【发布时间】:2018-08-11 05:29:55
【问题描述】:
我正在审核一个 SecurityLog CSV 文件,我必须计算“审核成功”和“审核失败”的最常见事件 ID 号。我可以找到整个文件出现次数最多的事件 ID,但不能找到每个文件的最常见事件 ID一。我的脚本不是最有效或最完美的,但我找不到任何方法来做到这一点。
import csv
from collections import Counter
with open('SecLog.csv') as csvfile: #Open Security Log
readCSV = csv.reader(csvfile, delimiter=',')
data = list(readCSV) #to get number of entries in entire log
row_count=len(data)-1
data = open('SecLog.csv').read()
SucCount = data.count('Success') #counts the occurences of "Successes"
FailCount = data.count('Failure') #counts the occurences of "failures"
print "Number of Audit Failures:", FailCount, "Failures of", row_count, "entries"
print "Number of Audit Successes:", SucCount,"Successes of", row_count, "entries"
安全日志: 关键字、日期和时间、来源、事件 ID、任务类别 审核成功,2018 年 3 月 1 日下午 4:52:36,Microsoft-Windows-Security-Auditing,4798,用户帐户管理,"枚举了用户的本地组成员身份。
主题: 安全 ID:DESKTOP-1PQOUT8\Mack Naylor 账户名:麦克奈勒 账户域:DESKTOP-1PQOUT8 登录 ID:0x26723
用户: 安全 ID:DESKTOP-1PQOUT8\Mack Naylor 账户名:麦克奈勒 账号域:DESKTOP-1PQOUT8
工艺信息: 进程 ID:0x1e14 进程名称:C:\Windows\System32\mmc.exe" Audit Success,3/1/2018 4:52:10 PM,Microsoft-Windows-Security-Auditing,4798,User Account Management,”枚举了用户的本地组成员身份。
主题: 安全 ID:DESKTOP-1PQOUT8\Mack Naylor 账户名:麦克奈勒 账户域:DESKTOP-1PQOUT8 登录 ID:0x26723
用户: 安全 ID:DESKTOP-1PQOUT8\Mack Naylor 账户名:麦克奈勒 账号域:DESKTOP-1PQOUT8
工艺信息: 进程 ID:0x1e14 进程名称:C:\Windows\System32\mmc.exe" 审核成功,2018 年 3 月 1 日下午 4:51:41,Microsoft-Windows-Security-Auditing,4672,特殊登录,“分配给新登录的特殊权限。
主题: 安全 ID:系统 帐户名称:系统 帐户域:NT AUTHORITY 登录 ID:0x3E7
权限:SeAssignPrimaryTokenPrivilege SeTcbPrivilege SeSecurityPrivilege
【问题讨论】:
-
请分享文件的sn-p
-
那里,它只是一个简单的Windows安全日志
-
这看起来不像 csv 文件
-
我很困惑,因为你有
Task Category Audit Success和Audit Success,而且它绝对不像csv
标签: python python-3.x counter logfile