netsend命令(netsh命令详解)

netsend命令(netsh命令详解)p 适用于 高级威胁分析版本 1 9 em em p 为了增强检测能力 ATA 需要以下 Windows 事件 4776 4732 4733 4728 4729 4756 4757 7045 这些事件可由 ATA 轻型网关自动读取 或者如果未部署 ATA 轻型网关

大家好,我是讯享网,很高兴认识大家。



 </nav><p>适用于:高级威胁分析版本 1.9<em></em></p> 

讯享网

为了增强检测能力,ATA 需要以下 Windows 事件:4776、4732、4733、4728、4729、4756、4757、7045。 这些事件可由 ATA 轻型网关自动读取,或者如果未部署 ATA 轻型网关,可通过以下两种方式之一将其转发到 ATA 网关:配置 ATA 网关以侦听 SIEM 事件或配置 Windows 事件转发。

完成从域控制器到 ATA 网关的端口镜像配置后,请按照以下说明使用源启动配置来配置 Windows 事件转发。 这是一种配置 Windows 事件转发的方法。

第 1 步:将网络服务帐户添加到域的事件日志读取器组。

在此方案中,假设 ATA 网关是域中的成员。

  1. 打开 Active Directory 的“用户和计算机”,导航到“BuiltIn”文件夹,然后双击“事件日志读取器”
  2. 选择“成员”
  3. 如果未列出网络服务,请选择添加,在输入要选择的对象名称字段中键入网络服务。 选择“检查名称”,然后选择“确定”两次。

将“网络服务”添加到“事件日志读取器”组后,重新启动域控制器,使更改生效。

第 2 步:在域控制器上创建策略以设置“配置目标订阅管理器”设置。

  1. 在每个域控制器上运行以下命令:winrm quickconfig
  2. 从命令提示符键入 gpedit.msc
  3. 展开“计算机配置 &gt; 管理模板 &gt; Windows 组件 &gt; 事件转发”

    本地策略组编辑器图像。
    讯享网

  4. 双击“配置目标订阅管理器”
    1. 选择启用
    2. 在“选项”下,选择“显示”。
    3. 在“SubscriptionManagers”下,输入以下值,然后选择“确定”

      (例如:Server=)

      配置目标订阅图像。

    4. 选择“确定”
    5. 在提升的命令提示符中键入 gpupdate /force

第 3 步:在 ATA 网关上执行以下步骤

  1. 打开提升的命令提示符并键入 wecutil qc

  2. 打开“事件查看器”。
  3. 右键单击订阅,然后选择创建订阅
    1. 输入订阅的名称和说明。
    2. 对于“目标日志”,请确认“转发事件”已被选中。 要使 ATA 读取事件,目标日志必须是“转发事件”
    3. 选择“已启动的源计算机”,然后选择“选择计算机组”。
      1. 选择“添加域计算机”。
      2. 在“输入要选择的对象名称”字段中输入域控制器的名称。 选择“检查名称”,然后选择“确定”
        事件查看器图像。

      3. 选择“确定”
    4. 选择“选择事件”。
      1. 选择“按日志”,然后选择“安全性”。
      2. 在“包含/排除事件 ID”字段中,键入事件编号并选择“确定”。 例如,如以下示例所示,键入 4776。

      查询筛选器图像。

    5. 右键单击已创建的订阅,然后选择“运行时状态”,查看状态是否存在任何问题。
    6. 几分钟后,检查设置为转发的事件是否显示在 ATA 网关的“转发事件”中。

有关详细信息,请参阅:配置计算机以转发和收集事件

  • 安装 ATA
  • 查看 ATA 论坛!


小讯
上一篇 2025-06-17 10:54
下一篇 2025-05-28 12:36

相关推荐

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容,请联系我们,一经查实,本站将立刻删除。
如需转载请保留出处:https://51itzy.com/kjqy/200659.html