abhinavkishor9/wazuh-windows-user-rights-assignment-investigation-dfir-lab
GitHub: abhinavkishor9/wazuh-windows-user-rights-assignment-investigation-dfir-lab
基于 Wazuh 的 DFIR 实验项目,演示如何检测和关联 Windows 用户权限分配变更(Event ID 4704/4705)以支持安全监控与取证分析。
Stars: 0 | Forks: 0
# wazuh-windows-用户权限分配调查-dfir-实验
## 概述
本 DFIR 实验演示了 Wazuh 如何通过原生 Windows Security Events 监控 Windows 用户权限分配的变更。
本次调查侧重于检测:
- 已分配的用户权限
- 已移除的用户权限
- Authorization Policy Change 事件
- Windows Security Event ID 4704 和 4705
- 在 Wazuh Discover 中验证事件接入
与基于进程的调查不同,本实验侧重于通过 Local Security Policy 执行的权限修改。
## 实验目标
- 了解 Windows 用户权限分配
- 生成 Event ID 4704
- 生成 Event ID 4705
- 验证 Windows Event Viewer 日志
- 验证 Wazuh agent 的事件接入
- 使用 Wazuh Discover 搜索和调查事件
- 将 Windows Security 日志与 Wazuh 告警进行关联
## 环境
**SIEM**
- Wazuh 4.12
**Endpoint**
- Windows 11 Pro
**Manager**
- Oracle Linux 9
## 调查的 Windows 事件
| Event ID | 描述 |
|----------|-------------|
|4704|已分配用户权限|
|4705|已移除用户权限|
## 调查工作流
1. 配置 Windows 审核策略。
2. 打开 Local Security Policy。
3. 修改用户权限分配。
4. 生成 Event ID 4704。
5. 移除已分配的权限。
6. 生成 Event ID 4705。
7. 在 Windows Event Viewer 中验证事件。
8. 通过 archives.json 确认接入。
9. 在 Wazuh Discover 中搜索事件。
10. 验证告警关联。
## 关键发现
- Windows 成功生成了 Event ID 4704 和 4705。
- Wazuh agent 收集了 Windows Security Events。
- 事件已接入 Wazuh Manager。
- Discover 成功显示了 Event ID 4704。
- 存档确认了完整的日志收集。
- Windows 与 Wazuh 之间的事件关联成功。
## 展示技能
- Windows DFIR
- Windows Security Event 分析
- Wazuh Discover
- 权限变更调查
- Windows 审核
- 事件关联
- 日志验证
- 安全监控
## MITRE ATT&CK
**T1098 — 账户操纵**
权限分配可能表明企图建立持久化或提升访问权限。
## 结果
本次调查演示了如何使用原生 Windows Security Events 监控 Windows 权限分配,并在 Wazuh Discover 中进行关联以用于 DFIR 调查。
标签:Wazuh, 子域枚举