【发布时间】:2017-11-22 02:40:17
【问题描述】:
作为我的安全管理员职责的一部分,我需要查看域控制器上的 Windows 事件日志以查找失败的登录尝试。
我目前所做的是转到 Windows 事件查看器中的安全日志并按审核失败进行过滤。我必须每天这样做。对于一个简单的任务来说,这是一个有点繁琐和乏味的过程。
我希望能够使用 Powershell 提取我需要的信息并将其导出为 CSV,以便我可以轻松浏览信息并根据需要进行排序。
作为我尝试的示例,我将以下内容绑定:
Get-WinEvent -FilterHashtable @{ logname = 'Security'; id = 4771 } |
Export-Csv -NoType "c:\Output.csv"
问题是,这个输出现在确实显示了用户名、目标 IP 或端口。当我查看其中一个事件时,我发现这些值可以在原始 XML 视图中找到(TargetUserName、IpAddress、IpPort)但我只是不知道如何查询这些值以显示在输出。有谁知道如何做到这一点?
【问题讨论】:
-
将其导出为 XML,可能是
|%{$_.TOXML()}或Export-Clixml
标签: xml powershell csv security event-viewer