abhinavkishor9/wazuh-windows-firewall-rule-investigation-dfir-lab
GitHub: abhinavkishor9/wazuh-windows-firewall-rule-investigation-dfir-lab
该实验项目演示了如何在无 Sysmon 的环境下,使用 Wazuh 和 Windows 原生日志对防火墙规则变更进行数字取证与事件响应调查。
Stars: 0 | Forks: 0
# wazuh-windows-firewall-rule-investigation-dfir-实验
## 概述
本数字取证与事件响应 (DFIR) 实验室演示了如何使用原生 Windows 日志和 Wazuh Discover 来调查 Windows 防火墙规则活动。
该调查不依赖 Sysmon,而是使用具有高级安全设置的 Windows Defender 防火墙、事件查看器、PowerShell 和 Wazuh Discover 来分析防火墙规则的创建、修改和删除。
该调查还表明,与防火墙相关的事件可能会因 Windows 日志配置而异,这强调了在假设 SIEM 收集出现问题之前,验证端点日志的重要性。
# 执行摘要
本次调查侧重于分析在 Windows 端点上执行的 Windows 防火墙规则活动。
调查包括:
- 创建测试防火墙规则
- 修改防火墙规则
- 删除防火墙规则
- 查看 Windows 防火墙日志
- 使用 PowerShell 验证活动
- 使用 Wazuh Discover 调查事件
- 对缺失的防火墙事件进行排查
本次调查通过在依赖 SIEM 证据之前验证 Windows 事件生成,强化了结构化的 DFIR 方法论。
# 学习目标
- 了解 Windows 防火墙规则管理。
- 调查防火墙规则的创建、修改和删除。
- 查看 Windows 防火墙日志。
- 使用事件查看器验证事件。
- 使用 PowerShell 验证防火墙活动。
- 使用 Wazuh Discover 调查事件。
- 排查缺失的防火墙事件。
- 重建防火墙配置更改。
# 展示的技能
- Windows DFIR 调查
- Windows 防火墙分析
- 事件查看器分析
- PowerShell 事件验证
- Windows 防火墙操作日志调查
- Wazuh Discover 调查
- 时间线重建
- 数字证据记录
- DFIR 排查
- MITRE ATT&CK 映射
# 使用的工具
- Wazuh Dashboard (Discover)
- 具有高级安全设置的 Windows Defender 防火墙
- Windows 事件查看器
- Windows PowerShell
- Windows 防火墙操作日志
- Wazuh Agent
# 实验室环境
| 组件 | 详情 |
|-----------|---------|
| SIEM | Wazuh 4.12 |
| 端点 | Windows 11 Pro |
| 服务器 | Oracle Linux 9 |
| 调查类型 | Windows DFIR |
| 事件源 | 具有高级安全设置的 Windows 防火墙 |
| Sysmon | 未使用 |
# 调查场景
在 Windows 工作站上创建、修改并随后删除了一条防火墙规则。
本次调查旨在确定:
- 防火墙规则更改是否生成了 Windows 事件
- 哪些日志包含防火墙活动
- Wazuh 是否收集了这些事件
- 预期事件为何可能未出现
# 调查工作流
1. 验证 Wazuh agent 连接性。
2. 创建防火墙规则。
3. 修改防火墙规则。
4. 删除防火墙规则。
5. 查看 Windows 防火墙日志。
6. 使用 PowerShell 验证事件。
7. 调查 Wazuh Discover。
8. 排查缺失的事件。
9. 记录发现。
# MITRE ATT&CK 映射
| 战术 | 技术 | ID |
|---------|-----------|----|
| 防御规避 | 损害防御:禁用或修改系统防火墙 | T1562.004 |
| 命令与控制 | 应用层协议 (上下文) | T1071 |
### 为什么防火墙规则调查至关重要
攻击者经常修改 Windows 防火墙规则以允许恶意通信、暴露服务或绕过端点保护。调查防火墙规则的更改有助于分析师在事件响应期间识别持久化和防御规避技术。
# 收集的证据
- Windows 防火墙规则
- Windows 防火墙操作日志
- 事件查看器
- PowerShell 验证
- Wazuh Discover 搜索
# 证据关联
| 证据来源 | 获取的信息 | 调查价值 |
|-----------------|---------------------|--------------------|
| 防火墙控制台 | 规则配置 | 主要证据 |
| 事件查看器 | 防火墙事件 | 端点验证 |
| PowerShell | 规则验证 | 独立验证 |
| Wazuh Discover | SIEM 验证 | 集中式证据 |
# 调查结果
- 成功创建了测试防火墙规则。
- 对防火墙规则进行了修改和删除。
- 查看了 Windows 防火墙日志以寻找相关事件。
- 使用 Wazuh Discover 验证了集中式事件收集。
- 本次调查表明,防火墙日志记录取决于 Windows 配置,在调查 SIEM 问题之前应始终进行验证。
# 关键要点
- 防火墙规则更改可能表明存在防御规避。
- 应始终使用事件查看器验证端点日志记录。
- Wazuh 仅收集由 Windows 生成的事件。
- 防火墙操作日志记录可能因 Windows 版本而异。
- 多种证据来源可提高调查的可靠性。
标签:AI合规, Wazuh, Windows防火墙, 安全运营中心, 库, 应急响应, 数字取证, 网络映射, 自动化脚本