Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
EnableWindowsLogSettings — توثيق وسكربتات لتمكين سجلات أحداث Windows بشكل صحيح. | Kitploit
أدوات/GitHubGitHub/yamato-security/enablewindowslogsettings
أدوات دفاعيةتدقيق التكوينالتحاليل الرقمية الجنائيةكشف التسللالتعلم والتعليمالاستجابة للحوادث
GitHubyamato-security/enablewindowslogsettings

EnableWindowsLogSettings

توثيق وسكربتات لتمكين سجلات أحداث Windows بشكل صحيح.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
7156719منذ 0 سنواتتمت المراجعة من قبل Kitploit

Yamato Security Logo

دليل Yamato Security لتكوين سجلات أحداث Windows لـ DFIR والصيد التهديدي

[ English ] | [日本語]

هذا دليل آخر حول التكوين والمراقبة الصحيحين لسجلات أحداث Windows مع التركيز على التسجيل لقواعد sigma.

هذا عمل قيد التقدم، لذا يرجى العودة بشكل دوري للاطلاع على التحديثات.

TLDR

  • يمكنك استخدام حوالي 10~20% فقط من قواعد كشف sigma مع إعدادات تدقيق Windows الافتراضية.
  • حتى إذا كان سجل أحداث Windows مفعّلاً، فإن الحجم الأقصى الافتراضي للسجلات يتراوح بين 1~20 ميغابايت، لذا فهناك فرصة كبيرة لاستبدال الأدلة بسرعة.
  • قم بتمكين إعدادات التدقيق المناسبة عبر YamatoSecurityConfigureWinEventLogs.bat أو WELA (Windows Event Log Auditor) لاستخدام حوالي 75% من قواعد sigma والاحتفاظ بالسجلات للمدة التي تحتاجها.
    • تحذير: تأكد من تخصيص السكريبت وفقًا لاحتياجاتك واختباره قبل استخدامه في الإنتاج!
  • قم بتثبيت sysmon للحصول على تغطية كاملة. (موصى به بشدة!)

المشاريع المرافقة

  • Hayabusa - صيد تهديدي قائم على sigma ومولّد خط زمني سريع للطب الشرعي لسجلات أحداث Windows.
  • Hayabusa Rules - قواعد كشف لـ hayabusa.
  • Hayabusa Sample EVTXs - ملفات evtx نموذجية لاستخدامها في اختبار قواعد كشف hayabusa/sigma.
  • Takajo - محلل لنتائج hayabusa.
  • WELA (Windows Event Log Auditor) - أداة لتدقيق إعدادات سجلات أحداث Windows.

جدول المحتويات

  • TLDR
  • المشاريع المرافقة
  • جدول المحتويات
  • المؤلف
  • المساهمون
  • شكر وتقدير
  • مشاكل إعدادات سجل Windows الافتراضية
  • تحذير: قم بإجراء تغييرات على أنظمتك على مسؤوليتك الخاصة!
  • سجلات أحداث Windows المهمة
    • أهم مصادر سجلات Sigma
      • أهم مصادر سجلات sigma
      • أهم معرفات أحداث Security
  • زيادة الحد الأقصى لحجم الملف
    • الخيار 1: يدويًا عبر Event Viewer
    • الخيار 2: الأداة المدمجة في Windows
    • الخيار 3: PowerShell
    • الخيار 4: نهج المجموعة
  • سكريبت التكوين
  • تكوين إعدادات السجلات
    • سجل Sysmon (1382 قاعدة sigma)
    • سجل Security (1045 قاعدة sigma (903 قواعد إنشاء عمليات + 142 قاعدة أخرى))
    • سجلات PowerShell (175 قاعدة sigma)
      • تسجيل الوحدات النمطية (30 قاعدة sigma)
        • تمكين تسجيل الوحدات النمطية
          • الخيار 1: التمكين عبر نهج المجموعة
          • الخيار 2: التمكين عبر السجل
      • تسجيل كتل السكربت (134 قاعدة sigma)
        • تمكين تسجيل كتل السكربت
        • الخيار 1: التمكين عبر نهج المجموعة
        • الخيار 2: التمكين عبر السجل
      • تسجيل النسخ
        • تمكين تسجيل النسخ
          • الخيار 1: التمكين عبر نهج المجموعة
          • الخيار 2: التمكين عبر السجل
      • المراجع
    • سجل النظام (55 قاعدة sigma)
    • سجل التطبيق (16 قاعدة sigma)
    • سجل Windows Defender التشغيلي (10 قواعد sigma)
    • سجل Bits-Client التشغيلي (6 قواعد sigma)
    • سجل جدار الحماية (6 قواعد sigma)
    • سجل NTLM التشغيلي (3 قواعد sigma)
    • سجلات Security-Mitigations KernelMode وUserMode (قاعدتان sigma)
    • سجلات PrintService (قاعدتان sigma)
      • Admin (قاعدة sigma واحدة)
      • التشغيلي (قاعدة sigma واحدة)
    • سجل أمان SMBClient (قاعدتان sigma)
    • سجلات AppLocker (قاعدة sigma واحدة)
    • سجل CodeIntegrity التشغيلي (قاعدة sigma واحدة)
    • سجل Diagnosis-Scripted التشغيلي (قاعدة sigma واحدة)
    • سجل DriverFrameworks-UserMode التشغيلي (قاعدة sigma واحدة)
    • سجل WMI-Activity التشغيلي (قاعدة sigma واحدة)
    • سجل TerminalServices-LocalSessionManager التشغيلي (قاعدة sigma واحدة)
    • سجل TaskScheduler التشغيلي (قاعدة sigma واحدة)

المؤلف

زاك ماثيس (@yamatosecurity). مع إجراء المزيد من البحث والاختبار، أخطط لتحديث هذا المستند دوريًا حيث أن هناك مجالًا كبيرًا للتحسين (سواء في التوثيق أو في إنشاء المزيد من قواعد الكشف). طلبات السحب (PRs) مرحب بها وسأضيفك بكل سرور كمساهم. إذا وجدت أي أخطاء في هذا التوثيق، فيرجى إخباري وسأصلحها في أقرب وقت ممكن.

إذا وجدت أيًا من هذا مفيدًا، فيرجى إعطاء نجمة على GitHub لأنها ستساعدني على الأرجح في مواصلة التحديث.

المساهمون

  • DustInDark (hitenkoku): إصلاحات الترجمة اليابانية.
  • Fukusuke Takahashi (fukusuket): ترجمات وإصلاحات يابانية.
  • LasseKrache: الإشارة إلى خطأ في سكريبت الدفعة.

شكر وتقدير

معظم المعلومات تأتي من الأسئلة الشائعة حول تدقيق الأمان المتقدم من Microsoft، وقواعد sigma، ودليل تسجيل أحداث ACSC، وبحوثي/اختباراتي الخاصة. أود أن أشكر مجتمع sigma بشكل خاص على جعل كشف التهديدات مفتوح المصدر ومجانيًا لصالح جميع المدافعين.

مشاكل إعدادات سجل Windows الافتراضية

تنزيل الأداة