【问题标题】:Windows Event Viewer: Export Security Audit Failure to CSVWindows 事件查看器:将安全审核失败导出到 CSV
【发布时间】:2017-11-22 02:40:17
【问题描述】:

作为我的安全管理员职责的一部分,我需要查看域控制器上的 Windows 事件日志以查找失败的登录尝试。

我目前所做的是转到 Windows 事件查看器中的安全日志并按审核失败进行过滤。我必须每天这样做。对于一个简单的任务来说,这是一个有点繁琐和乏味的过程。

我希望能够使用 Powershell 提取我需要的信息并将其导出为 CSV,以便我可以轻松浏览信息并根据需要进行排序。

作为我尝试的示例,我将以下内容绑定:

Get-WinEvent -FilterHashtable @{ logname = 'Security'; id = 4771 } |
    Export-Csv -NoType "c:\Output.csv"

问题是,这个输出现在确实显示了用户名、目标 IP 或端口。当我查看其中一个事件时,我发现这些值可以在原始 XML 视图中找到(TargetUserNameIpAddressIpPort)但我只是不知道如何查询这些值以显示在输出。有谁知道如何做到这一点?

【问题讨论】:

  • 将其导出为 XML,可能是 |%{$_.TOXML()}Export-Clixml

标签: xml powershell csv security event-viewer


【解决方案1】:

您要查找的值位于 Properties 属性中。 试试这个:

 Get-WinEvent -FilterHashtable @{ logname = 'Security'; id = 4771 } | Select-Object TimeCreated, 
 @{ Name='TargetUserName'; Expression={$_.Properties[0].value}},
 @{ Name='IpPort'; Expression={$_.Properties[7].value}},
 @{ Name='IpAddress'; Expression={$_.Properties[6].value -replace "::ffff:"}}

【讨论】:

  • 亚当,这太棒了!谢谢!它正是我想要的。非常感谢!
猜你喜欢
  • 1970-01-01
  • 2019-01-13
  • 2017-04-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多