Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
EnableWindowsLogSettings — Документация и скрипты для правильного включения журналов событий Windows. | Kitploit
Инструменты/GitHubGitHub/yamato-security/enablewindowslogsettings
Оборонительные ИнструментыАудит конфигурацииЦифровая криминалистикаОбнаружение ВторженийОбучение и ОбразованиеРеагирование на Инциденты
GitHubyamato-security/enablewindowslogsettings

EnableWindowsLogSettings

Документация и скрипты для правильного включения журналов событий Windows.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
71567190 лет назадПроверено Kitploit
Поделиться

Yamato Security Logo

Руководство Yamato Security по настройке журналов событий Windows для DFIR и охоты за угрозами

[ English ] | [日本語]

Это ещё одно руководство по правильной настройке и мониторингу журналов событий Windows с упором на ведение журналов для правил sigma.

Работа продолжается, поэтому периодически заглядывайте сюда за обновлениями.

TLDR

  • С настройками аудита Windows по умолчанию можно использовать лишь около 10–20% правил обнаружения sigma.
  • Даже если журнал Windows включён, по умолчанию максимальный размер журналов составляет от 1 до 20 МБ, поэтому велика вероятность, что улики будут быстро перезаписаны.
  • Включите правильные параметры аудита с помощью YamatoSecurityConfigureWinEventLogs.bat или WELA (Windows Event Log Auditor), чтобы использовать до 75% правил sigma и хранить журналы столько, сколько вам нужно.
    • Внимание: обязательно адаптируйте скрипт под свои нужды и протестируйте его перед использованием в производственной среде!
  • Установите sysmon для полного покрытия. (Настоятельно рекомендуется!)

Сопутствующие проекты

  • Hayabusa — генератор временной шкалы для быстрой криминалистики и охоты за угрозами на основе правил sigma для журналов событий Windows.
  • Hayabusa Rules — правила обнаружения для hayabusa.
  • Hayabusa Sample EVTXs — примеры evtx-файлов для тестирования правил обнаружения hayabusa/sigma.
  • Takajo — анализатор результатов hayabusa.
  • WELA (Windows Event Log Auditor) — инструмент для аудита настроек журналов событий Windows.

Содержание

  • TLDR
  • Сопутствующие проекты
  • Содержание
  • Автор
  • Участники
  • Благодарности
  • Проблемы с настройками журналов Windows по умолчанию
  • Внимание: вносите изменения в свои системы на свой страх и риск!
  • Важные журналы событий Windows
    • Основные источники журналов Sigma
      • Основные источники журналов sigma
      • Основные идентификаторы событий безопасности
  • Увеличение максимального размера файла
    • Вариант 1: вручную через Просмотр событий
    • Вариант 2: встроенный инструмент Windows
    • Вариант 3: PowerShell
    • Вариант 4: групповая политика
  • Скрипт настройки
  • Настройка параметров журнала
    • Журнал Sysmon (1382 правила sigma)
    • Журнал безопасности (1045 правил sigma (903 правила создания процессов + 142 других правил))
    • Журналы PowerShell (175 правил sigma)
      • Модульное ведение журнала (30 правил sigma)
        • Включение модульного ведения журнала
          • Вариант 1: включение через групповую политику
          • Вариант 2: включение через реестр
      • Ведение журнала блоков скриптов (134 правила sigma)
        • Включение ведения журнала блоков скриптов
        • Вариант 1: включение через групповую политику
        • Вариант 2: включение через реестр
      • Журнал транскрипции
        • Включение журнала транскрипции
          • Вариант 1: включение через групповую политику
          • Вариант 2: включение через реестр
      • Ссылки
    • Журнал системы (55 правил sigma)
    • Журнал приложений (16 правил sigma)
    • Журнал Windows Defender Operational (10 правил sigma)
    • Журнал Bits-Client Operational (6 правил sigma)
    • Журнал брандмауэра (6 правил sigma)
    • Журнал NTLM Operational (3 правила sigma)
    • Журналы Security-Mitigations KernelMode и UserMode (2 правила sigma)
    • Журналы PrintService (2 правила sigma)
      • Admin (1 правило sigma)
      • Operational (1 правило sigma)
    • Журнал безопасности SMBClient (2 правила sigma)
    • Журналы AppLocker (1 правило sigma)
    • Журнал CodeIntegrity Operational (1 правило sigma)
    • Журнал Diagnosis-Scripted Operational (1 правило sigma)
    • Журнал DriverFrameworks-UserMode Operational (1 правило sigma)
    • Журнал WMI-Activity Operational (1 правило sigma)
    • Журнал TerminalServices-LocalSessionManager Operational (1 правило sigma)
    • Журнал TaskScheduler Operational (1 правило sigma)

Автор

Zach Mathis (@yamatosecurity). По мере проведения дальнейших исследований и тестирования я планирую периодически обновлять этот документ, так как есть много возможностей для улучшения (как в документации, так и в создании новых правил обнаружения). PR приветствуются, и я с радостью добавлю вас в список участников. Если вы найдёте ошибки в этой документации, пожалуйста, сообщите мне, и я исправлю их как можно скорее.

Если вы находите это полезным, пожалуйста, поставьте звёздочку на GitHub — это, вероятно, поможет мне сохранить мотивацию для продолжения обновлений.

Участники

  • DustInDark (hitenkoku): исправления японского перевода.
  • Fukusuke Takahashi (fukusuket): японские переводы и исправления.
  • LasseKrache: указал на ошибку в пакетном скрипте.

Благодарности

Скачать инструмент