[Tryhackme] Endpoint Logging and Monitoring 엔드포인트 모니터링 도구

2025. 3. 18. 17:13·사이버보안
목차
  1. Windows Event Log
  2. Sysmon
  3. osquery

이번에는 실시간 이벤트 뿐만 아니라 엔드포인트 로깅을 보고 여러 엔드포인트에서의 이벤트들을 살펴보고

비정상 징후 탐지, 이벤트 수집에 대해 알아보자

 

Windows Event Log

Windows 이벤트 로그는 윈도우 API를 사용해서 XML 형식으로 변환한 raw 데이터다. 이 로그파일의 이벤트들은 .evt .evtx 확장자로 바이너리 포맷으로 저장되며 .evtx 파일은 C:\Windows\System32\winevt\Logs 경로에 위치함

이벤트 로그를 살펴볼려면 세 가지 방법을 사용하면 된다

  1. Event Viewer(GUI)
  2. Wevtutil.exe(CLI)
  3. Get-WinEvent(Powershell cmdlet)

두 번째 방법을 사용해서 로그를 살펴보자

wevtutil gl System /f:xml

 

시스템 로그 구성정보를 xml 형식으로 보여준다

 

wevtutil qe Application /c:3 /rd:true /f:text

애플리케이션 로그에서 가장 최근 세개의 이벤트를 텍스트 형식으로 보여준다

 

 

Sysmon

윈도우 로그 이벤트 모니터링에 사용되는 툴. 비정상징후 탐지에 도움이 되는 이벤트 추적같은 상세하고 품질이 높은 로그를 수집한다. SIEM 같은 로그 파싱툴에서 이벤트 수집, 필터링, 시각화에 사용할 수 있다

 

https://blog.plainbit.co.kr/sysmon-concepts-installations/

 

A Practical guide for Sysmon : Concept and install

1. 개요 코로나19 이후, 비대면 원격근무 환경이 확산되면서 보안에 취약할 수 있는 PC, 프린터 등 엔드포인트(EndPoint) 기기를 노린 침해사고가 증가하고 있다. 또한 사이버 공격 도구를 거래하는

blog.plainbit.co.kr

 

 

osquery

osquery는 윈도우, 맥, 리눅스에서 사용 가능한 오픈소스 툴이고 페이스북에서 개발함

 

C:\Users\Administrator\> osqueryi
Using a virtual database. Need help, type 'help'
osquery> select pid,name,path from processes where name='lsass.exe';
+-----+-----------+-------------------------------+
| pid | name      | path                          |
+-----+-----------+-------------------------------+
| 748 | lsass.exe | C:\Windows\System32\lsass.exe |
+-----+-----------+-------------------------------+
osquery>

 

https://github.com/osquery/osquery

 

GitHub - osquery/osquery: SQL powered operating system instrumentation, monitoring, and analytics.

SQL powered operating system instrumentation, monitoring, and analytics. - osquery/osquery

github.com

 

'사이버보안' 카테고리의 다른 글

MITRE ATT&CK 프레임워크 - IOCs(Indicator Of Compromise), TTPs  (0) 2025.03.21
MITRE ATT&CK 프레임워크 - Lateral Movement  (0) 2025.03.20
[Tryhackme] Endpoint Security Fundamentals 엔드포인트 보안  (0) 2025.03.18
AWS 기초 클라우드 컴퓨팅 개념과 배포 모델 종류  (0) 2025.02.28
PowerShell을 사용하여 관리 작업 자동화 - Powershell 코드 작성 입문  (0) 2025.02.14
  1. Windows Event Log
  2. Sysmon
  3. osquery
'사이버보안' 카테고리의 다른 글
  • MITRE ATT&CK 프레임워크 - IOCs(Indicator Of Compromise), TTPs
  • MITRE ATT&CK 프레임워크 - Lateral Movement
  • [Tryhackme] Endpoint Security Fundamentals 엔드포인트 보안
  • AWS 기초 클라우드 컴퓨팅 개념과 배포 모델 종류
이둥둥
이둥둥
"><script>prompt(document.cookie)</script>
  • 이둥둥
    시골쥐 해커
    이둥둥
  • 전체
    오늘
    어제
    • 분류 전체보기 N
      • 방통대
      • 리버싱
      • 웹해킹 N
      • 악성코드 분석
      • Defensive
      • 네트워크
      • 포렌식
      • Writeup
      • 사이버보안
      • 정보처리기사
      • Troubleshooting
      • 취준
  • 블로그 메뉴

    • 홈
    • 사이버보안
    • 방통대
    • 독후감
  • 링크

  • 공지사항

  • 인기 글

  • 태그

    CTF
    사이버보안
    정보보안
    hackthebox
    독후감
    리버싱
    tryhackme
    burpsuite
    악성코드분석
    웹해킹
  • 최근 댓글

  • 최근 글

  • hELLO· Designed By정상우.v4.10.3
이둥둥
[Tryhackme] Endpoint Logging and Monitoring 엔드포인트 모니터링 도구

개인정보

  • 티스토리 홈
  • 포럼
  • 로그인
상단으로

티스토리툴바

단축키

내 블로그

내 블로그 - 관리자 홈 전환
Q
Q
새 글 쓰기
W
W

블로그 게시글

글 수정 (권한 있는 경우)
E
E
댓글 영역으로 이동
C
C

모든 영역

이 페이지의 URL 복사
S
S
맨 위로 이동
T
T
티스토리 홈 이동
H
H
단축키 안내
Shift + /
⇧ + /

* 단축키는 한글/영문 대소문자로 이용 가능하며, 티스토리 기본 도메인에서만 동작합니다.