要分析Windows SMB共享访问频率与异常日志,核心是先启用高级审核策略和SACL以确保记录4663、5145、4625等关键事件,再通过事件查看器筛选聚焦、结合时间/频次/主体/路径识别高频与异常行为,并辅以PowerShell实时验证和定期告警监控。
要分析 windows smb 共享访问频率与异常日志,核心是采集有效日志、聚焦关键事件、区分正常与异常模式。不是堆数据,而是抓重点、看趋势、识偏差。
一、确保日志能被记录(前提条件)
没有审计,就无从分析。必须先启用基础审计能力:- 在服务器上启用“高级审核策略”中的文件系统审核(成功 + 失败),路径:
计算机配置 → 安全设置 → 高级审核策略配置 → 对象访问 → 文件系统 - 为共享文件夹单独配置 SACL(系统访问控制列表):
右键文件夹 → 属性 → 安全 → 高级 → 审核 → 添加目标用户/组(如 Domain Users)→ 勾选“读取数据”“写入数据”“删除”等操作 - 确保策略已生效:执行
gpupdate /force,重启服务或机器(视环境而定)
注意:仅开启安全日志默认不记录文件访问细节,必须同时配 SACL,否则 eventvwr 里看不到 4663 事件。
二、定位关键日志事件(快速筛选依据)
打开事件查看器(`eventvwr.msc`),重点关注以下三类事件 ID:-
4663:文件或文件夹被访问(含读、写、删、改权限操作)
→ 查看“对象名称”“访问掩码”“账户名”“进程名”,判断是否为预期行为 -
5145:网络共享被访问(含共享名、客户端 IP、源主机名)
→ 判断访问来源是否可信,比如非办公网段 IP、陌生设备名 -
4625:登录失败(常伴随 SMB 认证失败)
→ 结合“登录类型=3(网络登录)”筛选,高频失败可能指向暴力破解或凭据错误
建议用“筛选当前日志”功能,按事件 ID、时间范围、用户账户快速过滤;导出为 .csv 后可用 Excel 或 LogParser 进行统计。
三、识别高频与异常行为(实用判断逻辑)
单纯看单条日志意义有限,需结合时间、频次、主体、路径综合判断:-
高频访问特征(需关注):
- 同一账户在 1 分钟内触发 ≥10 条 4663(尤其含“写入”“删除”)
- 某个 IP 地址短时间内反复尝试不同共享路径(5145 + 4625 组合)
- 非工作时段(如凌晨 2–4 点)出现大量读取敏感目录(如
/Finance//HR/)
-
典型异常信号:
- 账户名为
Guest或ANONYMOUS LOGON访问高权限共享 - 进程名为
powershell.exewscript.execertutil.exe执行大量文件读写(可疑横向移动) - 4663 中“访问掩码”包含
0x10000(删除)或0x20000(更改权限),但该用户无对应 NTFS 权限 - 多个不同账户从同一 IP 登录失败后,突然有一条 4624 成功(可能撞库成功)
- 账户名为
四、辅助验证与日常监控建议
- 使用 PowerShell 快速查实时连接: ```powershell Get-SmbSession | Where-Object {$_.ClientIpAddress -notmatch "192.168.1.*"} # 排除内网常规IP Get-SmbOpenFile | Sort-Object -Property LastAccessTime -Descending | Select -First 10 ``` - 设置简单告警逻辑(如每日汇总): - 统计 4663 总数较前 7 日均值上涨 >300% - 出现 ≥5 次来自公网 IP 的 5145(且非白名单) - 日志保留至少 30 天(安全日志默认可能只存几天),避免被覆盖不复杂但容易忽略:很多异常其实藏在“看似成功”的访问里——比如一个普通员工账户突然读取管理员备份目录,比登录失败更值得深挖。

















