Aniket-Anand-973/Windows-Event-Log-Monitoring-Using-ELK
GitHub: Aniket-Anand-973/Windows-Event-Log-Monitoring-Using-ELK
该项目利用 ELK Stack、Winlogbeat 和 Sysmon 搭建 SOC 监控实验室,实现 Windows 安全事件的集中采集、Kibana 可视化分析和基于 KQL 的威胁检测。
Stars: 0 | Forks: 0
# 使用 ELK Stack 进行 Windows 事件日志监控
## 📌 项目概述
本项目演示了如何使用 Elastic Stack (ELK)、Winlogbeat 和 Sysmon 构建安全运营中心 (SOC) 监控实验室。该实验室收集 Windows 安全日志和 Sysmon 日志,将其存储在 Elasticsearch 中,并在 Kibana 中进行可视化,以用于安全监控和事件调查。
本项目的目标是模拟真实环境下的 SOC 监控、日志分析、威胁检测和事件调查。
# 项目架构
Windows 11
↓
Winlogbeat
↓
Elasticsearch
↓
Kibana
↓
SOC Analyst
# 使用的技术
- Elasticsearch 8.19.18
- Kibana 8.19.18
- Winlogbeat 8.19.17
- Sysmon
- Ubuntu Server
- Windows 11
- PowerShell
- Git & GitHub
# 功能
- Windows 安全日志收集
- Winlogbeat 配置
- Sysmon 集成
- 身份验证监控
- 失败登录检测
- 成功登录检测
- 进程创建监控
- Kibana 仪表板
- 日志分析
- 威胁狩猎
- 事件调查
- MITRE ATT&CK 映射
# 监控的 Windows 事件 ID
| Event ID | Description |
|----------|-------------|
| 4624 | Successful Logon |
| 4625 | Failed Logon |
| 1 | Sysmon Process Creation |
# 检测查询 (KQL)
## 失败登录
```
event.code:"4625"
```
## 成功登录
```
event.code:"4624"
```
## 进程创建
```
event.code:"1"
```
## PowerShell 执行
```
process.name:"powershell.exe"
```
## 命令提示符
```
process.name:"cmd.exe"
```
# MITRE ATT&CK 映射
| Activity | Technique |
|----------|-----------|
| Failed Login | T1110 - Brute Force |
| PowerShell | T1059.001 |
| Process Creation | T1059 |
# 截图
## Kibana 仪表板
## 事件查看器
## Sysmon 事件
## Winlogbeat 配置
## Discover 视图
# 展示的技能
- SIEM 监控
- 日志分析
- Windows 事件监控
- Sysmon
- 威胁狩猎
- 事件调查
- KQL
- Elasticsearch
- Kibana
- Winlogbeat
# 项目成果
成功使用 ELK Stack 构建了端到端的 Windows 事件监控实验室。配置了 Winlogbeat 和 Sysmon 以收集 Windows 安全日志,在 Kibana 中分析了身份验证和进程创建事件,创建了基于 KQL 的检测,并执行了 SOC 风格的调查。
# 未来改进
- 添加 Sigma 规则
- 集成 Wazuh
- 邮件告警
- Slack 告警集成
- 检测规则
- 自动化事件响应
# 作者
**Aniket Anand**
网络安全分析师
LinkedIn:
https://www.linkedin.com/in/aniket-anand973
GitHub:
(添加您的 GitHub URL)
标签:AI合规, AMSI绕过, ELK Stack, KQL, OpenCanary, Windows监控, 威胁检测, 安全运营, 扫描框架, 越狱测试