1. 赛题背景与解题思路
去年参加某数据安全竞赛时遇到一道非常典型的应急响应题目,正好最近在整理技术笔记,就把这道题的完整解题过程记录下来。这道题特别适合作为实战案例,因为它涵盖了操作系统日志分析、进程监控记录排查和网络流量分析三大核心技能点。
题目给的是一个压缩包,里面包含144个Windows事件日志(.evtx)、1个Process Monitor记录文件(.PML)和1个网络抓包文件(.pcap)。这种组合在真实的企业安全事件调查中非常常见,比如某次我们处理一起服务器入侵事件时,就遇到过几乎完全相同的日志组合。
先说说解题的整体思路。面对这种多源日志的综合分析题,我的经验是分三步走:
- 时间线梳理:先确定攻击发生的时间窗口,这能大幅减少排查范围
- 异常行为识别:通过登陆日志、进程行为等找出可疑点
- 攻击链还原:将各个异常点串联成完整的攻击路径
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 异常登录行为分析
2.1 日志筛选技巧
第一题要求找出异常登录的用户名。题目提示有两个关键信息:
- 攻击发生在6月27日晚上
- 涉及远程登录行为
这里有个实战技巧:Windows的Security.evtx日志中,不同类型登录对应不同的事件ID:
- 4624:登录成功
- 4625:登录失败
- 4672:特权登录
我习惯先用elex工具快速筛选日志。具体命令如下:
bash复制elex Security.evtx --event-id 4624 --time "6/27/2022 18:00-23:59"
但直接筛选登录成功事件会返回29条记录,这时候就需要结合登录类型来缩小范围。远程桌面登录对应类型10,但要注意在elex中需要输入完整的"登录类型 10"(包含中文和空格)。
2.2 暴力破解特征识别
更聪明的做法是反过来查登录失败记录。把筛选条件改为:
bash复制elex Security.evtx --event-id 4625 --time "6/27/2022 22:00-23:00"
这时会发现22:13这个时间点有大量用户名为"ming"的登录尝试,而且都是类型3(网络登录)。这种短时间内密集的失败登录就是典型的暴力破解特征。
验证ming是否成功登录也很简单,只需要在22:13
