sadbattery/Windows-Event-IDs-Cheatsheet
GitHub: sadbattery/Windows-Event-IDs-Cheatsheet
汇总并解释 Windows 安全事件日志中常见 Event ID 的参考手册,帮助防御团队进行威胁检测与事件调查。
Stars: 0 | Forks: 0

# Windows Security Event IDs 速查表
## 概述
Windows 安全事件日志是 Windows 系统中最有价值的取证和安全信息来源之一。
每一次身份验证尝试、账户修改、权限变更、进程执行以及安全策略修改都会生成特定的 Event ID。理解这些日志使防御者能够检测恶意活动、调查事件并监控系统健康状况。
本仓库作为一个实用参考,汇总了常见的 Windows Event ID,并提供了相应的解释、调查指南、检测思路以及 MITRE ATT&CK 映射。
## 本仓库适合谁?
- SOC 分析师
- 蓝队工程师
- 事件响应人员
- 威胁狩猎者
- DFIR 专业人员
- 安全工程师
- 学习 Windows Security 的学生
```
flowchart TD
A[Windows Event IDs Cheat Sheet]
A --> B[Authentication]
A --> C[Account Management]
A --> D[Process Creation]
A --> E[Services]
A --> F[Scheduled Tasks]
A --> G[PowerShell]
A --> H[Windows Defender]
A --> I[Sysmon]
A --> J[Detection Scenarios]
```
## 仓库内容
| 部分 | 描述 |
|----------|-------------|
| [身份验证](docs/authentication.md) | 用户登录、登录失败、特殊登录 |
| [账户管理](docs/account-management.md) | 用户创建、删除、密码更改 |
| [进程创建](docs/process-creation.md) | 新进程执行事件 |
| [服务](docs/services.md) | 服务安装与修改 |
| [计划任务](docs/scheduled-tasks.md) | 任务创建与修改 |
| [PowerShell](docs/powershell.md) | 脚本块日志记录与执行 |
| [Windows Defender](docs/windows-defender.md) | Defender 检测与配置更改 |
| [Sysmon](docs/sysmon.md) | 高级端点遥测 |
| [检测场景](docs/detection-scenarios.md) | 真实攻击案例 |
| [MITRE ATT&CK 映射](docs/mitre-mapping.md) | 映射到 ATT&CK 技术的 Event ID |
## 📚 文档
| 主题 | 链接 |
|-------|------|
| 身份验证事件 | [查看](docs/authentication.md) |
| 账户管理 | [查看](docs/account-management.md) |
| 进程创建 | [查看](docs/process-creation.md) |
| PowerShell 事件 | [查看](docs/powershell.md) |
| 服务 | [查看](docs/services.md) |
| 计划任务 | [查看](docs/scheduled-tasks.md) |
| 审计事件 | [查看](docs/audit-events.md) |
| Windows Defender | [查看](docs/windows-defender.md) |
| Sysmon | [查看](docs/sysmon.md) |
| 事件日志位置 | [查看](docs/event-log-locations.md) |
| MITRE ATT&CK 映射 | [查看](docs/mitre-mapping.md) |
| 检测场景 | [查看](docs/detection-scenarios.md) |
## 为什么 Event ID 很重要
Windows 事件日志可帮助防御者回答以下重要问题:
- 谁登录了系统?
- 他们何时登录的?
- 登录是否成功?
- 是否创建了新的管理员?
- 哪个进程启动了 PowerShell?
- 审计日志是否被清除?
- 是否检测到恶意软件?
- 是否安装了新服务?
- 是否建立了持久化?
如果不了解 Event ID,调查安全事件将变得极其困难。
## 常见安全日志位置
| 日志 | 用途 |
|------|----------|
| Security | 身份验证、权限使用、账户管理 |
| System | 操作系统和驱动程序事件 |
| Application | 应用程序生成的事件 |
| Setup | Windows 安装事件 |
| Forwarded Events | 集中日志收集 |
| Microsoft-Windows-Sysmon/Operational | Sysmon 遥测 |
## 快速参考
| Event ID | 描述 | 重要性 |
|----------|-------------|------------|
| 4624 | 成功登录 | 高 |
| 4625 | 登录失败 | 高 |
| 4634 | 注销 | 中 |
| 4672 | 分配特殊权限 | 高 |
| 4688 | 进程创建 | 严重 |
| 4720 | 创建用户账户 | 高 |
| 4726 | 删除用户账户 | 高 |
| 4732 | 将用户添加到安全组 | 高 |
| 4697 | 安装服务 | 严重 |
| 4698 | 创建计划任务 | 高 |
| 1102 | 清除审计日志 | 严重 |
## 调查工作流
```
Alert Generated
│
▼
Identify Event ID
│
▼
Review User Account
│
▼
Review Source IP
│
▼
Review Process Tree
│
▼
Review Parent Process
│
▼
Correlate Related Event IDs
│
▼
Map to MITRE ATT&CK
│
▼
Contain or Escalate
```
## MITRE ATT&CK 示例
| Event ID | ATT&CK 技术 |
|----------|------------------|
| 4625 | T1110 – 暴力破解 |
| 4688 | T1059 – 命令和脚本解释器 |
| 4720 | T1136 – 创建账户 |
| 4697 | T1543 – 创建或修改系统进程 |
| 1102 | T1070 – 主机上的指示器移除 |
## 学习路径
如果你刚开始接触 Windows Security 日志,建议按以下顺序阅读本仓库:
1. 身份验证事件
2. 账户管理
3. 进程创建
4. 服务
5. 计划任务
6. PowerShell
7. Windows Defender
8. Sysmon
9. 检测场景
10. MITRE ATT&CK 映射
## 免责声明
本仓库仅用于教育和防御性网络安全目的。
标签:SOC分析, 安全事件日志, 库, 应急响应, 速查表, 防御加固