ARTICLE DETAIL

资讯详情

深耕网站建设、视觉设计与SEO优化的一线实战洞察。

基于 Anthropic Cybersecurity Skills 的 Windows 事件日志检测配置指南:从高级审核策略到 SIEM 转发

基于 Anthropic Cybersecurity Skills 的 Windows 事件日志检测配置指南:从高级审核策略到 SIEM 转发 基于 Anthropic Cybersecurity Skills 的 Windows 事件日志检测配置指南从高级审核策略到 SIEM 转发【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills导读Windows 原生事件日志是威胁检测与取证调查的核心数据源但默认配置下日志量不足、审计策略粗糙往往让检测规则“无米下锅”。本指南以开源仓库 Anthropic-Cybersecurity-Skills 中configuring-windows-event-logging-for-detection技能为骨架讲解如何通过高级审核策略Advanced Audit Policy生成高保真安全事件登录、进程创建、特权使用、对象访问完成日志容量规划、命令行审计、Windows 事件转发WEF与 SIEM 对接并落地可复用的配置基线模板与自动化审计脚本。读完本文你将掌握一套可直接套用的 Windows 检测型日志配置方案以及配套的事件 ID 速查表与基线核对方法。一、模板定位一份可直接填写的检测基线清单该技能目录下的 assets/template.md 是整套方案的落地交付物——它不是教程而是供实施人员填写、签署的配置基线模板。模板由三张表组成表 1审核策略设置Audit Policy Settings子类别设置状态Credential Validation凭据验证Success, FailureLogon登录Success, FailureProcess Creation进程创建SuccessSpecial Logon特殊登录Success表 2日志大小Log Sizes日志大小保留策略Security1 GBOverwrite覆盖PowerShell/Operational512 MBOverwrite覆盖表 3签署Sign-Off角色姓名日期Security其中“状态 / 保留策略 / 姓名 / 日期”列留空正是为了由实施工程师在逐项配置后回填、并由安全负责人签署确认形成可审计的配置变更记录。这套基线并非凭空设定它与技能主体 SKILL.md 中的推荐值一一对应本文后续各节将展开每行基线背后的配置命令与检测意义。模板的使用场景据 SKILL.md “When to Use”配置 Windows 高级审核策略、启用带命令行的进程创建审计Event 4688、搭建登录/注销审计、规划事件日志存储并转发至 SIEM。注意本技能不适用于 Sysmon 配置仓库中有独立技能或 Linux 审计日志。二、前置条件与适用范围在按模板配置前需要确认环境满足 SKILL.md 列出的前置条件Windows Server 或 Windows 10/11 系统具备组策略管理权限使用 Active Directory 环境且拥有创建组策略对象GPO的权限SIEM 平台已就绪可接收 Windows 事件日志转发对 Windows 安全事件 ID 与审计类别有基本理解。该技能在 YAML frontmatter 中声明了 NIST CSF 2.0 映射PR.PS-01、PR.PS-02、DE.CM-01、PR.IR-01与 MITRE ATTCK 映射T1685.005、T1059.001、T1053.005、T1047、T1543.003涵盖进程执行、计划任务、WMI 与服务创建等检测关注点与仓库整体“检测工程化”定位一致。三、第一步通过 GPO 配置高级审核策略3.1 基本审核策略与高级审核策略的冲突SKILL.md 的“Common Pitfalls”中特别强调基本审核策略Basic Audit Policy与高级审核策略Advanced Audit Policy会相互冲突必须只使用高级审核策略。这是 Windows 审计配置中最常见的坑——两者混用会导致策略互相覆盖、事件丢失。高级审核策略相比基本策略的 9 个大类细分出58 个子类别可对每个子类别独立设置 Success / Failure粒度显著提升见 SKILL.md “Key Concepts”。3.2 GPO 导航路径与推荐配置在组策略管理控制台中按以下路径进入Computer Configuration → Windows Settings → Security Settings → Advanced Audit Policy Configuration → Audit Policies推荐开启的审核子类别来自 SKILL.md Step 1类别子类别设置Account LogonAudit Credential ValidationSuccess, FailureAccount LogonAudit Kerberos AuthenticationSuccess, FailureAccount ManagementAudit Security Group ManagementSuccessAccount ManagementAudit User Account ManagementSuccess, FailureLogon/LogoffAudit LogonSuccess, FailureLogon/LogoffAudit LogoffSuccessLogon/LogoffAudit Special LogonSuccessLogon/LogoffAudit Other Logon/Logoff EventsSuccess, FailureObject AccessAudit File ShareSuccess, FailureObject AccessAudit Removable StorageSuccess, FailureObject AccessAudit SAMSuccessPolicy ChangeAudit Audit Policy ChangeSuccess, FailurePolicy ChangeAudit Authentication Policy ChangeSuccessPrivilege UseAudit Sensitive Privilege UseSuccess, FailureDetailed TrackingAudit Process CreationSuccessDetailed TrackingAudit DPAPI ActivitySuccess, Failure这与模板中的四行核心基线Credential Validation、Logon、Process Creation、Special Logon完全对应模板是这套完整推荐集的“最小可签署基线”。3.3 用 auditpol 命令行核对与设置对于非域环境或需要脚本化核对的场景可使用auditpol命令api-reference.md# 查看当前高级审核策略 auditpol /get /category:* # 启用指定子类别例如进程创建 auditpol /set /subcategory:Process Creation /success:enable仓库提供的 process.py 正是封装了auditpol /get /category:*的解析逻辑它定义了一份RECOMMENDED期望字典Credential Validation 为 Success and Failure、Logon 为 Success and Failure、Process Creation 为 Success、Sensitive Privilege Use 为 Success and Failure 等逐项比对当前策略并输出PASS / FAIL与合规得分可作为模板签署前的自动核对工具python scripts/process.py该脚本通过subprocess调用系统auditpol仅在 Windows 上可用非 Windows 环境会返回auditpol not available错误这正是仓库代码中体现的“以命令输出为事实来源”的核对方式。四、第二步开启进程创建事件的命令行记录Event 4688默认情况下Event 4688 只记录进程名而不含命令行参数检测价值大打折扣。SKILL.md 的“Common Pitfalls”明确指出没有命令行的 Event 4688 检测价值极小必须启用ProcessCreationIncludeCmdLine_Enabled。启用方式有两种二选一即可# 方式一注册表即时生效 New-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Audit -Name ProcessCreationIncludeCmdLine_Enabled -Value 1 -PropertyType DWORD -Force# 方式二GPO Computer Configuration → Administrative Templates → System → Audit Process Creation → Include command line in process creation events → Enabled启用后Event 4688 将携带完整命令行可为后续的进程执行检测规则如可疑 PowerShell 命令、LOLBin 调用提供关键上下文。五、第三步规划事件日志大小与保留策略5.1 默认 20 MB 的问题Windows Security 日志默认最大仅 20 MB在繁忙服务器上“几分钟就会被填满”SKILL.md “Common Pitfalls”。日志一旦写满且未配置覆盖策略新事件将被丢弃检测盲区随之产生。5.2 扩容与保留策略命令# Security 日志扩容到 1 GB1073741824 字节 wevtutil sl Security /ms:1073741824 # PowerShell Operational 日志扩容到 512 MB wevtutil sl Microsoft-Windows-PowerShell/Operational /ms:536870912 # 设置保留策略按需覆盖rt:false 表示到达上限后覆盖旧事件 wevtutil sl Security /rt:false也可通过 GPO 统一下发Computer Configuration → Administrative Templates → Windows Components → Event Log Service → Security Maximum log file size (KB): 10485765.3 推荐的日志容量基线api-reference.md 给出了一份更完整的推荐容量表可作为模板“Log Sizes”表的扩展依据日志最小大小Security1 GBSysmon/Operational512 MBPowerShell/Operational256 MBSystem256 MB其中 Security 设为 1 GB、PowerShell/Operational 设为 512 MB与模板中的两行基线一致Sysmon/Operational 与 System 可按部署规模追加。仓库的 agent.py 中check_log_sizes()函数通过Get-WinEvent -ListLog读取上述日志的MaximumSizeInBytes并换算为 MB将低于 100 MB 的日志标记为MEDIUM告警正好用于基线核查。5.4 补充PowerShell 脚本块日志威胁检测的另一个高频需求是 PowerShell 滥用监控。虽然仓库将 Sysmon 配置划归独立技能但 agent.py 的check_powershell_logging()会检查两个注册表路径HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging脚本块日志对应 Event 4104HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell\Transcription转录日志并在审计报告中输出Enabled / Disabled状态。在配置模板签署时建议将这两项一并纳入核对范围。六、第四步配置 Windows 事件转发WEF集中收集本地事件日志在勒索软件清除端点时同样会被一并抹掉因此 SKILL.md 强调“不转发日志 日志最终会丢失”必须立即向集中式 SIEM 转发。WEFWindows Event Forwarding是 Windows 内置的集中日志收集机制无需第三方 Agent。配置分两端进行收集端Collector# 快速配置 Windows Event CollectorWEC wecutil qc /q随后创建订阅采集高价值事件SKILL.md Step 4事件 ID4624登录成功、4625登录失败、4688进程创建、 4672分配特殊权限、4720创建用户、4728组成员添加、 7045安装服务、1102日志被清除源端点Source通过 GPO 下发# 启用 WinRM winrm quickconfig # 配置事件转发 Computer Configuration → Admin Templates → Windows Components → Event Forwarding → Configure target Subscription Manager: Serverhttp://collector:5985/wsman/SubscriptionManager/WEC仓库 workflows.md 将整体部署总结为可复用的流水线[Audit current logging configuration] → [Enable Advanced Audit Policy via GPO] → [Enable command line logging] → [Increase log sizes] → [Configure WEF or agent-based forwarding] → [Verify events in SIEM] → [Build detection rules from high-value events] → [Quarterly logging audit]若不用 WEF也可选用代理式转发技能“Tools Systems”一节列出 NXLog开源转发代理、WinlogbeatElastic 官方 shipper与 Palantir WEF 配置模板等选项可按现有 SIEM 技术栈选择。七、第五步检测用关键事件 ID 速查表配置完成后需要知道哪些事件值得监控。SKILL.md Step 5 给出了一份按检测主题组织的事件 ID 速查表可直接作为 SIEM 检测规则的事件源清单身份验证事件事件 ID含义检测价值4624登录成功Type 2交互式3网络10远程交互式登录活动基线4625登录失败暴力破解 / 撞库4648使用显式凭据登录RunAs、Pass-the-Hash 指标凭据传递4672分配特殊权限管理员登录高权限访问4776NTLM 凭据验证NTLM 攻击面进程事件事件 ID含义检测价值4688进程创建启用命令行后含完整参数执行行为追踪4689进程终止执行生命周期账户事件事件 ID含义4720创建用户账户4722启用用户账户4724尝试重置密码4728向安全组添加成员4732向本地组添加成员4756向通用组添加成员服务 / 系统事件事件 ID含义检测价值7045安装新服务持久化指标4697系统中安装服务持久化指标1102审核日志被清除证据销毁横向移动指标事件 ID含义4648 4624(Type 3)基于凭据的横向移动5140访问网络共享5145网络共享访问检查细粒度文件共享此外api-reference.md 补充了目录服务与 Kerberos 相关事件4662目录服务对象访问、4698创建计划任务、4768/4769Kerberos TGT / 服务票据以及 PowerShell 脚本块日志 Event 4104同时列出 Sysmon 事件1进程创建含哈希、3网络连接、7镜像加载、11文件创建供同时部署 Sysmon 的环境参考。八、常见陷阱与规避汇总 SKILL.md “Common Pitfalls”实施时重点规避以下四点混用基本与高级审核策略两者互相冲突必须全程只用高级审核策略日志容量默认过小20 MB 的 Security 日志在繁忙服务器上几分钟即写满至少设为 1 GB未启用命令行记录没有命令行的 Event 4688 检测价值极低务必启用ProcessCreationIncludeCmdLine_Enabled日志不转发端点被勒索软件清除后本地日志随之丢失应立即转发至集中式 SIEM。九、自动化审计将基线核对脚本化除了手写命令仓库还提供了两个可直接运行的自动化审计脚本适合在签署模板前后反复执行process.py核对审计策略合规性。内置 9 项推荐设置Credential Validation、Security Group Management、User Account Management、Logon、Logoff、Special Logon、Process Creation、Audit Policy Change、Sensitive Privilege Use读取auditpol输出后逐项判定PASS / FAIL最后给出Score: N/N (P%)的合规得分。agent.py完整的日志审计 Agent。支持--audit执行全量审计、--output report.json导出 JSON 报告覆盖三类检查Sysmon 状态Get-Service Sysmon*检测是否安装运行未安装时给出HIGH级建议安装 Sysmon 并加载配置日志大小检查 Security / System / Application / Sysmon / PowerShell Operational 五类日志的MaximumSizeInBytes小于 100 MB 标记为MEDIUMPowerShell 日志检查脚本块日志与转录日志的注册表配置是否启用。运行方式在 Windows 端# 全量审计并导出报告 python scripts/agent.py --audit --output event_logging_audit.json # 仅做策略合规打分 python scripts/process.py这两份脚本与模板构成“模板—命令—自动核对”的闭环先按模板配置再用脚本验证最后回填签署表。十、标准依据与后续维护references/standards.md 列出了该技能对齐的行业标准可作为模板合规性的外部依据NIST SP 800-92计算机安全日志管理指南CIS Benchmark Section 17高级审核策略配置NSA/CISA 事件转发指南推荐的 Windows 监控事件集。部署完成后建议按 workflows.md 的流水线进入运维周期在 SIEM 中基于高价值事件构建检测规则并保持每季度一次日志审计确保新加入的服务器与子网持续符合本文模板中的基线配置。结语从模板到落地本技能覆盖了检测型 Windows 事件日志配置的完整链路高级审核策略58 个子类别的细粒度控制、Event 4688 命令行审计、1 GB 级日志容量规划、WEF 集中转发以及覆盖登录、进程、账户、服务与横向移动五类场景的事件 ID 速查表。配合仓库中的 template.md 签署表与 agent.py、process.py 自动核对脚本安全团队可以快速、可复现地在一批 Windows 端点上建立统一的高保真日志底座为后续 SIEM 检测规则与威胁狩猎提供可靠的数据源。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表