威胁狩猎之日志分析神器
2023-8-19 20:47:20 Author: 渗透安全团队(查看原文) 阅读量:47 收藏

由于微信公众号推送机制改变了,快来星标不再迷路,谢谢大家!

前言

对于攻防场景中,我们经常会遇到需要进行日志分析的时候,但是实战场景中,我们拿到的日志量经常是非常大的,很多时候是十几台主机的日志甚至更多。今天带来一个工具splunk,帮助我们快速分析。

正文

拿到安装包后直接安装。

今天我们拿windwos本地日志拿来做例子,正常splunk上传不能解析evtx格式的日志,需要我们配置一下loclal目录下的配置来解析evtx日志。

这里拿自己个人电脑的日志做demo

当我们排查入侵的时候,可以选中进程名进行快速分析,这样可以帮助我们快速的排查一些可疑进程,进而进行样本分析判断。

也可以进行可视化分析

通过可视化分析,快速判断

通过对于关键字段进行过滤排查

如果是多台机器,可以通过限制源IP,将多台机子的安全日志都导入到splunk当中,排查出这台机子对于其他机器的RDP登录情况,以及爆破情况,这是其中一个思路,利用这个平台,可以帮助我们快速的找到异常,从而进一步分析。

Hw期间的一些漏洞情报分享


文章来源: http://mp.weixin.qq.com/s?__biz=MzkxNDAyNTY2NA==&mid=2247508754&idx=2&sn=3ff781321dc23fb6d978f4cf1d8b6d94&chksm=c1765ebdf601d7ab5a43f8f5eb89785eb0a8d3069850a380936dd653258cf1153fe2274c55be&scene=0&xtrack=1#rd
如有侵权请联系:admin#unsafe.sh