
- 失败登录警报
- 截图和报告
标签:Windows事件日志, 安全运营, 扫描框架, 红队行动