首页 > 系统相关 >LogonTracer:用于可视化分析Windows安全事件日志寻找恶意登录的工具

LogonTracer:用于可视化分析Windows安全事件日志寻找恶意登录的工具

时间:2023-08-02 21:37:47浏览次数:41  
标签:登录 Windows LogonTracer 可视化 使用 日志

LogonTracer:用于可视化分析Windows安全事件日志寻找恶意登录的工具

 

secist 2018-05-30 10:00:30 380248

2

简介

LogonTracer是一款用于可视化分析Windows安全事件日志寻找恶意登录的工具。它会将登录相关事件中找到的主机名(或IP地址)和帐户名称关联起来,并将其以图形化的方式展现出来。通过这种方式,可以看到哪个帐户中发生过登录尝试以及哪个主机被使用。基于此研究,该工具可以可视化与Windows登录相关的下列事件ID。

4624:登录成功

4625:登录失败

4768:Kerberos身份验证(TGT请求)

4769:Kerberos服务票据(ST请求)

4776:NTLM身份验证

4672:分配特殊权限

更多细节可在以下文档中查看:

可视化事件日志识别非法账户 - LogonTracer -

可视化事件日志识别非法账户(日文)

额外分析

LogonTracer使用 PageRank和ChangeFinder从事件日志中检测恶意主机和帐户。

LogonTracer:用于可视化分析Windows安全事件日志寻找恶意登录的工具_Python

使用LogonTracer,也可以按时间顺序显示事件日志。

LogonTracer:用于可视化分析Windows安全事件日志寻找恶意登录的工具_Python_02

LogonTracer使用

安装

使用docker

文档

如果你想更进一步的了解这款工具,请查看LogonTracer wiki.。

架构

LogonTracer是基于Python编写的,并使用Neo4j作为其数据库。以下工具会使用到。

Python 3

Neo4j用于图形数据库。

Neo4j JavaScript driver,用于使用二进制协议连接到Neo4j。

Cytoscape一款图形化显示网络并进行分析和编辑的软件。

Flask一个使用 Python 编写的轻量级 Web 应用框架。

标签:登录,Windows,LogonTracer,可视化,使用,日志
From: https://blog.51cto.com/u_11908275/6943101

相关文章

  • 配置Windows远程服务证书
    1、生成自签名证书$certname="certnameTest"##Replace{certificateName}$cert=New-SelfSignedCertificate-Subject"CN=$certname"-CertStoreLocation"Cert:\CurrentUser\My"-KeyExportPolicyExportable-KeySpecSignature-KeyLe......
  • 软件测试 | Windows平台下配置MySQL
    对于noinstall方式安装的MySQL,系统的参数配置、服务的启动关闭都需要手工在命令窗口中进行设置。参数文件可以在多个位置进行设置,这里用一个c:\my.cnf来进行操作,其他更详细的参数位置可以参考第24章中的参数设置方法。对于初学者来说,my.cnf并不知道该怎样配置。MySQL为用......
  • Linux和windows区别
    Linux和windows区别开源VS闭源:Linux是开源的系统,其内核和大部分的软件的代码都是公开的,任何人都可以进行修改、查看。而windows操作系统则是闭源的商业操作系统,其源代码是不公开的,只有微软公司才能够进行修改等操作。发行模式:Linux以发行版的形式进行发布,如Ubuntu、CentOS等,每个发......
  • 百度数据可视化Sugar BI简单体验
    前言很多单位都有实际上看似“一切尽在掌握”的大屏,例如IDC机房客户接待室或者在NOC室部署的weathermap,其实我觉得这东西没什么太大的必要性,反而在逐步强调数据安全的时候,为安全撕开了一道缺口,访客没准就能获取到很多本身权限无法访问的信息。当然,逼格满满的东西,自然要闲着折腾一套......
  • DVWA靶场搭建(windows环境)
    1、DVWA靶场搭建有多种方式,这里选择介绍最简单的一种;2、下载phpstudy:地址:https://link.csdn.net/?target=http%3A%2F%2Fpublic.xp.cn%2Fupgrades%2FPhpStudy2018.zipphpstudy是一个能够提供php建站集成化服务的一款软件。3、安装phpstudy,傻瓜式安装,点击下一步直到安装完......
  • 在Windows实例上无法连接搭建在Linux实例上的VSFTP站点,如何处理?
    本文介绍在Windows实例上,无法连接搭建在Linux实例上VSFTP(VerySecureFTP)服务问题的问题原因和解决方案。问题描述在Windows操作系统资源管理器的文件夹路径中,通过输入ftp://FTP站点所在的ECS实例公网IP地址:21方式,访问搭建在Linux实例上的VSFTP服务,出现无法连接或无法登录FTP......
  • windows系统下配置java项目运行环境
    一、操作系统背景二、所需安装包注意事项:安装目录需放在英文路径下。1.安装winrar2.Redis/everything/Notepad一直默认下一步,tomcat/maven/nginx解压即可(maven注意修改中央仓库地址为阿里巴巴)。3.jdk如果双击没有反应,那么右键“以管理员身份运行”,选好安装地址一直下一步......
  • IBM ThinkPad T400 windows Vista sp1 官方恢复光盘(1CD+2DV
    http://www.nbbbs.com.cn/bbs/thread-12226-1-1.html IBMThinkPadT400windowsVistasp1官方恢复光盘(1CD+2DVD)下载1CD+2DVD版VISTA官方的恢复碟的纳米盘下载地址T400VISTABOOTCD下载地扯:T400vistaboot.nrgT400VISTA1DVDT400vista1.nrgT400VISTA2DVDT400vista2......
  • Windows下Oracle11G定时备份
    首先我们先编写定时备份用到的脚本文件 我们新建txt文本文件,输入下列内容并保存为Oracle_bak.bat 把Oracle_bak.bat文件放到oracle的目录下(其他目录也可以)@echooffecho开始备份数据库#设置备份时间格式(使用cmd输入date查看服务器时间格式,按需设置)setvar=%date:~......
  • Windows服务器Oracle11G完全卸载详细教程
    Windows服务器Oracle11G安装详细教程(附Oracle11g安装程序)......