原生审计
- 运行 gpedit.msc → 创建新的 GPO → 编辑:转到 "计算机配置" → 策略 → Windows 设置 → 安全设置 → 本地策略 → 审核策略:
- 审核对象访问(Audit object access)→ 定义 → "成功" 和 "失败"。
- 转到“事件日志” → 定义:
- 将安全日志的最大大小设置为 4 GB
- 将安全日志的保留方法设置为“按需覆盖事件”。
- 使用 Windows 服务器将新的 GPO 链接到 OU:转到“组策略管理”→ 右键单击已定义的 OU → 选择“链接现有的 GPO”→ 选择你已创建的 GPO。
- 强制更新组策略:在“Group Policy Management”中,对已定义的 OU 右键单击 → 点击“Group Policy Update”。
- 运行“regedit”→ 导航到“HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run”→ 对“Run”键右键单击并选择“permissions”→ 点击“Advanced”→ 选择“Auditing”选项卡→ 点击“Add”按钮:
- 选择主体(Principal):"Everyone"
- 选择类型:"All"
- 选择适用范围:"This keys and subkeys"
- 选择高级权限:"Create Subkey"、"Set Value"、"Create Link"、"Write DAC" 和 "Delete"。
- 对以下注册表项执行相同的步骤:
- HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\ CurrentVersion\Run"
- HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components"
- HKLM\SOFTWARE\Wow6432Node\Microsoft\Active Setup\Installed Components".
- 打开“事件查看器”→在安全日志中搜索事件 ID 4657(注册表值已被修改)。
适用于 Windows Server 的 Netwrix Auditor
- 运行 Netwrix Auditor → 转到“搜索”→ 如果未选中,请点击“高级模式”→ 设置以下筛选条件:
- 筛选条件 = "When"
运算符 = "Equals"
值 = "Today" - 筛选条件 = "Object type"
运算符 = "Equals"
值 = "Registry Key" - Filter = "What"
Operator = "Contains"
Value = "Run" - Filter = "What"
Operator = "Contains"
Value = "Installed"
- 筛选条件 = "When"
- 点击“Search”(搜索)按钮,查看修改了哪些注册表项,以及是谁进行了修改。
为了创建一个警报,使其在每次修改注册表项时都触发:
- 在搜索结果中,依次进入“Tools”→ 点击“Create alert”(创建警报)→ 指定新警报的名称。
- 切换到“收件人(Recipients)”选项卡 → 单击“添加收件人(Add Recipient)”→ 指定要发送告警的电子邮件地址。
- 单击“添加(Add)”以保存告警。
分享到