亚洲国产日韩欧美一区二区三区,精品亚洲国产成人av在线,国产99视频精品免视看7,99国产精品久久久久久久成人热,欧美日韩亚洲国产综合乱

搜索

Sysmon+Nxlog+GrayLog實現(xiàn)Windows服務(wù)器安全日志監(jiān)控

愛誰誰
發(fā)布: 2025-09-03 08:52:41
原創(chuàng)
658人瀏覽過

使用sysmon、nxlog和graylog實現(xiàn)windows服務(wù)器安全日志監(jiān)控

Sysmon系統(tǒng)監(jiān)視器是一種Windows系統(tǒng)服務(wù)和設(shè)備驅(qū)動程序,安裝后會在系統(tǒng)重啟后繼續(xù)運(yùn)行,用于監(jiān)視并記錄系統(tǒng)活動至Windows事件日志中。

它能夠提供詳細(xì)的進(jìn)程創(chuàng)建、網(wǎng)絡(luò)連接和文件創(chuàng)建時間變更信息。通過Windows事件收集或SIEM代理收集這些事件,并進(jìn)行后續(xù)分析,可以識別出惡意或異?;顒樱⒘私夤粽吆蛺阂廛浖诰W(wǎng)絡(luò)中的操作方式。

請注意,Sysmon不會對其生成的事件進(jìn)行分析,也不會嘗試保護(hù)或隱藏自身免受攻擊者的攻擊。

準(zhǔn)備工作

  1. Sysmon64.exe

可從以下鏈接下載:

https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon
登錄后復(fù)制
  1. nxlog安裝包 nxlog-ce-2.10.2150.msi

  2. sysmonconfig-export.xml配置文件

  3. 建議安裝Notepad++用于編輯配置文件

Sysmon+Nxlog+GrayLog實現(xiàn)Windows服務(wù)器安全日志監(jiān)控(點擊圖片可放大查看)

Sysmon+Nxlog+GrayLog實現(xiàn)Windows服務(wù)器安全日志監(jiān)控(點擊圖片可放大查看)

  1. 安裝Sysmon

使用以下命令安裝Sysmon并應(yīng)用配置文件:

Sysmon64.exe -i sysmonconfig-export.xml -accepteula
登錄后復(fù)制

Sysmon+Nxlog+GrayLog實現(xiàn)Windows服務(wù)器安全日志監(jiān)控(點擊圖片可放大查看)

關(guān)于sysmonconfig-export.xml配置模板文件的獲取,了解的人自然知道,這里不做展開討論。

  1. 安裝Nxlog并修改nxlog.conf

Sysmon+Nxlog+GrayLog實現(xiàn)Windows服務(wù)器安全日志監(jiān)控(點擊圖片可放大查看)

nxlog.conf配置文件中的部分內(nèi)容如下:

Module im_msvistalog
    Query <querylist><query id="0"> * </query></querylist>
<Output systemout="">
    Module      om_udp
    Host        192.168.31.127
    Port        1517
</Output>
<Output sysmonout="">
    Module      om_udp
    Host        192.168.31.127
    Port        1518
</Output>
<Route udp1="">
    Path eventlog => systemout
</Route>
<Route udp2="">
    Path sysmon => sysmonout
</Route>
登錄后復(fù)制

Sysmon+Nxlog+GrayLog實現(xiàn)Windows服務(wù)器安全日志監(jiān)控(點擊圖片可放大查看)

JoinMC智能客服
JoinMC智能客服

JoinMC智能客服,幫您熬夜加班,7X24小時全天候智能回復(fù)用戶消息,自動維護(hù)媒體主頁,全平臺渠道集成管理,電商物流平臺一鍵綁定,讓您出海輕松無憂!

JoinMC智能客服23
查看詳情 JoinMC智能客服
  1. 啟動Nxlog服務(wù)

Sysmon+Nxlog+GrayLog實現(xiàn)Windows服務(wù)器安全日志監(jiān)控(點擊圖片可放大查看)

  1. GrayLog配置Input

為了區(qū)分系統(tǒng)日志與Sysmon日志,需創(chuàng)建不同的輸入、索引和流。

Sysmon+Nxlog+GrayLog實現(xiàn)Windows服務(wù)器安全日志監(jiān)控(點擊圖片可放大查看)

Sysmon+Nxlog+GrayLog實現(xiàn)Windows服務(wù)器安全日志監(jiān)控(點擊圖片可放大查看)

Sysmon+Nxlog+GrayLog實現(xiàn)Windows服務(wù)器安全日志監(jiān)控(點擊圖片可放大查看)

Sysmon+Nxlog+GrayLog實現(xiàn)Windows服務(wù)器安全日志監(jiān)控(點擊圖片可放大查看)

Sysmon+Nxlog+GrayLog實現(xiàn)Windows服務(wù)器安全日志監(jiān)控(點擊圖片可放大查看)

防火墻需開放1517和1518 UDP端口:

firewall-cmd --permanent --zone=public --add-port=1517/udp
firewall-cmd --permanent --zone=public --add-port=1518/udp
firewall-cmd --reload
登錄后復(fù)制

Sysmon+Nxlog+GrayLog實現(xiàn)Windows服務(wù)器安全日志監(jiān)控(點擊圖片可放大查看)

  1. 測試Sysmon日志

例如,在命令行中執(zhí)行

ping www.baidu.com
登錄后復(fù)制

Sysmon+Nxlog+GrayLog實現(xiàn)Windows服務(wù)器安全日志監(jiān)控(點擊圖片可放大查看)

可以查看到DNS查詢?nèi)罩竞兔钚羞M(jìn)程日志。

Sysmon+Nxlog+GrayLog實現(xiàn)Windows服務(wù)器安全日志監(jiān)控(點擊圖片可放大查看)

Sysmon+Nxlog+GrayLog實現(xiàn)Windows服務(wù)器安全日志監(jiān)控(點擊圖片可放大查看)

以上就是Sysmon+Nxlog+GrayLog實現(xiàn)Windows服務(wù)器安全日志監(jiān)控的詳細(xì)內(nèi)容,更多請關(guān)注php中文網(wǎng)其它相關(guān)文章!

最佳 Windows 性能的頂級免費優(yōu)化軟件
最佳 Windows 性能的頂級免費優(yōu)化軟件

每個人都需要一臺速度更快、更穩(wěn)定的 PC。隨著時間的推移,垃圾文件、舊注冊表數(shù)據(jù)和不必要的后臺進(jìn)程會占用資源并降低性能。幸運(yùn)的是,許多工具可以讓 Windows 保持平穩(wěn)運(yùn)行。

下載
來源:php中文網(wǎng)
本文內(nèi)容由網(wǎng)友自發(fā)貢獻(xiàn),版權(quán)歸原作者所有,本站不承擔(dān)相應(yīng)法律責(zé)任。如您發(fā)現(xiàn)有涉嫌抄襲侵權(quán)的內(nèi)容,請聯(lián)系admin@php.cn
最新問題
開源免費商場系統(tǒng)廣告
最新下載
更多>
網(wǎng)站特效
網(wǎng)站源碼
網(wǎng)站素材
前端模板
關(guān)于我們 免責(zé)申明 意見反饋 講師合作 廣告合作 最新更新
php中文網(wǎng):公益在線php培訓(xùn),幫助PHP學(xué)習(xí)者快速成長!
關(guān)注服務(wù)號 技術(shù)交流群
PHP中文網(wǎng)訂閱號
每天精選資源文章推送
PHP中文網(wǎng)APP
隨時隨地碎片化學(xué)習(xí)
PHP中文網(wǎng)抖音號
發(fā)現(xiàn)有趣的

Copyright 2014-2025 http://ipnx.cn/ All Rights Reserved | php.cn | 湘ICP備2023035733號