【问题标题】:Replace snare with powershell, pushing event logs用powershell替换snare,推送事件日志
【发布时间】:2017-03-10 16:54:19
【问题描述】:

有没有办法使用 powershell 将事件日志推送到 SIEM?我有这个我们可以“获取”事件日志,但我们正在寻找一种“无代理”方式将日志推送到 ElasticStack/Arcsight SIEM。

我们有这个我们可以“获取”事件日志-

#$cred = Get-Credential
#$events = Get-WinEvent -Computer localhost -Credential $cred -FilterHashtable @{logname="Security"; id=4688} -MaxEvents 25
$events = Get-WinEvent -Computer localhost -FilterHashtable @{logname="Security"; id=4688} -MaxEvents 20
 #$eventXML = [xml]$events[0].ToXml()  # This was for Testing
 #$eventXML.Event.EventData.Data       # This was for Testing
$outputcol = @()
ForEach ($Event in $Events ) {
$eventXML = [xml]$Event.ToXml() 
if ($eventXML.Event.EventData.Data[8].'#text' -like "*") {
  $output = New-Object PSobject
  $output | Add-Member -MemberType NoteProperty -Name Time -value $Event.TimeCreated
  $output | Add-Member -MemberType NoteProperty -Name Event -value $Event.ID
  $output | Add-Member -MemberType NoteProperty -Name Computer -Value $Event.MachineName
  #$output | Add-Member -MemberType NoteProperty -Name Computer $eventXML.Event.EventData.Data[1].'#text'  #Computer
  $output | Add-Member -MemberType NoteProperty -Name Command $eventXML.Event.EventData.Data[8].'#text'  #CommandLine
  $outputcol += $output
}  
} 
$outputcol | Format-table -auto | Tee-Object "C:\Users\eventlogs.txt"

但是有没有办法通过 AD 或 WMI 进行设置?我们正在努力避免在工作站上安装另一个代理。

谢谢!!!

【问题讨论】:

    标签: powershell wmi


    【解决方案1】:

    好的,不想留下空白或删除,以防其他人来看...看起来这是可能的——来自香料厂的一篇帖子,感谢 David Auth

    两个 GPO 将帮助您完成任务,儿子!为了汇总到 $3rdparty_SIEM,我为 App 分别创建了一个订阅到本地 App 日志、Sys 到本地 Sys 日志和 Sec 到 Forwarded Events,因为... Windows?。然后一个 GPO 用于收集器,一个 GPO 用于源,定义和启用 Windows 事件日志收集器服务(你不要说!),然后是 IP 过滤器,并将网络服务添加到受限组以获取 Sec日志。很简单!

    ...如果我发现更多或发现问题,我会在这里发布。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2023-03-13
      • 2014-10-29
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2019-05-13
      相关资源
      最近更新 更多