- vừa được xem lúc

Phân tích log với Splunk (2)

0 0 12

Người đăng: Nguyen Nguyen

Theo Viblo Asia

Cài đặt splunk trên win 11, đẩy log về server

Cài đặt và triển khai Splunk enterprise 10.0.0 trên máy Win11

Truy cập vào giao diện của Splunk theo đường dẫn: 127.0.0.1:8000

Đẩy log lên máy Splunk

Tạo index mới để dễ tìm kiếm hơn. Settings > Indexes > New Index. Tạo index mới tên wineventlog

image.png

Trong Splunk Web, đi đến Settings > Data Inputs. Chọn Local Event Log Collection > New

image.png

Tạo file inputs.conf với cấu hình như sau

image.png

Tải và cài Splunk Add-on for Microsoft Windows

image.png

Trong Splunk Web → Apps → Manage Apps → Install app from file → Upload file vừa tải.

image.png

Tạo file cấu hình inputs.conf trong Add-on

image.png

Khởi động lại Splunk ( với quyền admin ), nhận thấy đã thu được log

image.png

Phân tích log

Đếm số sự kiện theo loại (EventID): index=wineventlog | stats count BY EventCode, host | sort - count

image.png

Tài khoản được cấp quyền đặc biệt (4672) index=wineventlog EventCode=4672 | stats count BY Account_Name

image.png

Xem tổng quan theo sourcetype / host: index=wineventlog | stats count BY sourcetype, host

image.png

Thống kê số log theo ứng dụng/dịch vụ (SourceName): index=wineventlog | stats count AS TotalLogs by SourceName | sort - TotalLogs

image.png

Tìm các đăng nhập thất bại (EventCode 4625 – Windows Failed Logon): index=wineventlog EventCode=4625 | table _time Account_Name src_ip Message | sort - _time

image.png

Thống kê số log theo mức độ (Level): index=wineventlog | stats count AS Total by Level

image.png

Tìm user đăng nhập ngoài giờ hành chính (EventCode 4624): index=wineventlog EventCode=4624 | eval hour=strftime(_time, "%H") | search hour<8 OR hour>18 | table _time Account_Name src_ip hour Message

image.png

Phát hiện đăng nhập từ IP chưa từng thấy trước đây (EventCode 4624): index=wineventlog EventCode=4624 | stats earliest(_time) AS FirstSeen latest(_time) AS LastSeen by src_ip, Account_Name | where FirstSeen > relative_time(now(), "-1d@d") | convert ctime(FirstSeen) ctime(LastSeen)

image.png

Bình luận

Bài viết tương tự

- vừa được xem lúc

Laravel file permission

Một trong những lỗi khó thường gặp khi cài đặt mới một dự án sử dụng Laravel framework đó là file permission denied. Bài viết này sẽ trình bày về một số nguyên nhân và giải pháp cho vấn đề kể trên.

0 0 53

- vừa được xem lúc

Improve performance by deleting laravel log file via Routes. (Artisan & exec)

1.Giới thiệu.

0 0 50

- vừa được xem lúc

Tìm hiểu về bộ công cụ quản lí log ELK (P2)

Các thành phần và chức năng của ELK Stack. 1. Các thành phần của ELK Stack. E = Elasticsearch.

0 0 39

- vừa được xem lúc

Phân tích log với Splunk (1)

1. Tấn công Brute Force. Chuẩn bị 2 máy ubuntu 20.04, 1 máy win 10 cùng card mạng NAT.

0 0 15

- vừa được xem lúc

Tìm hiểu về Splunk

Tìm hiểu về Splunk. Splunk là hệ thống có thể captures, trích ra các dữ liệu thời gian thực có liên quan tới nhau từ đó nó có thể.

0 0 5

- vừa được xem lúc

Triển khai Splunk

1. Cài đặt và cấu hình Splunk trên máy chủ. Tải Splunk Enterprise (ví dụ: phiên bản .deb cho Ubuntu).

0 0 6