文章总结: 本文介绍Hayabusa开源工具,用于WindowsEVTX日志快速取证与威胁狩猎,支持活体实时扫描和离线证据分析两种模式,内置Sigma规则自动匹配可疑行为,输出CSV时间线和HTML告警报告。文章提供具体操作命令和结果解读方法,强调告警需人工复核,适合应急响应场景。 综合评分: 75 文章分类: 应急响应,安全工具,威胁情报
windows日志不会看?用这个开源工具快速应急排查
原创
ralap ralap
网络个人修炼
2026年9月28日 15:45 陕西
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
很多时候排查服务器异常、疑似入侵,面对成千上万条 Windows 事件日志无从下手,一条条在事件查看器翻阅效率极低。Hayabusa 可以借助 Sigma 规则自动筛查威胁,快速完成日志分诊,非常适合运维应急处置。
#
#
一、工具简介
#
Hayabusa 是 Rust 编写的 Windows EVTX 日志快速取证与威胁狩猎工具,MIT 开源,解压即用。内置/兼容大量 Sigma 规则,可自动匹配可疑行为,输出 CSV 时间线、HTML 告警报告和 JSON 等结果。
⚠️注意:它是日志解析检测工具,不是日志采集工具。
两种工作模式
-
活体实时扫描
直接在主机本机运行,读取系统日志,不用拷贝 evtx,适合现场快速分诊。
-
离线证据扫描
把 evtx 日志拷贝出来,在干净取证机分析,适合深度溯源、写正式报告。
二、工具下载
下载地址:
https://github.com/Yamato-Security/hayabusa/releases
-
live‑response.zip活体包,规则加密,本机直接扫描用,不可修改 Sigma 规则。
-
x64/86.zip离线分析包,规则内置,支持自定义修改规则。
三、Hayabusa 4.1.0 实操命令
1.活体本机扫描(不用拷贝日志)
输出csv时间线及html告警报告
mkdir D:\Outputhayabusa-4.1.0-win-x64.exe dfir-timeline --live-analysis -o D:\Output\timeline.csv -H D:\Output\alert-report.html
选择输出高危或其他类型后,按y确认输出报告。
2.离线分析
提前将.evtx文件保存到本地软件``Evidence\Logs路径下。
输出完整时间线及报告命令:
hayabusa-4.1.0-win-x64.exe dfir-timeline -d .\Evidence\Logs -o .\Output\timeline.csv -H .\Output\alert-report.html #保存在软件当前路径
四、结果怎么看
#
输出报告和时间线文件全部存放在Output路径:
-
alert‑report.html网页告警报告,已经汇总全部威胁告警,适合快速浏览整体风险情况;
-
timeline.csv完整时间线,可按
Level威胁等级、RuleTitle告警名称、EventID事件 ID 做筛选,做精细化研判。
重要提醒:Sigma 规则仅为特征匹配,告警不等于确认入侵,存在误报,务必结合日志上下文人工复核。
#
#
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络个人修炼 ralap ralap《windows日志不会看?用这个开源工具快速应急排查》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论