Анализ журналов событий Windows
Посмотрите тему, параметры и описание реального заказа. Если у вас похожее задание, разместите собственную заявку.
Информация о заказе
Основные параметры работы.
Описание заказа
Тема и требования к работе.
Анализ журналов событий Windows
- Подготовить стенд с ОС Win7 или 10 ( виде виртуальной машины):
Пользователи:
- Пользователи (локальные) user-фамилиястудента1, user-фамилиястудента2
- Администраторы (локальные) adm-фамилиястудента1, adm-фамилиястудента2
● Особенности настройки:
- X:\docs\file1.txt (разграничение доступа:
user-фамилиястудента1 — доступ разрешен; user-фамилиястудента2 — доступ запрещен)
- \\IP\share\file1.txt (разграничение доступа: всем пользователям ОС доступ разрешен) —
сетевая директория – Разрешить подключения по RDP-протоколу (с любой версией удаленного рабочего стола)
- Отключить МСЭ (брандмауэр)
- Выполнить настройку политики аудита и привести их в отчете:
- Аудит входа в систему
- Аудит доступа к объектам
- Аудит изменения гр. политик
- Аудит изменения привилегий
- Аудит управления учетными записями
- Аудит доступа к службе каталогов
- Согласно Рекомендациям MS по политике аудита Win и настройке
расширенного аудита
- Объем журналов аудита не менее 20 Мб, затирать по мере необходимости
(журнал безопасности только после ознакомления Админа ИБ)
- Выполнить набор действий в ОС:
и другие необходимые, таким образом, чтобы были зафиксированы соответствующие события (см. лекцию):
- Подбор пароля к учеткам пользователей
- Управление учетками пользователей (создание, удаление, изменение), смена пароля для учетки - успешный и неуспешный
- Изменение гр политик - успешный и неуспешный
- Изменение полномочий в системе (изм групп пользователя) - успешный и неуспешный
- Доступ по RDP — успешный и неуспешный
- Доступ к директориям (локальной, сетевой) - успешный и неуспешный
- Запуск программ (имитация несанкционированного запуска)
- Попытки раскрытия учетных данных (не менее 2х событий по слайду из лекции) (лекции прикрепляю)
- Доступ к ресурсам путем изменения разрешений на файлы
Индивидуальная часть: имитация еще 2-х не рассмотренных выше сценариев действий злоумышленника, которые могут быть зафиксированы журналами событий.
- Сделать копию ВМ, постараться перевести ее в формат только чтения.
Далее все действия выполнять с копией ВМ, переведенной в формат только чтения.
- Исследовать журналы событий с помощью следующий средств, найти всеми тремя способами следы ваших действий в журналах, привести скрины:
а) командную строку / powershell / sql запросы https://habr.com/ru/companies/servermall/articles/351594/ б) Windows Event Viewer eventvwr.msc https://winitpro.ru/index.php/2022/11/16/poisk-sobytij-event-log-powershell/ в) LogExpert
- Оформить отчет, где для каждого из действий следы найдены 3 способами.
!!!Обратите внимание, что одни и те же действия пользователя из пункта 3 могут генерировать несколько разных событий для разных аудитов. В отчете нужно постараться приводить все из них.
Лучшее оформление отчета в части про поиск следов в журнале аудита:
- Подбор пароля к учеткам пользователей:
скрины, что нашли с помощью способа а) скрины, что нашли с помощью способа б) скрины, что нашли с помощью способа в)
- Управление учетками пользователей:
а) б) в) ... В отчёте привести все действия, скрины, описание действий и т.д.
Как проходит заказ на RuStud
Опишите задание, выберите исполнителя и общайтесь с ним в заказе.
Похожие заказы
Другие работы на близкие темы.
Как подготовить такую работу
Основные этапы и полезные ориентиры.
Выполнение лабораторной работы по анализу журналов событий Windows требует системного подхода и определенного уровня знаний в области информационной безопасности и администрирования операционных систем. Вот шаги, которые помогут вам успешно выполнить эту задачу.
1. Подготовка стенда с ОС Windows. Первым делом необходимо установить виртуальную машину с Windows 7 или 10. Для этого можно использовать такие программы, как VirtualBox или VMware. После установки ОС создайте локальных пользователей и администраторов с заданными именами. Обязательно настройте доступ к файлам и сетевым директориям согласно требованиям задания. Убедитесь, что у вас есть права администратора для выполнения всех необходимых настроек.
2. Настройка политики аудита. Следующим этапом является настройка политики аудита. Вам нужно будет открыть редактор локальной групповой политики и включить необходимые параметры аудита, такие как аудит входа в систему и доступ к объектам. Это требует знаний о том, где находятся эти настройки и как их правильно применять. Убедитесь, что объем журналов не менее 20 Мб, и они будут затираться по мере необходимости.
3. Выполнение действий в ОС. Теперь вам нужно будет выполнить набор действий, которые должны быть зафиксированы в журналах событий. Это могут быть попытки подбора пароля, создание и удаление учетных записей, изменение групповых политик и другие действия. Для этого важно понимать, какие события должны генерироваться при каждом действии и как их можно имитировать. Например, для успешного и неуспешного входа в систему можно использовать разные учетные записи.
4. Имитация действий злоумышленника. Для индивидуальной части задания вам нужно придумать и смоделировать дополнительные сценарии, которые могут быть связаны с действиями злоумышленника. Это могут быть попытки несанкционированного доступа к ресурсам или изменение разрешений на файлы. Важно, чтобы эти действия также фиксировались в журналах.
5. Копирование и анализ виртуальной машины. После выполнения всех действий создайте копию виртуальной машины и переведите ее в режим только чтения. Это позволит вам избежать случайных изменений и сохранить оригинальные данные для анализа. Затем исследуйте журналы событий с помощью различных инструментов, таких как командная строка, PowerShell и Event Viewer. Каждый из этих инструментов может предоставить разные способы поиска следов ваших действий.
6. Оформление отчета. Последний шаг — это оформление отчета. Включите в него все действия, которые вы выполняли, и следы, найденные с помощью различных методов. Для каждого действия приведите скриншоты и описания. Убедитесь, что отчет структурирован и понятен, чтобы продемонстрировать все результаты вашего анализа.
Выполнение этой лабораторной работы требует внимательности и тщательности. Убедитесь, что у вас есть достаточный уровень знаний в области информационной безопасности и администрирования, чтобы успешно справиться с задачей.
Перед началом уточните требования преподавателя и сверьтесь с методическими указаниями.
Отзывы студентов
Отзывы о выполненных заказах на RuStud.
Рекомендую
Работа сделана в полном объеме со всеми требованиями к выполнению, на связи были все время, мне понравилось!!!
Хорошая оперативная работа
Очень быстро, понятно, а главное вежливо и конструктивно!!!
Обратился со срочным заказом. Работа выполнена досрочно, все четко. Отдельное спасибо за объяснение некоторых моментов!
сделано вовремя и качественно
Не подстраивайте своё задание под чужое
Разместите собственные требования — тему, срок, методичку и нужный состав результата.