abhinavkishor9/wazuh-windows-user-rights-assignment-investigation-dfir-lab

GitHub: abhinavkishor9/wazuh-windows-user-rights-assignment-investigation-dfir-lab

基于 Wazuh 的 DFIR 实验项目,演示如何检测和关联 Windows 用户权限分配变更(Event ID 4704/4705)以支持安全监控与取证分析。

Stars: 0 | Forks: 0

# wazuh-windows-用户权限分配调查-dfir-实验 ## 概述 本 DFIR 实验演示了 Wazuh 如何通过原生 Windows Security Events 监控 Windows 用户权限分配的变更。 本次调查侧重于检测: - 已分配的用户权限 - 已移除的用户权限 - Authorization Policy Change 事件 - Windows Security Event ID 4704 和 4705 - 在 Wazuh Discover 中验证事件接入 与基于进程的调查不同,本实验侧重于通过 Local Security Policy 执行的权限修改。 ## 实验目标 - 了解 Windows 用户权限分配 - 生成 Event ID 4704 - 生成 Event ID 4705 - 验证 Windows Event Viewer 日志 - 验证 Wazuh agent 的事件接入 - 使用 Wazuh Discover 搜索和调查事件 - 将 Windows Security 日志与 Wazuh 告警进行关联 ## 环境 **SIEM** - Wazuh 4.12 **Endpoint** - Windows 11 Pro **Manager** - Oracle Linux 9 ## 调查的 Windows 事件 | Event ID | 描述 | |----------|-------------| |4704|已分配用户权限| |4705|已移除用户权限| ## 调查工作流 1. 配置 Windows 审核策略。 2. 打开 Local Security Policy。 3. 修改用户权限分配。 4. 生成 Event ID 4704。 5. 移除已分配的权限。 6. 生成 Event ID 4705。 7. 在 Windows Event Viewer 中验证事件。 8. 通过 archives.json 确认接入。 9. 在 Wazuh Discover 中搜索事件。 10. 验证告警关联。 ## 关键发现 - Windows 成功生成了 Event ID 4704 和 4705。 - Wazuh agent 收集了 Windows Security Events。 - 事件已接入 Wazuh Manager。 - Discover 成功显示了 Event ID 4704。 - 存档确认了完整的日志收集。 - Windows 与 Wazuh 之间的事件关联成功。 ## 展示技能 - Windows DFIR - Windows Security Event 分析 - Wazuh Discover - 权限变更调查 - Windows 审核 - 事件关联 - 日志验证 - 安全监控 ## MITRE ATT&CK **T1098 — 账户操纵** 权限分配可能表明企图建立持久化或提升访问权限。 ## 结果 本次调查演示了如何使用原生 Windows Security Events 监控 Windows 权限分配,并在 Wazuh Discover 中进行关联以用于 DFIR 调查。
标签:Wazuh, 子域枚举