sadbattery/Windows-Event-IDs-Cheatsheet

GitHub: sadbattery/Windows-Event-IDs-Cheatsheet

汇总并解释 Windows 安全事件日志中常见 Event ID 的参考手册,帮助防御团队进行威胁检测与事件调查。

Stars: 0 | Forks: 0

![header](https://capsule-render.vercel.app/api?type=venom&height=300&color=gradient&customColorList=0,2,2,5,4,6,8,10,12,14,16,20,30&text=Windows%20Security&fontSize=75&animation=twinkling) # Windows Security Event IDs 速查表 ## 概述 Windows 安全事件日志是 Windows 系统中最有价值的取证和安全信息来源之一。 每一次身份验证尝试、账户修改、权限变更、进程执行以及安全策略修改都会生成特定的 Event ID。理解这些日志使防御者能够检测恶意活动、调查事件并监控系统健康状况。 本仓库作为一个实用参考,汇总了常见的 Windows Event ID,并提供了相应的解释、调查指南、检测思路以及 MITRE ATT&CK 映射。 ## 本仓库适合谁? - SOC 分析师 - 蓝队工程师 - 事件响应人员 - 威胁狩猎者 - DFIR 专业人员 - 安全工程师 - 学习 Windows Security 的学生 ``` flowchart TD A[Windows Event IDs Cheat Sheet] A --> B[Authentication] A --> C[Account Management] A --> D[Process Creation] A --> E[Services] A --> F[Scheduled Tasks] A --> G[PowerShell] A --> H[Windows Defender] A --> I[Sysmon] A --> J[Detection Scenarios] ``` ## 仓库内容 | 部分 | 描述 | |----------|-------------| | [身份验证](docs/authentication.md) | 用户登录、登录失败、特殊登录 | | [账户管理](docs/account-management.md) | 用户创建、删除、密码更改 | | [进程创建](docs/process-creation.md) | 新进程执行事件 | | [服务](docs/services.md) | 服务安装与修改 | | [计划任务](docs/scheduled-tasks.md) | 任务创建与修改 | | [PowerShell](docs/powershell.md) | 脚本块日志记录与执行 | | [Windows Defender](docs/windows-defender.md) | Defender 检测与配置更改 | | [Sysmon](docs/sysmon.md) | 高级端点遥测 | | [检测场景](docs/detection-scenarios.md) | 真实攻击案例 | | [MITRE ATT&CK 映射](docs/mitre-mapping.md) | 映射到 ATT&CK 技术的 Event ID | ## 📚 文档 | 主题 | 链接 | |-------|------| | 身份验证事件 | [查看](docs/authentication.md) | | 账户管理 | [查看](docs/account-management.md) | | 进程创建 | [查看](docs/process-creation.md) | | PowerShell 事件 | [查看](docs/powershell.md) | | 服务 | [查看](docs/services.md) | | 计划任务 | [查看](docs/scheduled-tasks.md) | | 审计事件 | [查看](docs/audit-events.md) | | Windows Defender | [查看](docs/windows-defender.md) | | Sysmon | [查看](docs/sysmon.md) | | 事件日志位置 | [查看](docs/event-log-locations.md) | | MITRE ATT&CK 映射 | [查看](docs/mitre-mapping.md) | | 检测场景 | [查看](docs/detection-scenarios.md) | ## 为什么 Event ID 很重要 Windows 事件日志可帮助防御者回答以下重要问题: - 谁登录了系统? - 他们何时登录的? - 登录是否成功? - 是否创建了新的管理员? - 哪个进程启动了 PowerShell? - 审计日志是否被清除? - 是否检测到恶意软件? - 是否安装了新服务? - 是否建立了持久化? 如果不了解 Event ID,调查安全事件将变得极其困难。 ## 常见安全日志位置 | 日志 | 用途 | |------|----------| | Security | 身份验证、权限使用、账户管理 | | System | 操作系统和驱动程序事件 | | Application | 应用程序生成的事件 | | Setup | Windows 安装事件 | | Forwarded Events | 集中日志收集 | | Microsoft-Windows-Sysmon/Operational | Sysmon 遥测 | ## 快速参考 | Event ID | 描述 | 重要性 | |----------|-------------|------------| | 4624 | 成功登录 | 高 | | 4625 | 登录失败 | 高 | | 4634 | 注销 | 中 | | 4672 | 分配特殊权限 | 高 | | 4688 | 进程创建 | 严重 | | 4720 | 创建用户账户 | 高 | | 4726 | 删除用户账户 | 高 | | 4732 | 将用户添加到安全组 | 高 | | 4697 | 安装服务 | 严重 | | 4698 | 创建计划任务 | 高 | | 1102 | 清除审计日志 | 严重 | ## 调查工作流 ``` Alert Generated │ ▼ Identify Event ID │ ▼ Review User Account │ ▼ Review Source IP │ ▼ Review Process Tree │ ▼ Review Parent Process │ ▼ Correlate Related Event IDs │ ▼ Map to MITRE ATT&CK │ ▼ Contain or Escalate ``` ## MITRE ATT&CK 示例 | Event ID | ATT&CK 技术 | |----------|------------------| | 4625 | T1110 – 暴力破解 | | 4688 | T1059 – 命令和脚本解释器 | | 4720 | T1136 – 创建账户 | | 4697 | T1543 – 创建或修改系统进程 | | 1102 | T1070 – 主机上的指示器移除 | ## 学习路径 如果你刚开始接触 Windows Security 日志,建议按以下顺序阅读本仓库: 1. 身份验证事件 2. 账户管理 3. 进程创建 4. 服务 5. 计划任务 6. PowerShell 7. Windows Defender 8. Sysmon 9. 检测场景 10. MITRE ATT&CK 映射 ## 免责声明 本仓库仅用于教育和防御性网络安全目的。
标签:SOC分析, 安全事件日志, 库, 应急响应, 速查表, 防御加固