威胁狩猎之日志分析神器

admin 2023年8月17日11:15:35评论54 views字数 431阅读1分26秒阅读模式

前言


对于攻防场景中,我们经常会遇到需要进行日志分析的时候,但是实战场景中,我们拿到的日志量经常是非常大的,很多时候是十几台主机的日志甚至更多。今天带来一个工具splunk,帮助我们快速分析。


正文

拿到安装包后直接安装。

威胁狩猎之日志分析神器

威胁狩猎之日志分析神器

今天我们拿windwos本地日志拿来做例子,正常splunk上传不能解析evtx格式的日志,需要我们配置一下loclal目录下的配置来解析evtx日志。

威胁狩猎之日志分析神器

这里拿自己个人电脑的日志做demo

威胁狩猎之日志分析神器

当我们排查入侵的时候,可以选中进程名进行快速分析,这样可以帮助我们快速的排查一些可疑进程,进而进行样本分析判断。

威胁狩猎之日志分析神器

也可以进行可视化分析

威胁狩猎之日志分析神器

通过可视化分析,快速判断

威胁狩猎之日志分析神器

通过对于关键字段进行过滤排查

威胁狩猎之日志分析神器

威胁狩猎之日志分析神器

如果是多台机器,可以通过限制源IP,将多台机子的安全日志都导入到splunk当中,排查出这台机子对于其他机器的RDP登录情况,以及爆破情况,这是其中一个思路,利用这个平台,可以帮助我们快速的找到异常,从而进一步分析。

原文始发于微信公众号(Th0r安全):威胁狩猎之日志分析神器

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年8月17日11:15:35
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   威胁狩猎之日志分析神器http://cn-sec.com/archives/1961474.html

发表评论

匿名网友 填写信息