GonzaloGaBa/windows-services-monitoring-telemetry

GitHub: GonzaloGaBa/windows-services-monitoring-telemetry

该项目利用 Windows 原生管理工具实现对关键服务的监控、Event ID 7040 事件审计以及性能遥测数据的持久化采集与导出。

Stars: 0 | Forks: 0

# 🛠️ Windows 服务监控、审计与遥测 ## 📌 项目描述 本项目记录了通过原生管理工具(`services.msc`、`perfmon.msc`、`eventvwr.msc`)对 Windows 操作系统关键服务进行分析、管理以及收集系统遥测数据的过程。 主要目标是审计 **Routing and Remote Access**(`RemoteAccess`)服务的影响,分析安全/系统日志(Event ID 7040),并配置自定义的 **Data Collector Set** 以将性能数据导出为 `.csv` 格式。 ## 🎯 技术目标 * **服务加固与控制:** 修改启动类型并对网络进程的生命周期进行控制。 * **事件审计:** 识别 *Service Control Manager* 事件,以实现系统配置变更的可追溯性。 * **持久化遥测:** 自动化收集性能指标(`Memory\Available MBytes`)并导出,用于取证分析或 SIEM 集成。 ## 🔬 实验环境操作步骤 ### 1. 服务控制与实时监控 我们将 **Enrutamiento y acceso remoto**(*Routing and Remote Access*)服务配置为按需运行(`Manual`),并启动了该实例以评估资源分配情况。 ![服务已启动](https://static.pigsec.cn/wp-content/uploads/repos/cas/71/71432db53a02ae3396d8268f238952d4b2ecaab7f40aae24bbf2ccbaeb8307e5.png) 随后,在通过性能监视器(`perfmon`)记录系统使用率波动的同时,我们暂停了该服务的运行。 ![性能监视器峰值](https://static.pigsec.cn/wp-content/uploads/repos/cas/ab/ab306102222e20359d06ca2e38bcf2a2c9016a0ad91512d577c5be4026d4bdf9.png) ### 2. 审计与事件分析 (Event Viewer) 我们在事件查看器(`eventvwr.msc`)中检查了 **Sistema** 日志,以审计该服务的修改情况。 我们成功识别出对应于 *Service Control Manager* 的 **Event ID 7040**,该事件记录了服务启动状态从 *已禁用* 到 *手动* 的转换过程。 ![事件查看器 ID 7040](https://static.pigsec.cn/wp-content/uploads/repos/cas/7b/7bbd15cc517f457cf265083aefcccf6d8896ef80ac6f5049ec5e81075e1fa389.png) ### 3. 配置持久化遥测 (Data Collector Set) 为了避免依赖实时图形化监控,我们创建了一个名为 `Registros de memoria` 的用户自定义数据收集器。 **应用的配置:** * **指标:** `\Memoria\Mbytes disponibles` * **采样频率:** 每 4 秒。 * **输出格式:** 逗号分隔(`.csv`)。 ![Data Collector Set 配置](https://static.pigsec.cn/wp-content/uploads/repos/cas/b4/b4d44281d7f18dacd35f72b1f17af6de6249ec5917365dfb53108c02008e799b.png) ### 4. 生成与验证日志 (.CSV) 我们在后台执行了遥测收集任务,并强制进行了受控的内存消耗。完成后,我们检查了在 `C:\PerfLogs` 路径下生成的 `.csv` 文件。 该日志清楚记录了连续的时间戳以及系统可用内存(MB)的波动情况: ![CSV 日志分析](https://static.pigsec.cn/wp-content/uploads/repos/cas/b1/b184067b7555160cd01acac80bdb16ccec13f9d8a2c3dfb688a2066bce749d30.png) ## 🛡️ 结论及其在网络安全 / SOC 中的应用 * **取证监控:** 捕获 `.csv` 日志有助于分析由恶意进程(如 *挖矿程序*、数据泄露、无文件执行)引发的内存消耗激增或异常现象。 * **加固审计:** 跟踪 Event ID 7040 对于早期检测持久化或防御规避行为至关重要,它可以在网络或安全服务被篡改时发出警报。
标签:Windows运维, 安全基线检查, 性能分析, 遥测数据