abhinavkishor9/wazuh-windows-service-startup-change-investigation-dfir-lab
GitHub: abhinavkishor9/wazuh-windows-service-startup-change-investigation-dfir-lab
基于 Wazuh SIEM 的 Windows 服务启动配置变更 DFIR 实验项目,演示从事件采集到规则检测的完整取证调查流程。
Stars: 0 | Forks: 0
# wazuh-windows-service-startup-change-investigation-dfir-实验
## 概述
本数字取证与事件响应(DFIR)实验室演示了如何使用 Wazuh 检测和调查 Windows 服务启动配置的更改。
本次调查重点关注 Windows 事件 ID 7040(服务启动类型已更改),旨在验证服务配置更改是否通过 Windows EventChannel 收集、由 Wazuh agent 转发、经 Wazuh Manager 处理,并使用内置的 Wazuh 关联规则进行检测。
本次调查不仅仅是简单地查看 Windows 事件日志,而是遵循从 Windows 端点到生成 Wazuh 告警的完整检测 pipeline。
# 执行摘要
在本次调查中,我们在 Windows 11 端点上生成了 Windows 服务启动类型更改事件,并使用 Wazuh 进行了监控。
调查最初显示,预期的事件并未出现在 Wazuh dashboard 中。随后执行了系统的排查流程,以验证 EventChannel 配置、agent 连接性、日志转发、manager 配置以及告警生成情况。
调查最终确认成功收集了 Windows 事件 ID 7040,实现了基于规则的检测(Rule 61104),并在 alerts.json 中保存了取证证据。
# 学习目标
- 理解 Windows 服务控制管理器事件
- 调查事件 ID 7040
- 验证 Windows EventChannel 收集情况
- 排查 Wazuh 事件摄取问题
- 验证 agent 连接性
- 将 Windows 日志与 Wazuh 告警进行关联
- 使用 alerts.json 验证检测
- 记录取证发现
# 展示的技能
- Windows DFIR 调查
- Wazuh SIEM 调查
- Windows 事件日志分析
- Windows EventChannel 监控
- 事件关联
- Agent 排查
- 检测验证
- 日志 Pipeline 验证
- 时间线重建
- 证据关联
- MITRE ATT&CK 映射
# 使用的工具
- Wazuh Manager
- Wazuh Dashboard
- Wazuh Agent
- Windows 事件查看器
- Windows PowerShell
- agent_control
- alerts.json
- ossec.conf
# 实验环境
| 组件 | 详情 |
|-----------|---------|
| SIEM | Wazuh 4.12 |
| 端点 | Windows 11 Pro |
| Manager | Oracle Linux 9.5 |
| Agent | Wazuh Agent |
| 事件来源 | Windows EventChannel |
| 事件 ID | 7040 |
| 检测规则 | 61104 |
# 调查场景
Windows 端点上的一个服务启动配置已被修改。
调查目标在于确定:
- Windows 是否生成了该事件
- Wazuh Agent 是否收集了该事件
- Wazuh Manager 是否接收到了该事件
- 检测规则是否被触发
- 取证证据是否能够被重建
# 调查工作流
1. 修改 Windows 服务启动配置。
2. 在 Windows 事件查看器中验证事件 ID 7040。
3. 使用 PowerShell 验证事件。
4. 调查 Wazuh dashboard 中缺失的事件。
5. 验证 Wazuh agent 连接性。
6. 审查 EventChannel 配置。
7. 检查 alerts.json。
8. 确认 Rule 61104 检测。
9. 关联证据。
10. 记录发现。
# MITRE ATT&CK 映射
| 战术 | 技术 | ID |
|---------|-----------|----|
| 持久化 | 创建或修改系统进程:Windows 服务 | T1543.003 |
| 防御规避 | 削弱防御 | T1562 |
# 收集的证据
- Windows 事件查看器
- 事件 ID 7040
- PowerShell Get-WinEvent 输出
- Wazuh Agent 状态
- alerts.json
- Wazuh Rule 61104
- EventChannel 日志
- 服务控制管理器事件
# 证据关联
| 证据来源 | 获取的信息 | 调查价值 |
|-----------------|---------------------|--------------------|
| 事件查看器 | 事件 ID 7040 | 服务配置更改 |
| PowerShell | Windows 事件验证 | 确认本地事件生成 |
| Wazuh Agent | Agent 状态 | 端点通信 |
| alerts.json | 解析的安全事件 | 检测证据 |
| Rule 61104 | 服务启动更改 | 告警验证 |
# 调查结果
- Windows 成功生成了事件 ID 7040。
- PowerShell 确认了本地事件的创建。
- Wazuh Agent 成功转发了 EventChannel 日志。
- Wazuh Manager 对事件进行了解码。
- Rule 61104 检测到了配置更改。
- alerts.json 保存了完整的取证证据。
- 本次调查验证了从 Windows 到 Wazuh 的整个检测 pipeline。
# 关键要点
- 应始终使用事件查看器来验证本地事件的生成。
- EventChannel 收集对于 Windows 遥测数据至关重要。
- alerts.json 提供了比 dashboard 小部件更强的取证证据。
- 基于规则的检测验证了日志的成功摄取。
- 当预期事件未出现时,系统性的排查至关重要。
标签:AI合规, Wazuh, Windows事件日志分析, 安全检测工程, 数字取证与应急响应, 日志监控与排查