当前位置: 首页 > news >正文

日志分析工具-应急响应实战笔记

Log Parser
Log Parser (是微软公司出品的日志分析工具,它功能强大,使用简单,可以分析基于文本的日志文件、 XML 文件、 CSV (逗号分隔符)文件,以及操作系统的事件日志、注册表、文件系统、 Active Directory 。它可以像使用 SQL 语句 一样查询分析这些数据,甚至可以把分析结果以各种图表的形式展现出来。
Log Parser 2.2 下载地址: https://www.microsoft.com/en-us/download/details.aspx?id=24659
Log Parser 使用示例: https://mlichtenberg.wordpress.com/2011/02/03/log-parser-rocks-more-than-50-examples/
基本查询结构
Logparser.exe –i:EVT –o:DATAGRID "SELECT * FROM c:\xx.evtx"
使用 Log Parser 分析日志
1 、查询登录成功的事件
登录成功的所有事件
LogParser.exe -i:EVT –o:DATAGRID "SELECT * FROM c:\Security.evtx where EventID=4624"
指定登录时间范围的事件:
LogParser.exe -i:EVT –o:DATAGRID "SELECT * FROM c:\Security.evtx where TimeGenerated>'2018-
06-19 23:32:11' and TimeGenerated<'2018-06-20 23:34:00' and EventID=4624"
提取登录成功的用户名和 IP
LogParser.exe -i:EVT –o:DATAGRID "SELECT EXTRACT_TOKEN(Message,13,' ') as
EventType,TimeGenerated as LoginTime,EXTRACT_TOKEN(Strings,5,'|') as
Username,EXTRACT_TOKEN(Message,38,' ') as Loginip FROM c:\Security.evtx where EventID=4624"
2 、查询登录失败的事件
登录失败的所有事件:
LogParser.exe -i:EVT –o:DATAGRID "SELECT * FROM c:\Security.evtx where EventID=4625"
提取登录失败用户名进行聚合统计:
LogParser.exe -i:EVT "SELECT EXTRACT_TOKEN(Message,13,' ') as
EventType,EXTRACT_TOKEN(Message,19,' ') as user,count(EXTRACT_TOKEN(Message,19,' ')) as
Times,EXTRACT_TOKEN(Message,39,' ') as Loginip FROM c:\Security.evtx where EventID=4625 GROUP
BY Message"
3 、系统历史开关机记录:
LogParser.exe -i:EVT –o:DATAGRID "SELECT TimeGenerated,EventID,Message FROM c:\System.evtx
where EventID=6005 or EventID=6006"
LogParser Lizard
对于 GUI 环境的 Log Parser Lizard ,其特点是比较易于使用,甚至不需要记忆繁琐的命令,只需要做好设置,写好基本
SQL 语句,就可以直观的得到结果。
下载地址: http://www.lizard-labs.com/log_parser_lizard.aspx
依赖包: Microsoft .NET Framework 4 .5 ,下载地址: https://www.microsoft.com/en-us/download/details.aspx?id
=42642
查询最近用户登录情况:
Event Log Explorer
Event Log Explorer 是一款非常好用的 Windows 日志分析工具。可用于查看,监视和分析跟事件记录,包括安全,系
统,应用程序和其他微软 Windows 的记录被记载的事件,其强大的过滤功能可以快速的过滤出有价值的信息。
下载地址: https://event-log-explorer.en.softonic.com/
参考链接:
Windows 日志分析 https://mp.weixin.qq.com/s/ige5UO8WTuOOO3yRw-LeqQ

http://www.mrgr.cn/news/56974.html

相关文章:

  • AUTOSAR_EXP_ARAComAPI的5章笔记(14)
  • redis 第155节答疑 源码分析Hash类型ziplist结构和zlentry实体解析
  • 【C++】string类(2)
  • React类组件详解
  • ASP.NET Core8.0学习笔记(二十一)——EFCore关系配置API
  • Qt编程技巧小知识点(4)十进制与十六进制数据转化(升级版)
  • 网络不稳定?试试这款Figma的中文替代设计工具
  • LLaMA Factory环境配置
  • ERP、SCM与CRM:三大系统的区别与整合策略
  • Go语言开发环境搭建
  • 源代码防泄密技术正在更新迭代中
  • curl请求接口的三个坑
  • 117.WEB渗透测试-信息收集-ARL(8)
  • STM32CubeMX软件界面不清晰调整方法
  • 专利交易:开启知识产权变现之门
  • 大厂面试真题-说说Clickhouse比Hbase强在哪
  • linux之网络子系统-路由子系统(1)
  • 分享一些成功保障淘宝详情接口调用安全性的实践案例
  • git已经commit,但未push想撤回提交
  • 基于潜空间搜索的策略自适应组合优化(NeurIPS2023)(未完)
  • JavaWeb 25.Vite
  • 【MySQL】提高篇—视图与存储过程:存储过程(Procedure)的创建与调用
  • 机器学习中的正则化拟合
  • Linux 进程地址空间
  • 天润融通推出智能语音导航,自动识别客户意图实现高效分流
  • SD-WAN组网方案适合哪些企业?