2015年6月1日月曜日

[SPLUNK]System Monitor のログをSplunkに取り込む

System Monitor (Sysmon) を使ってプログラムの実行をイベントログに書き込み、それをSplunkで取り込むまで行います。

System Monitor (Sysmon) のダウンロードとサービス登録
Sysmon は Microsoft の Sysinternals Suite に含まれています。
「Sysmon microsoft download」あたりのキーワード検索でダウンロードサイトは見つかると思います。

管理者で起動したコマンドプロンプトで下記のように打ち込みます。

C:\> sysmon.exe  -i  -n  -h  md5

これで Sysmon がサービス登録されて、イベントログに実行されたコマンドがロギングされるようになります。

[アプリケーションとサービスログ]-[Microsoft]の下に[Sysmon]が作られます。

Sysmon のイベントログを見ると実行されたプロセス情報を見ることが出来ます。
”ipconfig /all” のようにコマンドライン引数もみることができます。

このイベントログのフルネームを確認します。
フルネーム: Microsoft-Windows-Sysmon/Operational

これをUniversal Forwarder 上の inputs.conf に記述します。

[WinEventLog://Microsoft-Windows-Sysmon/Operational]
disabled = 0
index=winevens

これで指定したイベントログが送信されるようになります。


Splunk のページに戻る

0 件のコメント:

コメントを投稿