Sysmon+Nxlog+GrayLog实现Windows服务器安全日志监控

爱谁谁
发布: 2025-09-03 08:52:41
原创
684人浏览过

使用sysmon、nxlog和graylog实现windows服务器安全日志监控

Sysmon系统监视器是一种Windows系统服务和设备驱动程序,安装后会在系统重启后继续运行,用于监视并记录系统活动至Windows事件日志中。

它能够提供详细的进程创建、网络连接和文件创建时间变更信息。通过Windows事件收集或SIEM代理收集这些事件,并进行后续分析,可以识别出恶意或异常活动,并了解攻击者和恶意软件在网络中的操作方式。

请注意,Sysmon不会对其生成的事件进行分析,也不会尝试保护或隐藏自身免受攻击者的攻击。

准备工作

  1. Sysmon64.exe

可从以下链接下载:

https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon
登录后复制
  1. nxlog安装包 nxlog-ce-2.10.2150.msi

  2. sysmonconfig-export.xml配置文件

  3. 建议安装Notepad++用于编辑配置文件

Sysmon+Nxlog+GrayLog实现Windows服务器安全日志监控(点击图片可放大查看)

Sysmon+Nxlog+GrayLog实现Windows服务器安全日志监控(点击图片可放大查看)

  1. 安装Sysmon

使用以下命令安装Sysmon并应用配置文件:

Sysmon64.exe -i sysmonconfig-export.xml -accepteula
登录后复制

Sysmon+Nxlog+GrayLog实现Windows服务器安全日志监控(点击图片可放大查看)

关于sysmonconfig-export.xml配置模板文件的获取,了解的人自然知道,这里不做展开讨论。

  1. 安装Nxlog并修改nxlog.conf

Sysmon+Nxlog+GrayLog实现Windows服务器安全日志监控(点击图片可放大查看)

nxlog.conf配置文件中的部分内容如下:

Module im_msvistalog
    Query <querylist><query id="0"> * </query></querylist>
<Output systemout="">
    Module      om_udp
    Host        192.168.31.127
    Port        1517
</Output>
<Output sysmonout="">
    Module      om_udp
    Host        192.168.31.127
    Port        1518
</Output>
<Route udp1="">
    Path eventlog => systemout
</Route>
<Route udp2="">
    Path sysmon => sysmonout
</Route>
登录后复制

Sysmon+Nxlog+GrayLog实现Windows服务器安全日志监控(点击图片可放大查看)

帮衣帮-AI服装设计
帮衣帮-AI服装设计

AI服装设计神器,AI生成印花、虚拟试衣、面料替换

帮衣帮-AI服装设计106
查看详情 帮衣帮-AI服装设计
  1. 启动Nxlog服务

Sysmon+Nxlog+GrayLog实现Windows服务器安全日志监控(点击图片可放大查看)

  1. GrayLog配置Input

为了区分系统日志与Sysmon日志,需创建不同的输入、索引和流。

Sysmon+Nxlog+GrayLog实现Windows服务器安全日志监控(点击图片可放大查看)

Sysmon+Nxlog+GrayLog实现Windows服务器安全日志监控(点击图片可放大查看)

Sysmon+Nxlog+GrayLog实现Windows服务器安全日志监控(点击图片可放大查看)

Sysmon+Nxlog+GrayLog实现Windows服务器安全日志监控(点击图片可放大查看)

Sysmon+Nxlog+GrayLog实现Windows服务器安全日志监控(点击图片可放大查看)

防火墙需开放1517和1518 UDP端口:

firewall-cmd --permanent --zone=public --add-port=1517/udp
firewall-cmd --permanent --zone=public --add-port=1518/udp
firewall-cmd --reload
登录后复制

Sysmon+Nxlog+GrayLog实现Windows服务器安全日志监控(点击图片可放大查看)

  1. 测试Sysmon日志

例如,在命令行中执行

ping www.baidu.com
登录后复制

Sysmon+Nxlog+GrayLog实现Windows服务器安全日志监控(点击图片可放大查看)

可以查看到DNS查询日志和命令行进程日志。

Sysmon+Nxlog+GrayLog实现Windows服务器安全日志监控(点击图片可放大查看)

Sysmon+Nxlog+GrayLog实现Windows服务器安全日志监控(点击图片可放大查看)

以上就是Sysmon+Nxlog+GrayLog实现Windows服务器安全日志监控的详细内容,更多请关注php中文网其它相关文章!

最佳 Windows 性能的顶级免费优化软件
最佳 Windows 性能的顶级免费优化软件

每个人都需要一台速度更快、更稳定的 PC。随着时间的推移,垃圾文件、旧注册表数据和不必要的后台进程会占用资源并降低性能。幸运的是,许多工具可以让 Windows 保持平稳运行。

下载
来源:php中文网
本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn
最新问题
开源免费商场系统广告
热门教程
更多>
最新下载
更多>
网站特效
网站源码
网站素材
前端模板
关于我们 免责申明 意见反馈 讲师合作 广告合作 最新更新 English
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送
PHP中文网APP
随时随地碎片化学习
PHP中文网抖音号
发现有趣的

Copyright 2014-2025 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号