当前位置:网站首页>Windows 事件转发到 SQL 数据库
Windows 事件转发到 SQL 数据库
2022-08-03 15:58:00 【allway2】
当我讲事件转发时,听众中经常有人提到数据过载问题。但是,通过事件转发,我们可以准确地选择我们想要收集的事件。在我的示例中,每当 AppLocker 阻止客户端上的文件时,我都会转发事件。
本指南将遵循五个步骤:
- 在服务器上配置事件服务
- 配置事件订阅
- 配置事件转发订阅组策略
- 在事件查看器中查看转发的事件
- 使用 PowerShell 将转发的事件写入 SQL 数据库
在 Server 2016 上配置事件服务^
在开始之前,我们需要配置 WinRM。要显示可用的侦听器,请运行以下命令:
您需要测试 WinRM 是否配置正确。最简单的方法是运行以下命令。您需要为 WinRM 可以使用的服务器准备好证书。
打开事件查看器,然后单击订阅。将出现一个提示,询问您是否要启动 Windows 事件收集器服务。
注意:如果您使用 HTTP,则事件转发使用端口 5985;如果使用 HTTPS(您应该这样做!),则使用端口 5986。

启动事件收集器服务
配置事件订阅^
现在我们已经运行了 Windows 事件收集器服务,我们可以创建一个可以应用于客户端的订阅。我们首先创建一个新的Subscription:

创建新订阅
我们给它一个名字,然后选择Source computer started。

Applocker 事件
然后,您选择应该在事件中发送的 Active Directory (AD) 组。在此示例中,我使用Domain Computers。

添加域计算机
然后我们选择我们要转发的事件:

选择事件
这里我们只过滤关键和错误事件。在By log部分,我们选择所有AppLocker日志:

查询过滤器
然后我们返回并配置高级订阅设置,我们可以在其中选择 HTTP 或 HTTPS。您还必须选择希望客户端发送事件的时间间隔。
- 正常:每 15 分钟
- 最小化带宽:每 6 小时
- 最小化延迟:每 30 秒

高级订阅设置
现在我们准备开始收集事件。
配置事件转发订阅组策略^
我们现在可以配置分配给服务器和客户端的组策略,以便它们从服务器读取订阅并发送订阅中包含的事件。
相应的组策略是:计算机配置 > 策略 > 管理模板 > Windows 组件 > 事件转发 > 配置目标订阅管理器。

事件转发 GPO
我们可以配置一个服务器列表来读取订阅。要添加服务器地址,您只需键入 Server= <FQDN of the collector>,如下面的屏幕截图所示。如果只使用 HTTPS,则需要改用以下语法。
HTTPS://<收集器的 FQDN>/wsman/SubscriptionManager/WEC,Refresh=<Refresh interval in seconds>,IssuerCA=<客户端认证证书的指纹>

事件转发服务器
在事件查看器中显示转发的事件^
现在我们已经将组策略应用于客户端,我们将开始将事件转发到服务器。在事件查看器中,我们可以看到有多少客户端已读取订阅并正在发送事件。

活动订阅计数
上面的屏幕截图显示了从 AppLocker 转发的事件。

AppLocker 事件
在上面的示例中,我们可以看到 AppLocker 阻止了 chromesetup.exe。但是,事件查看器并不是观看转发事件的最佳工具。
使用 PowerShell 将转发的事件写入 SQL 数据库^
我正在使用此处记录的解决方案来创建 SQL 数据库,然后将数据写入其中。该解决方案包括两部分。首先,PowerShell 脚本最初会导入Forwarded Events中的所有事件。之后,计划任务仅在一小时前增量导入事件。
然后,您可以从 Excel、Power BI 和 SQL Reporting Services 等工具访问这些信息。以下是 Reporting Services 中的示例报告。

Reporting Services 中的示例报表
边栏推荐
- DC-DC 2C (40W/30W) JD6606SX2 power back application
- ECCV 2022 | Relational Query-Based Temporal Action Detection Methods
- 【码蹄集新手村600题】将一个函数定义宏
- [Unity Getting Started Plan] Basic Concepts (8) - Tile Map TileMap 02
- Detailed explanation of ReentrantReadWriteLock
- AI+BI+可视化,Sugar BI架构深度剖析
- GTK实现旋转加载动画
- 常见分布式理论(CAP、BASE)和一致性协议(Gosssip、Raft)
- 证实了,百度没有快照了
- Small Tools (4) integrated Seata1.5.2 distributed transactions
猜你喜欢

QT QT 】 【 to have developed a good program for packaging into a dynamic library

DC-DC 2C (40W/30W) JD6606SX2 power back application

深入浅出Flask PIN

MATLAB gcf figure save image with black background/transparent background

How to get the 2 d space prior to ViT?UMA & Hong Kong institute of technology & ali SP - ViT, study for visual Transformer 2 d space prior knowledge!.

TCP 可靠吗?为什么?

面了个腾讯35k出来的,他让我见识到什么叫精通MySQL调优

生态剧变,电子签名SaaS模式迎来新突破,网络效应加速到来

【Unity入门计划】基本概念(7)-Input Manager&Input类

spark入门学习-1
随机推荐
扩展欧几里得求逆元实例
[微信小程序开发者工具] × #initialize
ReentrantLock详解
30W 2C(JD6606S + FP6652X2)BOM
Leetcode76. 最小覆盖子串
opencv 读取和写入路径有汉字的处理方法
【899. 有序队列】
产品以及研发团队有使用专业的办公软件,如禅道、蓝湖等,他们应该如何使用 Tita 系统?
Neural networks, cool?
请问大家,MySQL全量怎么样可以提高性能呢?我这里瓶颈是在Source上,在不增加并行度的情况下,
DAYU200 OpenHarmony标准系统HDMI全屏显示
socket快速理解
下午见!2022京东云数据库新品发布会
详谈RDMA技术原理和三种实现方式
面了个腾讯35k出来的,他让我见识到什么叫精通MySQL调优
mysql delete execution error: You can't specify target table 'doctor_info' for update in FROM clause
Reptile attention
全新探险者以40万的产品击穿豪华SUV价格壁垒
window.open不显示favicon.icon
WordPress 5.2.3 更新,升级出现请求超时的解决方法