文章总结: EvtxWebAnalysiser是一个基于Sigma规则驱动的Web系统,用于分析Windowsevtx日志。该系统能够识别日志中的危险动作,提供危险动作匹配、时间、匹配规则和字段摘要等信息。作者提供了试用地址http://8.137.125.6:11001/,用户可上传不超过100M的日志文件进行分析。该工具为安全运营人员提供了便捷的日志分析方案,但作者表示仍缺少完整的WindowsEventID说明。
综合评分: 84
文章分类: 安全工具,安全运营,WEB安全,漏洞分析,应急响应
试用”Evtx Web Analysiser系统”
原创
MicroPest
MicroPest
2025年10月22日 08:56
安徽
对windows的evtx日志非常地关注,也一直在不停地找寻快速分析它的办法/方法。最近一次,是介绍了《利用AI分析 windows evtx日志》的文章,功能强大,但是用Claude Desktop来做的,有一定的受众面。所以,心里面一直想着做一个Web页面版,方便使用。
最近,抽出时间完成了这个心愿,做了一个”Evtx Web Analysiser“,并部署完成,是用Sigma规则驱动分析。
1、系统架构图:
2、对日志中的危险动作进行识别:
简单介绍下:危险动作匹配
规则:危险操作和可疑动作
时间:日志的动作时间
匹配规则:sigma中比中的规则/EventID
字段摘要:从匹配到的事件日志中提取关键字段信息,并以简洁的格式展示给用户 。
3、录了一段视频,可以看看。
已关注
关注
重播 分享 赞
关闭
观看更多
更多
退出全屏
切换到竖屏全屏退出全屏
MicroPest已关注
分享视频
,时长00:31
0/0
00:00/00:31
切换到横屏模式
继续播放
[ ]
进度条,百分之0
播放
00:00
/
00:31
00:31
倍速
全屏
倍速播放中
0.5倍 0.75倍 1.0倍 1.5倍 2.0倍
超清 流畅
继续观看
试用”Evtx Web Analysiser系统”
观看更多
转载
,
试用”Evtx Web Analysiser系统”
MicroPest已关注
分享点赞在看
已同步到看一看写下你的评论
视频详情
4、试用地址:http://8.137.125.6:11001/,上传日志不能超过100M。
即时出报告,可查看,可下载。
5、一直没有找到完整的windows EventID 说明,所以里面的EventID的事件说明经常出现Unknown。如果你有或知道在哪,请告之,做到程序中去。
6、有什么想法或建议,可留言。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:MicroPest MicroPest《试用”Evtx Web Analysiser系统”》