执行取证调查的日志分析
使用时机
- 当需要从可用日志源重建安全事件的时间线时
- 在事后入侵调查中,用于识别初始访问、横向移动和数据外传
- 当需要在多个系统和日志源之间关联事件时
- 为未经授权的访问或违反策略的行为建立证据
- 当准备需要详细事件年表的取证报告时
先决条件
- 拥有已收集日志文件的访问权限(Windows 事件日志、syslog、应用日志)
- 日志解析工具(LogParser、jq、awk 或 ELK 堆栈)
- 理解日志格式(EVTX、syslog、JSON、CSV)
- 所有日志源的 NTP 同步时间戳,以便进行关联
- 具备用于日志聚合和索引的充足存储空间
- 时间线分析工具(log2timeline、Plaso)
工作流程
步骤 1:收集并保存日志源
# Create case log directory structure
mkdir -p /cases/case-2024-001/logs/{windows,linux,network,application,web}
# Extract Windows Event Logs from forensic image
cp /mnt/evidence/Windows/System32/winevt/Logs/*.evtx /cases/case-2024-001/logs/windows/
# Key Windows Event Logs to collect
# Security.evtx - Authentication, access control, policy changes
# System.evtx - Service starts/stops, driver loads, system errors
# Application.evtx - Application errors and events
# Microsoft-Windows-PowerShell%4Operational.evtx - PowerShell execution
# Microsoft-Windows-Sysmon%4Operational.evtx - Sysmon detailed events
# Microsoft-Windows-TaskScheduler%4Operational.evtx - Scheduled tasks
# Microsoft-Windows-TerminalServices-LocalSessionManager%4Operational.evtx - RDP
# Collect Linux logs
cp /mnt/evidence/var/log/auth.log* /cases…