Aniket-Anand-973/Windows-Event-Log-Monitoring-Using-ELK

GitHub: Aniket-Anand-973/Windows-Event-Log-Monitoring-Using-ELK

该项目利用 ELK Stack、Winlogbeat 和 Sysmon 搭建 SOC 监控实验室,实现 Windows 安全事件的集中采集、Kibana 可视化分析和基于 KQL 的威胁检测。

Stars: 0 | Forks: 0

# 使用 ELK Stack 进行 Windows 事件日志监控 ## 📌 项目概述 本项目演示了如何使用 Elastic Stack (ELK)、Winlogbeat 和 Sysmon 构建安全运营中心 (SOC) 监控实验室。该实验室收集 Windows 安全日志和 Sysmon 日志,将其存储在 Elasticsearch 中,并在 Kibana 中进行可视化,以用于安全监控和事件调查。 本项目的目标是模拟真实环境下的 SOC 监控、日志分析、威胁检测和事件调查。 # 项目架构 Windows 11 ↓ Winlogbeat ↓ Elasticsearch ↓ Kibana ↓ SOC Analyst # 使用的技术 - Elasticsearch 8.19.18 - Kibana 8.19.18 - Winlogbeat 8.19.17 - Sysmon - Ubuntu Server - Windows 11 - PowerShell - Git & GitHub # 功能 - Windows 安全日志收集 - Winlogbeat 配置 - Sysmon 集成 - 身份验证监控 - 失败登录检测 - 成功登录检测 - 进程创建监控 - Kibana 仪表板 - 日志分析 - 威胁狩猎 - 事件调查 - MITRE ATT&CK 映射 # 监控的 Windows 事件 ID | Event ID | Description | |----------|-------------| | 4624 | Successful Logon | | 4625 | Failed Logon | | 1 | Sysmon Process Creation | # 检测查询 (KQL) ## 失败登录 ``` event.code:"4625" ``` ## 成功登录 ``` event.code:"4624" ``` ## 进程创建 ``` event.code:"1" ``` ## PowerShell 执行 ``` process.name:"powershell.exe" ``` ## 命令提示符 ``` process.name:"cmd.exe" ``` # MITRE ATT&CK 映射 | Activity | Technique | |----------|-----------| | Failed Login | T1110 - Brute Force | | PowerShell | T1059.001 | | Process Creation | T1059 | # 截图 ## Kibana 仪表板 ## 事件查看器 ## Sysmon 事件 ## Winlogbeat 配置 ## Discover 视图 # 展示的技能 - SIEM 监控 - 日志分析 - Windows 事件监控 - Sysmon - 威胁狩猎 - 事件调查 - KQL - Elasticsearch - Kibana - Winlogbeat # 项目成果 成功使用 ELK Stack 构建了端到端的 Windows 事件监控实验室。配置了 Winlogbeat 和 Sysmon 以收集 Windows 安全日志,在 Kibana 中分析了身份验证和进程创建事件,创建了基于 KQL 的检测,并执行了 SOC 风格的调查。 # 未来改进 - 添加 Sigma 规则 - 集成 Wazuh - 邮件告警 - Slack 告警集成 - 检测规则 - 自动化事件响应 # 作者 **Aniket Anand** 网络安全分析师 LinkedIn: https://www.linkedin.com/in/aniket-anand973 GitHub: (添加您的 GitHub URL)
标签:AI合规, AMSI绕过, ELK Stack, KQL, OpenCanary, Windows监控, 威胁检测, 安全运营, 扫描框架, 越狱测试