Herkese selam! Bu yazımda ele aldığım konu POWERSHELL’DE LOG İNCELEMESİ , Keyifli Okumalar.  🙂

PowerShell Geçmiş verilerin kaydını tutmak, güvenlik ekiplerine olay adli incelemelerinde yardımcı olur.

Olay müdahalesi veya tespiti için sistem logları büyük önem taşır. Bu yüzden PowerShell üzerinde çalıştırılan komutların incelenmesi ve araştırılması önemli bir husustur. Bunun içinde gerekli log incelemelerini kolaylaştırmak için gerekli bir kaç komutlar kullanırız.

Gelin hep birlikte bunlar neler bakalım

Get-Eventlog

Komutuna ‘–list’  parametresi eklenerek loglar ve kayıt sayısı görünür

Burada ise neyin loglarını görmek istiyorsak (Application,Security..) bunu belirtmemiz gerekir ben güvenlik loglarına bakacam siz neye bakmak isterseniz yazmanız yeterli

Get-Eventlog Security

Dediğimiz zaman karşımıza binlerce log kayıtları çıkacaktır. Bunun için de daha kullanışlı bir komut olan

Out-GridView

Komutunu kullanacağız bu komut logları ayrı pencere de incelememizi sağlayacaktır.

Fotoğrafta görüldüğü gibi loglar ayrı bir pencerede daha kolay okunur bir şekilde görüntülendi.

Burada ki Add Criteria seçeneği ile logları filtreleyebiliriz.

-Newest

Parametresi ile de görüntülenmek istenen kayıt sayısı verilebilir. Ve bu bizim için daha iyi inceleme yapma imkânı sunar.

-InstanceID

Komutu bize belirli bir log türünü aramamızda yardımcı olacak komuttur.

Get-Eventlog –LogName ‘Windows Powershell’ –InstanceID 400

İstenilen belli bir tarih aralığındaki logları (örn. Geçen hafta , ay vb.) görüntülemek için önce ‘geçen hafta’ tanımı yapılmalıdır. Bunun için “$geçenhafta” adıyla bir değişken oluşturulabilir. Bunun yerine hangi aralığı görüntülemek istiyorsanız yazabilirsiniz $geçenay da diyebilirsiniz.

Daha sonra ise aşağıdaki parametreler ile görüntüleyebiliriz.

$geçenhafta =(Get-Date).AddDays(-7)

Get-Eventlog –LogName Security –After $geçenhafta

Umarım POWERSHELL’DE LOG İNCELEMESİ ile ilgili bu yazımı faydalı bulmuşsunuzdur. Okuduğunuz için teşekkürler. 🙂

Share this content:

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Explore More

Kroll Artifact Parser and Extractor (KAPE) NEDİR?

Herkese selam! Bu yazımda ele aldığım konu Kroll Artifact Parser and Extractor (KAPE) NEDİR? , Keyifli Okumalar.  🙂 KAPE, Eric Zimmerman tarafından yazılmış ücretsiz bir araçtır. Türkçe karşılığı olarak Ayrıştırıcı

ADLİ BİLİŞİM NEDİR?

Herkese Selam! Bugün ele aldığımız konu adli bilişim nedir? İyi okumalar 🙂 Adli bilişim, bilişim sistemlerinde elektro manyetik vb. ortamlarda muhafaza edilen veya iletilen görüntü, ses ve veri gibi herhangi

Wazuh ile Windows Kimlik Bilgilerine Erişim Saldırılarını Tespit Etmek

Herkese selam! Bu yazımda ele aldığım konu Wazuh ile Windows Kimlik Bilgilerine Erişim Saldırılarını Tespit Etmek , Keyifli Okumalar. 🙂  Windows platformunda kimlik bilgilerine erişim saldırılarının nasıl simüle edilebileceği ve