第3篇:Window日志分析

0x01 Window事件日志簡介

Windows系統(tǒng)日志是記錄系統(tǒng)中硬件昵时、軟件和系統(tǒng)問題的信息捷雕,同時還可以監(jiān)視系統(tǒng)中發(fā)生的事件椒丧。用戶可以通過它來檢查錯誤發(fā)生的原因,或者尋找受到攻擊時攻擊者留下的痕跡救巷。

Windows主要有以下三類日志記錄系統(tǒng)事件:應用程序日志壶熏、系統(tǒng)日志和安全日志。

系統(tǒng)日志

記錄操作系統(tǒng)組件產(chǎn)生的事件浦译,主要包括驅(qū)動程序久橙、系統(tǒng)組件和應用軟件的崩潰以及數(shù)據(jù)丟失錯誤等。系統(tǒng)日志中記錄的時間類型由Windows?NT/2000操作系統(tǒng)預先定義管怠。

默認位置: %SystemRoot%\System32\Winevt\Logs\System.evtx

應用程序日志

包含由應用程序或系統(tǒng)程序記錄的事件淆衷,主要記錄程序運行方面的事件,例如數(shù)據(jù)庫程序可以在應用程序日志中記錄文件錯誤渤弛,程序開發(fā)人員可以自行決定監(jiān)視哪些事件祝拯。如果某個應用程序出現(xiàn)崩潰情況,那么我們可以從程序事件日志中找到相應的記錄她肯,也許會有助于你解決問題佳头。

默認位置:%SystemRoot%\System32\Winevt\Logs\Application.evtx

安全日志

記錄系統(tǒng)的安全審計事件,包含各種類型的登錄日志晴氨、對象訪問日志康嘉、進程追蹤日志、特權使用籽前、帳號管理亭珍、策略變更、系統(tǒng)事件枝哄。安全日志也是調(diào)查取證中最常用到的日志肄梨。默認設置下,安全性日志是關閉的挠锥,管理員可以使用組策略來啟動安全性日志众羡,或者在注冊表中設置審核策略,以便當安全性日志滿后使系統(tǒng)停止響應蓖租。

默認位置:%SystemRoot%\System32\Winevt\Logs\Security.evtx

? 系統(tǒng)和應用程序日志存儲著故障排除信息粱侣,對于系統(tǒng)管理員更為有用。 安全日志記錄著事件審計信息蓖宦,包括用戶驗證(登錄齐婴、遠程訪問等)和特定用戶在認證后對系統(tǒng)做了什么,對于調(diào)查人員而言球昨,更有幫助尔店。

0X02 審核策略與事件查看器

Windows Server 2008 R2 系統(tǒng)的審核功能在默認狀態(tài)下并沒有啟用 眨攘,建議開啟審核策略主慰,若日后系統(tǒng)出現(xiàn)故障嚣州、安全事故則可以查看系統(tǒng)的日志文件,排除故障共螺,追查入侵者的信息等该肴。

PS:默認狀態(tài)下,也會記錄一些簡單的日志藐不,日志默認大小20M

設置1:開始 → 管理工具 → 本地安全策略 → 本地策略 → 審核策略匀哄,參考配置操作:

設置2:設置合理的日志屬性,即日志最大大小雏蛮、事件覆蓋閥值等:

查看系統(tǒng)日志方法:

“開始”菜單上涎嚼,依次指向“所有程序”盯孙、“管理工具”室叉,然后單擊“事件查看器”

按 "Window+R"挺份,輸入 ”eventvwr.msc“ 也可以直接進入“事件查看器

0x03 事件日志分析

對于Windows事件日志分析厕妖,不同的EVENT ID代表了不同的意義匙头,摘錄一些常見的安全事件的說明:

事件ID說明

4624登錄成功

4625登錄失敗

4634注銷成功

4647用戶啟動的注銷

4672使用超級用戶(如管理員)進行登錄

4720創(chuàng)建用戶

每個成功登錄的事件都會標記一個登錄類型啤月,不同登錄類型代表不同的方式:

登錄類型描述說明

2交互式登錄(Interactive)用戶在本地進行登錄品腹。

3網(wǎng)絡(Network)最常見的情況就是連接到共享文件夾或共享打印機時苦银。

4批處理(Batch)通常表明某計劃任務啟動姻灶。

5服務(Service)每種服務都被配置在某個特定的用戶賬號下運行铛绰。

7解鎖(Unlock)屏保解鎖。

8網(wǎng)絡明文(NetworkCleartext)登錄的密碼在網(wǎng)絡上是通過明文傳輸?shù)牟恚鏔TP捂掰。

9新憑證(NewCredentials)使用帶/Netonly參數(shù)的RUNAS命令運行一個程序。

10遠程交互曾沈,(RemoteInteractive)通過終端服務尘颓、遠程桌面或遠程協(xié)助訪問計算機。

11緩存交互(CachedInteractive)以一個域用戶登錄而又沒有域控制器可用

關于更多EVENT ID晦譬,詳見微軟官方網(wǎng)站上找到了“Windows Vista 和 Windows Server 2008 中的安全事件的說明”疤苹。

原文鏈接 :https://support.microsoft.com/zh-cn/help/977519/description-of-security-events-in-windows-7-and-in-windows-server-2008

案例1:可以利用eventlog事件來查看系統(tǒng)賬號登錄情況:

“開始”菜單上,依次指向“所有程序”敛腌、“管理工具”卧土,然后單擊“事件查看器”

在事件查看器中像樊,單擊“安全”尤莺,查看安全日志;

在安全日志右側(cè)操作中生棍,點擊“篩選當前日志”颤霎,輸入事件ID進行篩選。

4624 --登錄成功

4625 --登錄失敗

4634 -- 注銷成功 4647 -- 用戶啟動的注銷

4672 -- 使用超級用戶(如管理員)進行登錄

我們輸入事件ID:4625進行日志篩選,發(fā)現(xiàn)事件ID:4625友酱,事件數(shù)175904晴音,即用戶登錄失敗了175904次,那么這臺服務器管理員賬號可能遭遇了暴力猜解缔杉。

案例2:可以利用eventlog事件來查看計算機開關機的記錄:

1锤躁、在“開始”菜單上,依次指向“所有程序”或详、“管理工具”系羞,然后單擊“事件查看器”

2霸琴、在事件查看器中椒振,單擊“系統(tǒng)”,查看系統(tǒng)日志梧乘;

3杠人、在系統(tǒng)日志右側(cè)操作中,點擊“篩選當前日志”宋下,輸入事件ID進行篩選嗡善。

其中事件ID 6006 ID6005、 ID 6009就表示不同狀態(tài)的機器的情況(開關機)学歧。 6005 信息 EventLog 事件日志服務已啟動罩引。(開機) 6006 信息 EventLog 事件日志服務已停止。(關機) 6009 信息 EventLog 按ctrl枝笨、alt袁铐、delete鍵(非正常)關機

我們輸入事件ID:6005-6006進行日志篩選,發(fā)現(xiàn)了兩條在2018/7/6 17:53:51左右的記錄横浑,也就是我剛才對系統(tǒng)進行重啟的時間剔桨。

0x04 日志分析工具

Log Parser

Log Parser(是微軟公司出品的日志分析工具,它功能強大徙融,使用簡單洒缀,可以分析基于文本的日志文件、XML 文件欺冀、CSV(逗號分隔符)文件树绩,以及操作系統(tǒng)的事件日志、注冊表隐轩、文件系統(tǒng)饺饭、Active Directory。它可以像使用 SQL 語句一樣查詢分析這些數(shù)據(jù)职车,甚至可以把分析結(jié)果以各種圖表的形式展現(xiàn)出來瘫俊。

Log Parser 2.2下載地址:https://www.microsoft.com/en-us/download/details.aspx?id=24659

Log Parser 使用示例:https://mlichtenberg.wordpress.com/2011/02/03/log-parser-rocks-more-than-50-examples/

基本查詢結(jié)構(gòu)

Logparser.exe –i:EVT –o:DATAGRID "SELECT * FROM c:\xx.evtx"

使用Log Parser分析日志

1鹊杖、查詢登錄成功的事件

登錄成功的所有事件

LogParser.exe -i:EVT –o:DATAGRID? "SELECT *? FROM c:\Security.evtx where EventID=4624"

指定登錄時間范圍的事件:

LogParser.exe -i:EVT –o:DATAGRID? "SELECT *? FROM c:\Security.evtx where TimeGenerated>'2018-06-19 23:32:11' and TimeGenerated<'2018-06-20 23:34:00' and EventID=4624"

提取登錄成功的用戶名和IP:

LogParser.exe -i:EVT? –o:DATAGRID? "SELECT EXTRACT_TOKEN(Message,13,' ') as EventType,TimeGenerated as LoginTime,EXTRACT_TOKEN(Strings,5,'|') as Username,EXTRACT_TOKEN(Message,38,' ') as Loginip FROM c:\Security.evtx where EventID=4624"

2、查詢登錄失敗的事件

登錄失敗的所有事件:

LogParser.exe -i:EVT –o:DATAGRID? "SELECT *? FROM c:\Security.evtx where EventID=4625"

提取登錄失敗用戶名進行聚合統(tǒng)計:

LogParser.exe? -i:EVT "SELECT? EXTRACT_TOKEN(Message,13,' ')? as EventType,EXTRACT_TOKEN(Message,19,' ') as user,count(EXTRACT_TOKEN(Message,19,' ')) as Times,EXTRACT_TOKEN(Message,39,' ') as Loginip FROM c:\Security.evtx where EventID=4625 GROUP BY Message"

3扛芽、系統(tǒng)歷史開關機記錄:

LogParser.exe -i:EVT –o:DATAGRID? "SELECT TimeGenerated,EventID,Message FROM c:\System.evtx where EventID=6005 or EventID=6006"

LogParser Lizard

對于GUI環(huán)境的Log Parser Lizard骂蓖,其特點是比較易于使用,甚至不需要記憶繁瑣的命令胸哥,只需要做好設置涯竟,寫好基本的SQL語句赡鲜,就可以直觀的得到結(jié)果空厌。

下載地址:http://www.lizard-labs.com/log_parser_lizard.aspx

依賴包:Microsoft .NET Framework 4 .5,下載地址:https://www.microsoft.com/en-us/download/details.aspx?id=42642

查詢最近用戶登錄情況:

Event Log Explorer

Event Log Explorer是一款非常好用的Windows日志分析工具银酬〕案可用于查看,監(jiān)視和分析跟事件記錄揩瞪,包括安全赋朦,系統(tǒng),應用程序和其他微軟Windows 的記錄被記載的事件李破,其強大的過濾功能可以快速的過濾出有價值的信息宠哄。

下載地址:https://event-log-explorer.en.softonic.com/

?著作權歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市嗤攻,隨后出現(xiàn)的幾起案子毛嫉,更是在濱河造成了極大的恐慌,老刑警劉巖妇菱,帶你破解...
    沈念sama閱讀 221,888評論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件承粤,死亡現(xiàn)場離奇詭異,居然都是意外死亡闯团,警方通過查閱死者的電腦和手機辛臊,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,677評論 3 399
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來房交,“玉大人彻舰,你說我怎么就攤上這事『蛭叮” “怎么了淹遵?”我有些...
    開封第一講書人閱讀 168,386評論 0 360
  • 文/不壞的土叔 我叫張陵,是天一觀的道長负溪。 經(jīng)常有香客問我透揣,道長,這世上最難降的妖魔是什么川抡? 我笑而不...
    開封第一講書人閱讀 59,726評論 1 297
  • 正文 為了忘掉前任辐真,我火速辦了婚禮须尚,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘侍咱。我一直安慰自己耐床,他們只是感情好,可當我...
    茶點故事閱讀 68,729評論 6 397
  • 文/花漫 我一把揭開白布楔脯。 她就那樣靜靜地躺著撩轰,像睡著了一般。 火紅的嫁衣襯著肌膚如雪昧廷。 梳的紋絲不亂的頭發(fā)上堪嫂,一...
    開封第一講書人閱讀 52,337評論 1 310
  • 那天,我揣著相機與錄音木柬,去河邊找鬼皆串。 笑死,一個胖子當著我的面吹牛眉枕,可吹牛的內(nèi)容都是我干的恶复。 我是一名探鬼主播,決...
    沈念sama閱讀 40,902評論 3 421
  • 文/蒼蘭香墨 我猛地睜開眼速挑,長吁一口氣:“原來是場噩夢啊……” “哼谤牡!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起姥宝,我...
    開封第一講書人閱讀 39,807評論 0 276
  • 序言:老撾萬榮一對情侶失蹤翅萤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后伶授,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體断序,經(jīng)...
    沈念sama閱讀 46,349評論 1 318
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 38,439評論 3 340
  • 正文 我和宋清朗相戀三年糜烹,在試婚紗的時候發(fā)現(xiàn)自己被綠了违诗。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 40,567評論 1 352
  • 序言:一個原本活蹦亂跳的男人離奇死亡疮蹦,死狀恐怖诸迟,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情愕乎,我是刑警寧澤阵苇,帶...
    沈念sama閱讀 36,242評論 5 350
  • 正文 年R本政府宣布,位于F島的核電站感论,受9級特大地震影響绅项,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜比肄,卻給世界環(huán)境...
    茶點故事閱讀 41,933評論 3 334
  • 文/蒙蒙 一快耿、第九天 我趴在偏房一處隱蔽的房頂上張望囊陡。 院中可真熱鬧,春花似錦掀亥、人聲如沸撞反。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,420評論 0 24
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽遏片。三九已至,卻和暖如春撮竿,著一層夾襖步出監(jiān)牢的瞬間吮便,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,531評論 1 272
  • 我被黑心中介騙來泰國打工倚聚, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留线衫,地道東北人凿可。 一個月前我還...
    沈念sama閱讀 48,995評論 3 377
  • 正文 我出身青樓惑折,卻偏偏與公主長得像,于是被迫代替她去往敵國和親枯跑。 傳聞我的和親對象是個殘疾皇子惨驶,可洞房花燭夜當晚...
    茶點故事閱讀 45,585評論 2 359

推薦閱讀更多精彩內(nèi)容