RATHEESH679/Windows-Event-Log-Analysis
GitHub: RATHEESH679/Windows-Event-Log-Analysis
该项目演示了如何使用 Windows 事件查看器分析安全日志中的关键 Event ID,帮助 SOC 分析师识别身份验证异常、权限提升和可疑进程活动。
Stars: 0 | Forks: 0
# Windows 事件日志分析





# Windows 事件日志分析
## 项目概述
本项目演示了如何使用事件查看器进行 Windows 安全事件日志分析。
目的是了解 SOC Analyst 如何利用 Windows 安全日志调查身份验证事件、权限提升和进程创建活动。
## 目标
- 分析 Windows 安全日志
- 识别重要的安全 Event ID
- 了解身份验证事件
- 调查失败的登录尝试
- 监控特权登录
- 分析进程创建事件
- 练习基本的事件调查
## 实验环境
- Windows 11
- 事件查看器
- Windows 安全日志
- GitHub
## 涵盖的 Event ID
| Event ID | 描述 |
|----------|-------------|
|4624|成功登录|
|4625|失败登录|
|4672|分配特殊权限|
|4688|进程创建|
|4732|用户被添加到本地安全组|
# Event ID 4624 – 成功登录
### 描述
当用户成功通过 Windows 身份验证时生成。
### SOC 使用场景
- 验证合法的用户登录
- 检测异常的登录时间
- 识别横向移动
- 调查可疑的登录


# Event ID 4625 – 失败登录
### 描述
当登录尝试失败时生成。
### SOC 使用场景
- 检测暴力破解攻击
- 识别密码喷洒
- 监控未经授权的访问尝试


# Event ID 4672 – 特殊登录
### 描述
当特权账户获得管理员级别的权限时生成。
### SOC 使用场景
- 检测特权账户的使用
- 调查权限提升
- 监控管理员活动


# Event ID 4688 – 进程创建
### 描述
每当新进程启动时生成。
### SOC 使用场景
- 恶意软件检测
- PowerShell 监控
- 命令执行监控
- 威胁狩猎


# Event ID 4732 – 用户被添加到本地组
### 描述
当用户被添加到启用安全的本地组时生成。
### SOC 使用场景
- 检测权限提升
- 监控管理组更改
- 识别未经授权的账户修改


## 展示的技能
- Windows 事件查看器
- Windows 安全日志
- 日志分析
- Event ID 调查
- 身份验证监控
- 事件调查
- Windows 安全
- 基本威胁狩猎
## 参考资料
- Microsoft 事件文档
- MITRE ATT&CK 框架
| Event ID | 严重程度 | 用途 |
| -------- | -------- | ------------------------- |
| 4624 | 低 | 成功的身份验证 |
| 4625 | 中 | 失败的身份验证 |
| 4672 | 高 | 特权登录 |
| 4688 | 高 | 进程创建 |
| 4732 | 严重 | 权限提升 |
| Event ID | ATT&CK 技术 |
| -------- | ----------------------------------------- |
| 4624 | Valid Accounts (T1078) |
| 4625 | Brute Force (T1110) |
| 4672 | Privilege Escalation |
| 4688 | Command and Scripting Interpreter (T1059) |
| 4732 | Account Manipulation (T1098) |
## 结论
本项目展示了对 Windows 安全事件日志进行分析的实践经验。它涵盖了身份验证监控、权限使用、失败登录调查和进程创建分析,为 SOC Analyst 和 Blue Team 角色所需的基础技能提供了支撑。
标签:安全事件监控, 安全运营(SOC), 红队行动, 身份认证分析