Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
EnableWindowsLogSettings — 用于正确启用 Windows 事件日志的文档和脚本。 | Kitploit
工具/GitHubGitHub/yamato-security/enablewindowslogsettings
防御工具配置审计数字取证入侵检测学习与教育事件响应
GitHubyamato-security/enablewindowslogsettings

EnableWindowsLogSettings

用于正确启用 Windows 事件日志的文档和脚本。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
71567190年前Kitploit 审核通过

Yamato Security 标志

Yamato Security 的 Windows 事件日志配置指南(面向 DFIR 与威胁狩猎)

[ English ] | [日本語]

这是又一份关于正确配置和监控 Windows 事件日志的指南,重点强调对 sigma 规则的日志记录。

本文仍在不断完善中,请定期回来查看更新。

TLDR

  • 使用 Windows 默认审核设置时,只能使用约 10~20% 的 sigma 检测规则。
  • 即使已启用 Windows 日志,默认情况下日志的最大大小也只有 1~20 MB,因此证据很有可能很快被覆盖。
  • 使用 YamatoSecurityConfigureWinEventLogs.bat 或 WELA (Windows Event Log Auditor) 启用正确的审核设置,即可使用约 75% 的 sigma 规则,并根据需要长时间保留日志。
    • 警告:请务必根据自己的需求定制脚本,并在生产环境使用前进行测试!
  • 安装 sysmon 以获得完整覆盖。(强烈推荐!)

配套项目

  • Hayabusa - 基于 sigma 的威胁狩猎和 Windows 事件日志快速取证时间线生成器。
  • Hayabusa Rules - 用于 hayabusa 的检测规则。
  • Hayabusa Sample EVTXs - 用于测试 hayabusa/sigma 检测规则的示例 evtx 文件。
  • Takajo - 用于分析 hayabusa 结果的工具。
  • WELA (Windows Event Log Auditor) - 用于审计 Windows 事件日志设置的工具。

目录

  • TLDR
  • 配套项目
  • 目录
  • 作者
  • 贡献者
  • 致谢
  • 默认 Windows 日志设置的问题
  • 警告:对系统进行更改,风险自负!
  • 重要的 Windows 事件日志
    • Sigma 的主要日志源
      • 主要 sigma 日志源
      • 主要安全事件 ID
  • 增大最大文件大小
    • 选项 1:通过事件查看器手动操作
    • 选项 2:Windows 内置工具
    • 选项 3:PowerShell
    • 选项 4:组策略
  • 配置脚本
  • 配置日志设置
    • Sysmon 日志(1382 条 sigma 规则)
    • 安全日志(1045 条 sigma 规则(903 条进程创建规则 + 142 条其他规则))
    • Powershell 日志(175 条 sigma 规则)
      • 模块日志记录(30 条 sigma 规则)
        • 启用模块日志记录
          • 选项 1:通过组策略启用
          • 选项 2:通过注册表启用
      • 脚本块日志记录(134 条 sigma 规则)
        • 启用脚本块日志记录
        • 选项 1:通过组策略启用
        • 选项 2:通过注册表启用
      • 转录日志记录
        • 启用转录日志记录
          • 选项 1:通过组策略启用
          • 选项 2:通过注册表启用
      • 参考资料
    • 系统日志(55 条 sigma 规则)
    • 应用程序日志(16 条 sigma 规则)
    • Windows Defender 操作日志(10 条 sigma 规则)
    • Bits-Client 操作日志(6 条 sigma 规则)
    • 防火墙日志(6 条 sigma 规则)
    • NTLM 操作日志(3 条 sigma 规则)
    • Security-Mitigations 内核模式和用户模式日志 (2 条 sigma 规则)
    • PrintService 日志(2 条 sigma 规则)
      • 管理(1 条 sigma 规则)
      • 操作(1 条 sigma 规则)
    • SMBClient 安全日志(2 条 sigma 规则)
    • AppLocker 日志(1 条 sigma 规则)
    • CodeIntegrity 操作日志(1 条 sigma 规则)
    • Diagnosis-Scripted 操作日志(1 条 sigma 规则)
    • DriverFrameworks-UserMode 操作日志 (1 条 sigma 规则)
    • WMI-Activity 操作日志 (1 条 sigma 规则)
    • TerminalServices-LocalSessionManager 操作日志 (1 条 sigma 规则)
    • TaskScheduler 操作日志 (1 条 sigma 规则)

作者

Zach Mathis(@yamatosecurity)。随着我进行更多研究和测试,我计划定期更新本指南,因为还有很大的改进空间(无论是在文档方面,还是在创建更多检测规则方面)。欢迎提交 PR,我也会很乐意将你添加为贡献者。如果你发现本指南中的任何错误,请告诉我,我会尽快修复。

如果你觉得这些内容有用,请在 GitHub 上点个星,因为这可能会激励我继续更新。

贡献者

  • DustInDark (hitenkoku):日语翻译修复。
  • Fukusuke Takahashi (fukusuket):日语翻译与修复。
  • LasseKrache:指出批处理脚本中的一个错误。

致谢

大部分信息来自微软的 高级安全审核常见问题、sigma 规则、ACSC 事件日志记录指南 以及我自己的研究/测试。我尤其要感谢 sigma 社区 将威胁检测开源并免费提供给所有防御者使用。

默认 Windows 日志设置的问题

默认情况下,Windows 不会记录许多检测恶意活动和执行取证调查所必需的事件。 此外,经典事件日志(Security、System、Application)的默认最大文件大小仅为 20 MB,PowrShell 为 15 MB,而几乎所有其他日志都只有 1 MB,因此证据很有可能随时间被覆盖。 本仓库提供了一个简单的 批处理脚本,让系统管理员可以轻松配置其 Windows 机器,以便在事件发生时拥有所需的日志。对于大型网络,你可能希望以本文档为参考,并通过组策略和/或 InTune 配置终端。

警告:对系统进行更改,风险自负!

我强烈建议改进默认的 Windows 事件日志记录设置,并且会尽力提供最准确的信息。然而,对于启用过多日志记录所产生的任何不利影响,或本仓库中任何内容的准确性,我概不负责。 你有责任在将更改部署到生产环境之前,在测试机器上理解并测试你对系统所做的任何更改。 我建议在模拟你环境的测试机器上尽可能多地启用日志记录,并持续至少一周,然后确认是否有事件产生过多噪音,或者是否有你想要但没有生成的事件。

你可以使用 Hayabusa 的事件 ID 指标命令查看 evtx 文件中事件 ID 的总数和百分比。

示例:hayabusa.exe eid-metrics -f path/to/Security.evtx

重要的 Windows 事件日志

  1. 最需要启用的日志可能是 Process Creation(进程创建),它记录系统中运行了哪些进程。 目前,Sigma 的检测规则中约有一半依赖此事件。 这可以通过安装 Sysmon(事件 ID 1)或启用内置安全日志事件 ID 4688 来实现。 Sysmon 1 将提供可执行文件的哈希和元数据等详细信息,因此是理想之选;但如果无法安装 Sysmon,也可以使用内置的 Security 4688 日志。不过,命令行日志记录也必须启用,因为许多检测规则依赖于此。遗憾的是,Security 4688 提供的信息不如 Sysmon 进程创建日志详细,因此并非所有 Process Creation 规则都能与 Security 4688 配合使用。
  2. 第二重要的是经过适当调优的安全日志。
  3. 第三重要的可能是 PowerShell 模块日志记录和脚本块日志记录,因为攻击者经常滥用 PowerShell。
  4. 第四重要的可能是所有其他 Sysmon 事件。
  5. 在此之后,“Application and Services Logs”(应用程序和服务日志)文件夹下还有许多非常重要的日志:AppLocker、Bits-Client、NTLM、PowerShell、PrintService、Security-Mitigations、Windows Defender、Windows Firewall With Advanced Security、WMI-Activity 等……

Sigma 的主要日志源

WindowsEventsWithSigmaRules

使用默认的 Windows 审核设置时,只能使用约 10~20% 的 sigma 规则!

主要 sigma 日志源

SigmaTopLogSources

主要安全事件 ID

TopSecurityEventIDs

增大最大文件大小

选项 1:通过事件查看器手动操作

这不适合大规模操作,但启用/禁用日志以及检查和/或配置日志最大文件大小的最简单方法,是在事件查看器中右键单击日志并打开 Properties。

选项 2:Windows 内置工具

你可以使用内置的 wevtutil 命令。

示例:wevtutil sl Security /ms:1073741824 用于将安全日志的最大文件大小增加到 1 GB。

选项 3:PowerShell

下载工具