Windows系统不支持通过网络设置界面直接审计网络连接修改,需启用“审核对象访问”(配SACL)和“审核特权使用”策略,结合事件ID 4663/4670/4688/4719在安全日志中追踪IP、DNS、网卡等变更行为。
windows 系统本身不通过“网络配置”界面(如“网络和 internet 设置”或“网络连接”控制面板)直接配置安全审核策略。所谓“记录所有修改网络连接属性的行为”,实际属于系统级安全事件审计范畴,需通过本地安全策略或组策略中的审核策略启用,并配合特定事件类别与日志筛选实现,而非在网络设置里勾选选项。
要准确捕获修改网络连接属性(例如:更改IP地址、禁用/启用网卡、修改DNS、编辑适配器属性等)的行为,关键在于启用以下两项审核策略,并理解其作用边界:
一、启用“审核对象访问”并配置网络适配器的SACL
仅开启策略不够,必须为具体网络适配器对象(注册表路径或WMI资源)添加系统访问控制列表(SACL),否则不会生成日志。
- 适用场景:用户右键“网络连接”→“属性”→修改IPv4设置、勾选/取消“Internet协议版本4(TCP/IPv4)”等操作。
-
操作步骤:
- 打开
gpedit.msc→ 计算机配置 → Windows设置 → 安全设置 → 高级审核策略配置 → 系统审核策略 → 对象访问 → 启用 “审核对象访问”(成功+失败)。 - 找到目标网络适配器对应的注册表项(通常位于
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{4d36e972-e325-11ce-bfc1-08002be10318}下的子项,每个子项对应一个网卡)。 - 右键该子项 → “权限” → 切换到“高级” → “审核”选项卡 → 点击“添加” → 选择主体(如“Everyone”或“Users”)→ 勾选 “写入”、“删除”、“更改权限”、“更改所有者” 等相关权限 → 应用。
- 此后,对该适配器注册表项的任何修改都会触发事件 ID 4663(已请求对象访问)。
- 打开
⚠️ 注意:此方法需逐个适配器手动配置,且依赖用户对注册表路径的识别能力;普通用户建议优先使用下述更通用的方式。
二、启用“审核特权使用”并关注网络相关特权操作
修改网络连接常需调用高权限API(如 Netsh、PowerShell NetworkAdapter cmdlet 或控制面板后台服务),这些操作会触发特权使用事件。
-
启用方式(任选其一):
-
secpol.msc→ 审核策略 → 双击“审核特权使用” → 勾选“成功”(推荐先启用此项,覆盖面广)。 - 或用命令:
auditpol /set /category:"Privilege Use" /success:enable
-
-
关键事件ID:
- 4670:权限更改(如修改适配器安全描述符)
-
4688:进程创建(可结合命令行参数识别
netsh interface ip set address等操作) - 4697:计划任务创建(若有人通过任务调度修改网络设置)
✅ 优势:无需手动配置SACL,启用即生效;适合监控脚本化或命令行方式的网络变更。
三、补充:启用“审核策略更改”防绕过审计
防止攻击者或误操作关闭审核本身。
- 在
gpedit.msc或secpol.msc中启用:
审核策略更改 → 勾选“成功”(强烈建议同时启用“失败”,便于发现禁用尝试) - 对应事件ID:4719(系统审计策略已更改)
四、查看与筛选日志的方法
所有上述配置生效后,事件记录在 Windows 日志 → 安全 中:
- 使用事件查看器筛选器(XML 示例):
<QueryList> <Query Id="0" Path="Security"> <Select Path="Security">*[System[(EventID=4663 or EventID=4670 or EventID=4688 or EventID=4719)]]</Select> </Query> </QueryList> - 在 PowerShell 中快速检索近1小时的网络相关操作:
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4663,4670,4688,4719; StartTime=(Get-Date).AddHours(-1)} | Where-Object {$_.Message -match 'ip|dns|adapter|interface|netsh' -or $_.Properties[0].Value -match 'Tcpip|NetIO'}
不复杂但容易忽略:Windows 默认不记录图形界面中“网络连接属性”的每次点击,必须通过对象访问+SACL或特权使用+进程命令行两条路径交叉覆盖,才能较完整地还原网络配置变更行为。

















