必须在域级gpo中启用五项审核策略、将安全日志设为≥2048mb并禁用自动覆盖、通过wef或siem实现实时告警;需手动为ad对象配置sacl,且定期用powershell验证日志有效性。
域控制器日志分析不是翻日志,而是构建可追溯、可告警、可验证的行为证据链。核心在于三件事:策略必须开对、日志必须留得住、线索必须看得清。
审核策略必须在域级GPO中启用五项关键审计
本地组策略(gpedit.msc)对域控制器无效——AD操作日志只响应域级GPO。务必使用GPMC.msc编辑Default Domain Controllers Policy:
- 计算机配置 → 策略 → Windows 设置 → 安全设置 → 本地策略 → 审核策略
- 启用且勾选“成功”和“失败”:账户登录事件、账户管理、目录服务访问、特权使用、系统事件
- 特别注意“目录服务访问”:仅开策略不够,还需在AD用户和计算机中为OU或用户对象→属性→安全→高级→审核→添加域控制器计算机账户,勾选“Directory Service Access”成功/失败
安全日志容量与覆盖策略必须强制调整
默认512KB+自动覆盖=取证失效。一台中等规模域控,4625(登录失败)每分钟可能产生数十条,不到90分钟就刷满并开始覆盖。
- 在事件查看器中右键“安全”日志 → 属性 → 最大日志大小设为2048MB起步,建议4096MB
- 取消勾选“将审核日志满时覆盖事件”(该选项实际含义是“允许覆盖”,关掉才真正禁用)
- 检查C盘剩余空间:安全日志写入速度可达每天数GB,确保系统盘空闲≥20GB;若空间不足,优先清理Application/System日志,绝不压缩或清空安全日志
关键事件ID要能快速定位真实异常
不能靠人工扫日志。需结合ID语义+时间+上下文交叉判断:
- 4625:登录失败,重点看“失败原因”代码(0xC000006A=密码错,0xC0000064=用户不存在),配合源IP与登录类型(如类型3=网络登录,类型10=远程桌面)
- 4740:账号被锁定,立即回溯前10分钟内4625,锁定攻击源IP或主机
- 4720 / 4738:新建/修改用户,若发生在非工作时间或来自非常规管理终端,需核查操作者SID与权限路径
- 4662:DCSync请求(如ntds.dit导出),事件中“操作类型”为“Replicating Directory Changes”,此ID出现即属高危行为
- 4670:权限变更(如给普通用户加SeBackupPrivilege),配合4688(进程创建)可还原提权链
必须脱离本地事件查看器做实时监控
等你登录DC打开eventvwr.msc时,攻击早已完成。真实对抗需要秒级感知:
- 启用Windows事件转发(WEF):在DC运行winrm quickconfig,配置订阅推送至专用收集服务器(开启Event Collector服务)
- 对接SIEM(如Sentinel、Splunk):通过WEC或NxLog接入,建立规则,例如“1小时内4662出现≥3次”“4738事件源IP不在运维白名单”
- 日常验证手段:用PowerShell定期抽检,如Get-WinEvent -FilterHashtable @{LogName='Security';ID=4625;StartTime=(Get-Date).AddHours(-1)} -MaxEvents 10,确认日志持续写入且内容完整











