当前位置:网站首页 > 编程语言 > 正文

netsend命令(netsh命令详解)



适用于:高级威胁分析版本 1.9

为了增强检测能力,ATA 需要以下 Windows 事件:4776、4732、4733、4728、4729、4756、4757、7045。 这些事件可由 ATA 轻型网关自动读取,或者如果未部署 ATA 轻型网关,可通过以下两种方式之一将其转发到 ATA 网关:配置 ATA 网关以侦听 SIEM 事件或配置 Windows 事件转发。

完成从域控制器到 ATA 网关的端口镜像配置后,请按照以下说明使用源启动配置来配置 Windows 事件转发。 这是一种配置 Windows 事件转发的方法。

第 1 步:将网络服务帐户添加到域的事件日志读取器组。

在此方案中,假设 ATA 网关是域中的成员。

  1. 打开 Active Directory 的“用户和计算机”,导航到“BuiltIn”文件夹,然后双击“事件日志读取器”
  2. 选择“成员”
  3. 如果未列出网络服务,请选择添加,在输入要选择的对象名称字段中键入网络服务。 选择“检查名称”,然后选择“确定”两次。

将“网络服务”添加到“事件日志读取器”组后,重新启动域控制器,使更改生效。

第 2 步:在域控制器上创建策略以设置“配置目标订阅管理器”设置。

  1. 在每个域控制器上运行以下命令:winrm quickconfig
  2. 从命令提示符键入 gpedit.msc
  3. 展开“计算机配置 > 管理模板 > Windows 组件 > 事件转发”

    本地策略组编辑器图像。

  4. 双击“配置目标订阅管理器”
    1. 选择启用
    2. 在“选项”下,选择“显示”。
    3. 在“SubscriptionManagers”下,输入以下值,然后选择“确定”

      (例如:Server=)

      配置目标订阅图像。

    4. 选择“确定”
    5. 在提升的命令提示符中键入 gpupdate /force

第 3 步:在 ATA 网关上执行以下步骤

  1. 打开提升的命令提示符并键入 wecutil qc
  2. 打开“事件查看器”。
  3. 右键单击订阅,然后选择创建订阅
    1. 输入订阅的名称和说明。
    2. 对于“目标日志”,请确认“转发事件”已被选中。 要使 ATA 读取事件,目标日志必须是“转发事件”
    3. 选择“已启动的源计算机”,然后选择“选择计算机组”。
      1. 选择“添加域计算机”。
      2. 在“输入要选择的对象名称”字段中输入域控制器的名称。 选择“检查名称”,然后选择“确定”
        事件查看器图像。

      3. 选择“确定”
    4. 选择“选择事件”。
      1. 选择“按日志”,然后选择“安全性”。
      2. 在“包含/排除事件 ID”字段中,键入事件编号并选择“确定”。 例如,如以下示例所示,键入 4776。

      查询筛选器图像。

    5. 右键单击已创建的订阅,然后选择“运行时状态”,查看状态是否存在任何问题。
    6. 几分钟后,检查设置为转发的事件是否显示在 ATA 网关的“转发事件”中。

有关详细信息,请参阅:配置计算机以转发和收集事件

  • 安装 ATA
  • 查看 ATA 论坛!
到此这篇netsend命令(netsh命令详解)的文章就介绍到这了,更多相关内容请继续浏览下面的相关推荐文章,希望大家都能在编程的领域有一番成就!

版权声明


相关文章:

  • vs怎么运行一段代码(vs怎么运行c代码)2025-10-15 08:54:08
  • ad9954中文手册(ad9954中文资料)2025-10-15 08:54:08
  • 增删改查是什么意思(增删改查是什么意思网络用语)2025-10-15 08:54:08
  • 指数与对数的运算教案(指数与对数的运算教案重难点)2025-10-15 08:54:08
  • esp8266天气预报oled(esp8266 天气预报)2025-10-15 08:54:08
  • webflux有必要学吗(webflux入门)2025-10-15 08:54:08
  • ad590原理图(ad590引脚图及功能)2025-10-15 08:54:08
  • 断开连接英文怎么说(断开连接的英语)2025-10-15 08:54:08
  • github下载文件太慢(github 下载速度慢)2025-10-15 08:54:08
  • linux目录重命名命令(linux目录改名命令)2025-10-15 08:54:08
  • 全屏图片