선 밖에 선 자유인

윈도우 로그 분석 팁 본문

IT/Security

윈도우 로그 분석 팁

Hotman 2017. 2. 16. 15:16

윈도 로그를 이벤트 뷰어로 일일이 확인하는 것은 매우 번거로움

텍스트로 저장하여 egrep 으로 필요한 내용을 추출 혹은 csv, xml로 변환 후 파이썬 스크립트로 분석하는 것이 좋음


간단히 egrep 을 이용하여 특정 IP에서 로그온 성공 내역 확인


예)

wevtutil을 이용하여 텍스트로 로그 저장

cmd> wevtutil qe security /f:text > security-log


특정 IP가 포함된 로그 추출 

$ egrep -B39 -A23 "<IP>" security-log.txt > remote-ip-log.txt

$ egrep -B37 -A8 "원본 네트워크 주소" security-log.txt > remote-ip-log.txt


로그온 성공한 내용 확인

$ egrep -B13 -A49 "계정이 성공적으로 로그온" remote-ip-log.txt


"로그온 유형"을 기준으로 검색 (비교적 깔끔)

$ egrep -B22 -A25 "로그온 유형:\t\t\t10" success_log.txt 




Comments