PowerShell ile Active Directory'de Başarısız Giriş Denemeleri Raporu Oluşturma

0 Ответы 6 Просмотры
·
Участники
Автор темы #0
[bbcode]
PowerShell kullanarak Active Directory ortamında başarısız giriş denemelerini takip etmek ve raporlamak, siber güvenlik ve sistem yönetimi açısından kritik bir adımdır. Bu süreç, özellikle şifre deneme saldırıları veya yanlış kullanıcı girişleri gibi olayların tespiti için önemlidir.

İlk olarak, olay günlüklerini incelemek için Windows Event Log'larını kullanmak gerekir. AD ile ilişkili başarısız giriş olayları genellikle Event ID 4625 altında toplanır. PowerShell ile bu olayları filtrelemek ve detaylı raporlar oluşturmak mümkündür.

Örnek bir komut dizisi şu şekildedir:

КОД
12345
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} | 
Select-Object -Property TimeCreated, @{Name='Kullanıcı';Expression={$_.Properties[5].Value}}, 
@{Name='İstemci IP';Expression={$_.Properties[18].Value}} | 
Export-Csv -Path "FailedLogins.csv" -NoTypeInformation


Burada, olayların zamanını, başarısız giriş yapan kullanıcının adını ve istemci IP adresini çekiyoruz. Bu bilgiler, saldırı tespiti veya kullanıcı hatalarının analizinde temel sağlar. Ayrıca, belirli zaman aralıkları veya kullanıcılar için filtreleme yapabilirsiniz:

КОД
123456
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} -MaxEvents 1000 | 
Where-Object { $_.TimeCreated -ge (Get-Date).AddDays(-7) } | 
Select-Object -Property TimeCreated, @{Name='Kullanıcı';Expression={$_.Properties[5].Value}}, 
@{Name='İstemci IP';Expression={$_.Properties[18].Value}} | 
Export-Csv -Path "WeeklyFailedLogins.csv" -NoTypeInformation


Bu komutlar, olay kayıtlarını hızlıca analiz etmenize ve farklı kriterlere göre raporlar oluşturmanıza imkan tanır. Güvenlik açısından, raporları düzenli olarak alıp, belirli IP'lerden gelen yoğun başarısız girişleri veya belirli kullanıcıları takip etmek kritik önemdedir.

Sizler bu yöntemi nasıl kullanıyorsunuz? Ekstra filtreleme veya otomasyon konusunda deneyimleriniz neler?

Чтобы ответить, необходимо войти в систему.

0 цитат выбрано