RATHEESH679/Windows-Event-Log-Analysis

GitHub: RATHEESH679/Windows-Event-Log-Analysis

该项目演示了如何使用 Windows 事件查看器分析安全日志中的关键 Event ID,帮助 SOC 分析师识别身份验证异常、权限提升和可疑进程活动。

Stars: 0 | Forks: 0

# Windows 事件日志分析 ![Windows](https://img.shields.io/badge/Platform-Windows-blue) ![SOC](https://img.shields.io/badge/Domain-SOC%20Analysis-red) ![Security](https://img.shields.io/badge/Security-Event%20Logs-green) ![MITRE](https://img.shields.io/badge/MITRE-ATT%26CK-orange) ![Status](https://img.shields.io/badge/Status-Completed-brightgreen) # Windows 事件日志分析 ## 项目概述 本项目演示了如何使用事件查看器进行 Windows 安全事件日志分析。 目的是了解 SOC Analyst 如何利用 Windows 安全日志调查身份验证事件、权限提升和进程创建活动。 ## 目标 - 分析 Windows 安全日志 - 识别重要的安全 Event ID - 了解身份验证事件 - 调查失败的登录尝试 - 监控特权登录 - 分析进程创建事件 - 练习基本的事件调查 ## 实验环境 - Windows 11 - 事件查看器 - Windows 安全日志 - GitHub ## 涵盖的 Event ID | Event ID | 描述 | |----------|-------------| |4624|成功登录| |4625|失败登录| |4672|分配特殊权限| |4688|进程创建| |4732|用户被添加到本地安全组| # Event ID 4624 – 成功登录 ### 描述 当用户成功通过 Windows 身份验证时生成。 ### SOC 使用场景 - 验证合法的用户登录 - 检测异常的登录时间 - 识别横向移动 - 调查可疑的登录 ![4624 事件列表](https://static.pigsec.cn/wp-content/uploads/repos/cas/99/99bfa1ea3a5319d9b8fb893a557767384e0bbc629a3fb976ab5ef8b26ac71862.png) ![4624 常规](https://static.pigsec.cn/wp-content/uploads/repos/cas/e7/e7b389180cc676e21e799c1df85575a2f92c94989cbe04e9fb7a807a4427bb4c.png) # Event ID 4625 – 失败登录 ### 描述 当登录尝试失败时生成。 ### SOC 使用场景 - 检测暴力破解攻击 - 识别密码喷洒 - 监控未经授权的访问尝试 ![4625 事件列表](https://static.pigsec.cn/wp-content/uploads/repos/cas/ed/edcd85f34ff10c971f6b46354cf788374a7209231bc9367818cb6867e60e9a82.png) ![4625 常规](https://static.pigsec.cn/wp-content/uploads/repos/cas/00/00cd505591f5e2c4a2a63c457cb3516c699dc0b512cb2f7c1b1c74cec54206b4.png) # Event ID 4672 – 特殊登录 ### 描述 当特权账户获得管理员级别的权限时生成。 ### SOC 使用场景 - 检测特权账户的使用 - 调查权限提升 - 监控管理员活动 ![4672 事件列表](https://static.pigsec.cn/wp-content/uploads/repos/cas/bd/bdb4733fd86d9246ea732c0198e10ecbb61b47a8568f93f16b494fb721902fca.png) ![4672 常规](https://static.pigsec.cn/wp-content/uploads/repos/cas/e9/e96d7707cd3b6c8fea623db952e8771e9418bc07a8b4200d9f0c36f55a52fccc.png) # Event ID 4688 – 进程创建 ### 描述 每当新进程启动时生成。 ### SOC 使用场景 - 恶意软件检测 - PowerShell 监控 - 命令执行监控 - 威胁狩猎 ![4688 事件列表](https://static.pigsec.cn/wp-content/uploads/repos/cas/3d/3d19b7aeda496170622d94777aa5bd3d0459f13d3fa750f3d32172b9dcca045d.png) ![4688 常规](https://static.pigsec.cn/wp-content/uploads/repos/cas/79/79a05865d55243f566fd051fea9ebdb13611092f531e6e07b0b30dca74ce2015.png) # Event ID 4732 – 用户被添加到本地组 ### 描述 当用户被添加到启用安全的本地组时生成。 ### SOC 使用场景 - 检测权限提升 - 监控管理组更改 - 识别未经授权的账户修改 ![4732 事件列表](https://static.pigsec.cn/wp-content/uploads/repos/cas/3b/3b994e2aed1f66cc8dcc62564feeb8e3aae0446b2a5d12f6146b268d45083fa1.png) ![4732 常规](https://raw.githubusercontent.com/RATHEESH679/Windows-Event-Log-Analysis/main/screenshots/4732_general.png) ## 展示的技能 - Windows 事件查看器 - Windows 安全日志 - 日志分析 - Event ID 调查 - 身份验证监控 - 事件调查 - Windows 安全 - 基本威胁狩猎 ## 参考资料 - Microsoft 事件文档 - MITRE ATT&CK 框架 | Event ID | 严重程度 | 用途 | | -------- | -------- | ------------------------- | | 4624 | 低 | 成功的身份验证 | | 4625 | 中 | 失败的身份验证 | | 4672 | 高 | 特权登录 | | 4688 | 高 | 进程创建 | | 4732 | 严重 | 权限提升 | | Event ID | ATT&CK 技术 | | -------- | ----------------------------------------- | | 4624 | Valid Accounts (T1078) | | 4625 | Brute Force (T1110) | | 4672 | Privilege Escalation | | 4688 | Command and Scripting Interpreter (T1059) | | 4732 | Account Manipulation (T1098) | ## 结论 本项目展示了对 Windows 安全事件日志进行分析的实践经验。它涵盖了身份验证监控、权限使用、失败登录调查和进程创建分析,为 SOC Analyst 和 Blue Team 角色所需的基础技能提供了支撑。
标签:安全事件监控, 安全运营(SOC), 红队行动, 身份认证分析