这是又一份关于正确配置和监控 Windows 事件日志的指南,重点强调对 sigma 规则的日志记录。
本文仍在不断完善中,请定期回来查看更新。
Zach Mathis(@yamatosecurity)。随着我进行更多研究和测试,我计划定期更新本指南,因为还有很大的改进空间(无论是在文档方面,还是在创建更多检测规则方面)。欢迎提交 PR,我也会很乐意将你添加为贡献者。如果你发现本指南中的任何错误,请告诉我,我会尽快修复。
如果你觉得这些内容有用,请在 GitHub 上点个星,因为这可能会激励我继续更新。
大部分信息来自微软的 高级安全审核常见问题、sigma 规则、ACSC 事件日志记录指南 以及我自己的研究/测试。我尤其要感谢 sigma 社区 将威胁检测开源并免费提供给所有防御者使用。
默认情况下,Windows 不会记录许多检测恶意活动和执行取证调查所必需的事件。
此外,经典事件日志(Security、System、Application)的默认最大文件大小仅为 20 MB,PowrShell 为 15 MB,而几乎所有其他日志都只有 1 MB,因此证据很有可能随时间被覆盖。
本仓库提供了一个简单的 批处理脚本,让系统管理员可以轻松配置其 Windows 机器,以便在事件发生时拥有所需的日志。对于大型网络,你可能希望以本文档为参考,并通过组策略和/或 InTune 配置终端。
我强烈建议改进默认的 Windows 事件日志记录设置,并且会尽力提供最准确的信息。然而,对于启用过多日志记录所产生的任何不利影响,或本仓库中任何内容的准确性,我概不负责。 你有责任在将更改部署到生产环境之前,在测试机器上理解并测试你对系统所做的任何更改。 我建议在模拟你环境的测试机器上尽可能多地启用日志记录,并持续至少一周,然后确认是否有事件产生过多噪音,或者是否有你想要但没有生成的事件。
你可以使用 Hayabusa 的事件 ID 指标命令查看 evtx 文件中事件 ID 的总数和百分比。
示例:hayabusa.exe eid-metrics -f path/to/Security.evtx
Process Creation(进程创建),它记录系统中运行了哪些进程。
目前,Sigma 的检测规则中约有一半依赖此事件。
这可以通过安装 Sysmon(事件 ID 1)或启用内置安全日志事件 ID 4688 来实现。
Sysmon 1 将提供可执行文件的哈希和元数据等详细信息,因此是理想之选;但如果无法安装 Sysmon,也可以使用内置的 Security 4688 日志。不过,命令行日志记录也必须启用,因为许多检测规则依赖于此。遗憾的是,Security 4688 提供的信息不如 Sysmon 进程创建日志详细,因此并非所有 Process Creation 规则都能与 Security 4688 配合使用。
使用默认的 Windows 审核设置时,只能使用约 10~20% 的 sigma 规则!


这不适合大规模操作,但启用/禁用日志以及检查和/或配置日志最大文件大小的最简单方法,是在事件查看器中右键单击日志并打开 Properties。
你可以使用内置的 wevtutil 命令。
示例:wevtutil sl Security /ms:1073741824 用于将安全日志的最大文件大小增加到 1 GB。