Skip to content
KitploitKITPLOIT
도구블로그
Log in
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

피드문의개인정보© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
EnableWindowsLogSettings — Windows 이벤트 로그를 올바르게 활성화하기 위한 문서 및 스크립트. | Kitploit
도구/GitHubGitHub/yamato-security/enablewindowslogsettings
Defensive ToolsConfiguration AuditingDigital ForensicsIntrusion DetectionLearning & EducationIncident Response
GitHubyamato-security/enablewindowslogsettings

EnableWindowsLogSettings

Windows 이벤트 로그를 올바르게 활성화하기 위한 문서 및 스크립트.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
71567190년 전Kitploit 검토 완료

Yamato Security Logo

Yamato Security의 DFIR 및 위협 헌팅을 위한 Windows 이벤트 로그 구성 가이드

[ English ] | [日本語]

이 문서는 sigma 규칙에 대한 로깅을 중점으로 Windows 이벤트 로그를 올바르게 구성하고 모니터링하는 또 다른 가이드입니다.

이 문서는 작성 중이므로 정기적으로 다시 확인해 주시기 바랍니다.

TLDR

  • 기본 Windows 감사 설정에서는 sigma 탐지 규칙의 약 10~20%만 사용할 수 있습니다.
  • Windows 로그가 활성화되어 있어도 기본적으로 로그 최대 크기는 1~20MB이므로 증거가 빠르게 덮어쓸 가능성이 높습니다.
  • YamatoSecurityConfigureWinEventLogs.bat 또는 WELA (Windows Event Log Auditor)로 적절한 감사 설정을 활성화하면 sigma 규칙의 약 75%까지 사용할 수 있고 필요할 때까지 로그를 보존할 수 있습니다.
    • 경고: 스크립트를 필요에 맞게 사용자 지정하고 프로덕션에서 사용하기 전에 테스트하세요!
  • 전체 적용 범위를 확보하려면 sysmon을 설치하세요. (적극 권장합니다!)

관련 프로젝트

  • Hayabusa - Windows 이벤트 로그용 sigma 기반 위협 헌팅 및 빠른 포렌식 타임라인 생성기.
  • Hayabusa Rules - hayabusa용 탐지 규칙.
  • Hayabusa Sample EVTXs - hayabusa/sigma 탐지 규칙 테스트에 사용할 샘플 evtx 파일.
  • Takajo - hayabusa 결과 분석기.
  • WELA (Windows Event Log Auditor) - Windows 이벤트 로그 설정을 감사하는 도구.

목차

  • TLDR
  • 관련 프로젝트
  • 목차
  • 작성자
  • 기여자
  • 감사의 말
  • 기본 Windows 로그 설정의 문제점
  • 경고: 시스템 변경은 본인 책임하에 수행하세요!
  • 중요한 Windows 이벤트 로그
    • Sigma의 주요 로그 소스
      • 주요 sigma 로그 소스
      • 주요 보안 이벤트 ID
  • 최대 파일 크기 늘리기
    • 옵션 1: 이벤트 뷰어에서 수동으로
    • 옵션 2: Windows 기본 제공 도구
    • 옵션 3: PowerShell
    • 옵션 4: 그룹 정책
  • 구성 스크립트
  • 로그 설정 구성
    • Sysmon 로그 (Sigma 규칙 1382개)
    • Security 로그 (Sigma 규칙 1045개 (프로세스 생성 규칙 903개 + 기타 규칙 142개))
    • Powershell 로그 (Sigma 규칙 175개)
      • 모듈 로깅 (Sigma 규칙 30개)
        • 모듈 로깅 활성화
          • 옵션 1: 그룹 정책을 통한 활성화
          • 옵션 2: 레지스트리를 통한 활성화
      • 스크립트 블록 로깅 (Sigma 규칙 134개)
        • 스크립트 블록 로깅 활성화
        • 옵션 1: 그룹 정책을 통한 활성화
        • 옵션 2: 레지스트리를 통한 활성화
      • 기록(Transcription) 로깅
        • 기록(Transcription) 로깅 활성화
          • 옵션 1: 그룹 정책을 통한 활성화
          • 옵션 2: 레지스트리를 통한 활성화
      • 참고 자료
    • System 로그 (Sigma 규칙 55개)
    • Application 로그 (Sigma 규칙 16개)
    • Windows Defender Operational 로그 (Sigma 규칙 10개)
    • Bits-Client Operational 로그 (Sigma 규칙 6개)
    • 방화벽 로그 (Sigma 규칙 6개)
    • NTLM Operational 로그 (Sigma 규칙 3개)
    • Security-Mitigations KernelMode 및 UserMode 로그 (Sigma 규칙 2개)
    • PrintService 로그 (Sigma 규칙 2개)
      • Admin (Sigma 규칙 1개)
      • Operational (Sigma 규칙 1개)
    • SMBClient Security 로그 (Sigma 규칙 2개)
    • AppLocker 로그 (Sigma 규칙 1개)
    • CodeIntegrity Operational 로그 (Sigma 규칙 1개)
    • Diagnosis-Scripted Operational 로그 (Sigma 규칙 1개)
    • DriverFrameworks-UserMode Operational 로그 (Sigma 규칙 1개)
    • WMI-Activity Operational 로그 (Sigma 규칙 1개)
    • TerminalServices-LocalSessionManager Operational 로그 (Sigma 규칙 1개)
    • TaskScheduler Operational 로그 (Sigma 규칙 1개)

작성자

Zach Mathis (@yamatosecurity). 더 많은 연구와 테스트를 수행하면서, 개선의 여지가 많기 때문에(문서와 탐지 규칙 생성 모두에서) 이 문서를 주기적으로 업데이트할 계획입니다. PR은 환영하며 기여자로 기꺼이 추가하겠습니다. 이 문서에서 오류를 발견하시면 알려주시기 바랍니다. 가능한 한 빨리 수정하겠습니다.

이 문서가 유용하다고 생각되시면 GitHub에 스타를 눌러주세요. 계속 업데이트하는 데 동기부여가 될 것입니다.

기여자

  • DustInDark (hitenkoku): 일본어 번역 수정.
  • Fukusuke Takahashi (fukusuket): 일본어 번역 및 수정.
  • LasseKrache: 배치 스크립트의 버그 지적.

감사의 말

대부분의 정보는 Microsoft의 Advanced security auditing FAQ, sigma 규칙, ACSC Event Logging Guide 및 제 연구/테스트에서 얻은 것입니다. 특히 모든 방어자들을 위해 위협 탐지를 오픈 소스로 무료 제공해 주신 sigma 커뮤니티에 감사드립니다.

기본 Windows 로그 설정의 문제점

기본적으로 Windows는 악성 활동 탐지와 포렌식 조사에 필요한 많은 이벤트를 기록하지 않습니다. 또한 이벤트 파일의 기본 최대 크기는 클래식 이벤트 로그(Security, System, Application)의 경우 20MB, PowerShell의 경우 15MB에 불과하며, 다른 거의 모든 로그는 1MB에 불과하므로 시간이 지나면서 증거가 덮어쓸 가능성이 높습니다. 이 저장소에는 시스템 관리자가 Windows 머신을 쉽게 구성하여 사고 발생 시 필요한 로그를 확보할 수 있도록 간단한 배치 스크립트가 제공되어 있습니다. 대규모 네트워크의 경우 이 문서를 참조 자료로 사용하고 그룹 정책 및/또는 InTune으로 엔드포인트를 구성하는 것이 좋습니다.

경고: 시스템 변경은 본인 책임하에 수행하세요!

기본 Windows 이벤트 로깅 설정을 개선할 것을 적극 권장하며 가장 정확한 정보를 제공하기 위해 최선을 다하고 있습니다. 그러나 지나친 로깅 활성화로 인한 부작용이나 이 저장소에 있는 내용의 정확성에 대해서는 어떠한 책임도 지지 않습니다. 프로덕션에 배포하기 전에 테스트 머신에서 시스템에 적용할 모든 변경 사항을 이해하고 테스트할 책임은 사용자에게 있습니다. 최소 일주일 동안 사용자 환경을 모방한 테스트 머신에서 가능한 한 많은 로깅을 켜고, 너무 많은 노이즈를 생성하는 이벤트가 있는지 또는 원하지만 생성되지 않는 이벤트가 있는지 확인하는 것이 좋습니다.

Hayabusa의 이벤트 ID 메트릭 명령을 사용하여 evtx 파일에 있는 이벤트 ID의 총 개수와 백분율을 확인할 수 있습니다.

예시: hayabusa.exe eid-metrics -f path/to/Security.evtx

중요한 Windows 이벤트 로그

도구 다운로드