GonzaloGaBa/windows-services-monitoring-telemetry
GitHub: GonzaloGaBa/windows-services-monitoring-telemetry
该项目利用 Windows 原生管理工具实现对关键服务的监控、Event ID 7040 事件审计以及性能遥测数据的持久化采集与导出。
Stars: 0 | Forks: 0
# 🛠️ Windows 服务监控、审计与遥测
## 📌 项目描述
本项目记录了通过原生管理工具(`services.msc`、`perfmon.msc`、`eventvwr.msc`)对 Windows 操作系统关键服务进行分析、管理以及收集系统遥测数据的过程。
主要目标是审计 **Routing and Remote Access**(`RemoteAccess`)服务的影响,分析安全/系统日志(Event ID 7040),并配置自定义的 **Data Collector Set** 以将性能数据导出为 `.csv` 格式。
## 🎯 技术目标
* **服务加固与控制:** 修改启动类型并对网络进程的生命周期进行控制。
* **事件审计:** 识别 *Service Control Manager* 事件,以实现系统配置变更的可追溯性。
* **持久化遥测:** 自动化收集性能指标(`Memory\Available MBytes`)并导出,用于取证分析或 SIEM 集成。
## 🔬 实验环境操作步骤
### 1. 服务控制与实时监控
我们将 **Enrutamiento y acceso remoto**(*Routing and Remote Access*)服务配置为按需运行(`Manual`),并启动了该实例以评估资源分配情况。

随后,在通过性能监视器(`perfmon`)记录系统使用率波动的同时,我们暂停了该服务的运行。

### 2. 审计与事件分析 (Event Viewer)
我们在事件查看器(`eventvwr.msc`)中检查了 **Sistema** 日志,以审计该服务的修改情况。
我们成功识别出对应于 *Service Control Manager* 的 **Event ID 7040**,该事件记录了服务启动状态从 *已禁用* 到 *手动* 的转换过程。

### 3. 配置持久化遥测 (Data Collector Set)
为了避免依赖实时图形化监控,我们创建了一个名为 `Registros de memoria` 的用户自定义数据收集器。
**应用的配置:**
* **指标:** `\Memoria\Mbytes disponibles`
* **采样频率:** 每 4 秒。
* **输出格式:** 逗号分隔(`.csv`)。

### 4. 生成与验证日志 (.CSV)
我们在后台执行了遥测收集任务,并强制进行了受控的内存消耗。完成后,我们检查了在 `C:\PerfLogs` 路径下生成的 `.csv` 文件。
该日志清楚记录了连续的时间戳以及系统可用内存(MB)的波动情况:

## 🛡️ 结论及其在网络安全 / SOC 中的应用
* **取证监控:** 捕获 `.csv` 日志有助于分析由恶意进程(如 *挖矿程序*、数据泄露、无文件执行)引发的内存消耗激增或异常现象。
* **加固审计:** 跟踪 Event ID 7040 对于早期检测持久化或防御规避行为至关重要,它可以在网络或安全服务被篡改时发出警报。
标签:Windows运维, 安全基线检查, 性能分析, 遥测数据