Windows sysmon+winlogbeat+ELK實現(xiàn)Windows監(jiān)控

一、sysmon告警介紹

sysmon提供21種事件告警:

Event ID 1:進程創(chuàng)建

Event ID 2:進程更改文件創(chuàng)建時間

Event ID 3:網(wǎng)絡連接

Event ID 4:sysmon服務狀態(tài)變更

Event ID 5:進程終止

Event ID 6:驅(qū)動程序加載

Event ID 7:映像加載

Event ID 8:遠程連接線程創(chuàng)建

Event ID 9:內(nèi)存讀取

Event ID 10:進程允許訪問

Event ID 12:注冊表事件(鍵值配置)

Event ID 13: 注冊表事件(項目創(chuàng)建和刪除)

Event ID 14:注冊表事件(鍵值鍵名修改)

Event ID 15:創(chuàng)建文件留事件

Event ID 17:管道事件(管道創(chuàng)建)

Event ID 18:管道事件(管道連接)

Event ID 19:WMI事件(WMI事件過濾動作執(zhí)行)

Event ID 20:WMI事件(WMI事件注冊動作執(zhí)行)

Event ID 21:WMI事件(WMI事件綁定過濾器動作執(zhí)行)

Event ID 255:錯誤

二明垢、監(jiān)控設計

功能實現(xiàn)

①:Windows機器固定周期從內(nèi)網(wǎng)搭建網(wǎng)站獲取配置腳本毒费,并每周進行一次Sysmon64.exe?-c?的更新乡恕,以實現(xiàn)自動同步配置的需求(bat腳本+Windows周期任務實現(xiàn))

②:winlogbeat收集sysmon日志并將日志輸出到logstash中

③:?logstash進行篩選洼滚,remove掉不需要的項(根據(jù)需要調(diào)整速梗,筆者只監(jiān)控告警id 3網(wǎng)絡連接枚碗、id 4 sysmon服務狀態(tài)變更、id 8 遠程連接線程創(chuàng)建和id 255 錯誤)

④:ES提供數(shù)據(jù)查詢功能簇爆,logstash的email插件提供告警功能

⑤:通過Python腳本郵件合并癞松、篩選發(fā)現(xiàn)的威脅項

環(huán)境要求:sysmon部署環(huán)境需要是win7及以上爽撒,win2008 R2及以上入蛆。

三、sysmon+winlogbeat一鍵部署

https://github.com/Hudi233/sysmonwinlogbeat

四硕勿、logstash配置

input? {

????????beats {

????????????????port =>?5044

????????}

}

filter {

? ? ? ? if?[event_data][DestinationIp] !~?"^100\.|^10\."?and [event_data][DestinationIp] =~?"^(?:(?:25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.){3}(?:25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)$"?{

????????????????geoip {

????????????????????????source =>?"[event_data][DestinationIp]"

????????????????????????fields => ["city_name",?"country_name"]

????????????????????????database =>?"./ELK/logstash-6.4.0/GeoLite2-City.mmdb"

????????????????}

????????}

????????if?[event_data][DestinationIp] =~?"^100\.|^10\.|^127\.0\.0\.1"?{

????????????????drop { }

????????}

}

output {

????????elasticsearch {

????????????????hosts =>?"127.0.0.1:9200"

????????????????index =>?"sysmon"

????????}

????????if?[event_data][DestinationIp] !~?"^100\.|^10\.|^127\.0\.0\.1"?{

????????????????email {

????????????????????????to =>?'xxx@xxx.com'

????????????????????????from =>?'xxx@xxx.com'

????????????????????????subject =>?'Alert - %{event_id}'

????????????????????????body =>?"Content:\n%{message}\n%{geoip}"

????????????????????????address =>?'xxx.com'

????????????????????????authentication =>?"plain"

????????????????????????password =>?'***'

????????????????????????username =>?'xxx@xxx.com'

????????????????}

????????}

}

最后編輯于
?著作權歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末哨毁,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子源武,更是在濱河造成了極大的恐慌扼褪,老刑警劉巖,帶你破解...
    沈念sama閱讀 211,123評論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件粱栖,死亡現(xiàn)場離奇詭異话浇,居然都是意外死亡,警方通過查閱死者的電腦和手機闹究,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,031評論 2 384
  • 文/潘曉璐 我一進店門幔崖,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事赏寇〖郏” “怎么了?”我有些...
    開封第一講書人閱讀 156,723評論 0 345
  • 文/不壞的土叔 我叫張陵嗅定,是天一觀的道長自娩。 經(jīng)常有香客問我,道長渠退,這世上最難降的妖魔是什么忙迁? 我笑而不...
    開封第一講書人閱讀 56,357評論 1 283
  • 正文 為了忘掉前任,我火速辦了婚禮碎乃,結果婚禮上动漾,老公的妹妹穿的比我還像新娘。我一直安慰自己荠锭,他們只是感情好旱眯,可當我...
    茶點故事閱讀 65,412評論 5 384
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著证九,像睡著了一般删豺。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上愧怜,一...
    開封第一講書人閱讀 49,760評論 1 289
  • 那天呀页,我揣著相機與錄音,去河邊找鬼拥坛。 笑死蓬蝶,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的猜惋。 我是一名探鬼主播丸氛,決...
    沈念sama閱讀 38,904評論 3 405
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼著摔!你這毒婦竟也來了缓窜?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 37,672評論 0 266
  • 序言:老撾萬榮一對情侶失蹤谍咆,失蹤者是張志新(化名)和其女友劉穎禾锤,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體摹察,經(jīng)...
    沈念sama閱讀 44,118評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡恩掷,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,456評論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了供嚎。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片黄娘。...
    茶點故事閱讀 38,599評論 1 340
  • 序言:一個原本活蹦亂跳的男人離奇死亡旦签,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出寸宏,到底是詐尸還是另有隱情宁炫,我是刑警寧澤,帶...
    沈念sama閱讀 34,264評論 4 328
  • 正文 年R本政府宣布氮凝,位于F島的核電站羔巢,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏罩阵。R本人自食惡果不足惜竿秆,卻給世界環(huán)境...
    茶點故事閱讀 39,857評論 3 312
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望稿壁。 院中可真熱鬧幽钢,春花似錦、人聲如沸傅是。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,731評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽喧笔。三九已至帽驯,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間书闸,已是汗流浹背尼变。 一陣腳步聲響...
    開封第一講書人閱讀 31,956評論 1 264
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留浆劲,地道東北人嫌术。 一個月前我還...
    沈念sama閱讀 46,286評論 2 360
  • 正文 我出身青樓,卻偏偏與公主長得像牌借,于是被迫代替她去往敵國和親度气。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 43,465評論 2 348