Windows Firewall Loglarını PowerShell ile Analiz Etme

0 Yanıtlar 5 Görüntülenme
·
Katılımcılar
Konuyu Açan #0
Windows Firewall loglarını düzenli olarak analiz etmek, sistem güvenliğini sağlamak ve potansiyel tehditleri tespit etmek açısından kritik öneme sahiptir. PowerShell, bu logları otomatik ve detaylı biçimde incelemek için güçlü araçlar sunar. Ancak, logların yapısını anlamak ve doğru sorgular geliştirmek, analiz sürecinin etkinliği açısından belirleyici olur.


Firewall logları genellikle belirli dizinlere kaydedilir ve satır satır çeşitli olayları içerir. PowerShell kullanarak bu logları analiz etmek birkaç temel adım içerir:

  1. Log Dosyasını Okuma

Öncelikle, log dosyasını Get-Content veya Import-Csv gibi komutlarla içeri aktarabilirsiniz. Firewall logları genellikle boşluk veya sekme ile ayrılmış satırlar içerir, bu yüzden uygun ayırıcıyı belirlemek önemli. Örneğin:
KOD
1$logs = Get-Content -Path "C:\Windows\System32\LogFiles\Firewall\pfirewall.log"


  1. Filtreleme ve Arama

İstenilen olayları veya IP adreslerini tespit etmek için Where-Object kullanabilirsiniz. Örneğin, belirli bir IP’den gelen reddedilen bağlantı girişlerini bulmak için:
KOD
1$blockedConnections = $logs | Where-Object { $_ -like "[i]DROP[/i]" -and $_ -like "[i]192.168.1.100[/i]" }

Burada, DROP ifadesi reddedilen paketleri, IP ise ilgilendiğiniz adresi temsil eder.

  1. Analiz ve Özetleme

Olayların zamanını, kaynak ve hedef IP’leri veya portları özetlemek için Group-Object ve Select-Object kullanabilirsiniz. Bu sayede hangi IP’lerin en çok saldırıya uğradığını görebilirsiniz:
KOD
1$summary = $blockedConnections | Group-Object -Property { $_.Split()[3] } | Select-Object Name, Count

Burada, $_.Split()[3] ifadesi kayıtlarda IP adreslerinin bulunduğu alanı temsil eder.

  1. Otomasyon ve Raporlama

Gelişmiş analizler için scriptleri zamanlanmış görevler veya raporlar halinde düzenleyebilirsiniz. Ayrıca, analiz sonuçlarını CSV veya HTML formatında dışa aktarabilirsiniz.
KOD
1$summary | Export-Csv -Path "FirewallSummary.csv" -NoTypeInformation


Firewall loglarını anlamak ve etkin biçimde analiz etmek, düzenli güvenlik denetimleri ve saldırı tespiti için temel bir adımdır. Bu süreçte kullanılan PowerShell komutları ve sorgular, ihtiyaçlara göre özelleştirilebilir ve genişletilebilir. Sizin de belirli durumlar veya özel ihtiyaçlar doğrultusunda geliştirdiğiniz analiz yöntemlerini paylaşmanız, diğer kullanıcıların işine yarayabilir. Sizler hangi log analiz tekniklerini kullanıyorsunuz veya karşılaştığınız en büyük zorluk nedir?

Yanıt vermek için giriş yapmış olmalısınız.

0 alıntı seçildi