Azure Pipeline中Atomic Red Team T1055.012测试无法触发Elastic告警
Azure Pipeline执行Atomic T1055.012无法触发Elastic告警的排查方案
1. 验证Pipeline运行账户的日志生成权限
- 确认Azure Pipeline执行账户为本地管理员组成员:T1055.012(进程注入)相关操作需高权限才能被Windows日志系统捕获,普通服务账户可能无法生成对应事件日志。
- 手动用Pipeline账户在目标Windows客户端执行
Start-Hollow命令,查看本地PowerShell Operational或Security日志是否生成对应事件——若本地无日志,说明是系统权限导致日志未产生,与Elastic采集无关。
2. 核对Elastic Agent策略的日志过滤规则
- 导出本地与Azure Agent的实际运行配置(执行
elastic-agent inspect),对比winlogbeat模块的日志采集规则:- 检查是否存在针对事件ID、关键词、日志源的
exclude规则,误过滤了含「Start-Hollow」的日志。 - 确认自定义事件日志的采集配置(比如「Create Event Log for Simulating T1055.012」对应的日志源)是否完全一致,是否遗漏了日志源名称或事件ID范围。
- 检查是否存在针对事件ID、关键词、日志源的
3. 检查Elastic Agent的本地采集日志
- 查看Azure客户端的Elastic Agent日志(路径:
C:\Program Files\Elastic\Agent\data\logs\elastic-agent.log),搜索「Start-Hollow」或目标事件ID:- 确认Agent是否尝试采集该日志,是否存在权限报错、日志源不存在等采集失败信息。
- 对比本地Agent的日志,确认采集流程是否一致。
4. 验证Elastic索引的处理逻辑
- 在Kibana中检查目标索引(如
windows-*)的索引模式,确认包含message、process.command_line等字段,且字段映射正确——若字段未被正确解析,日志可能无法被检索到。 - 查看索引关联的ingest pipeline,确认没有丢弃或修改含「Start-Hollow」内容的日志规则。
5. 排查告警规则的匹配条件
- 检查告警规则的触发条件,确认未依赖特定主机属性(如
host.name、host.ip),导致Azure客户端的日志无法匹配规则。 - 临时简化告警规则为仅匹配「Start-Hollow」关键词,测试是否能触发告警,逐步缩小问题范围。
内容的提问来源于stack exchange,提问作者MaxWasHere
相关产品推荐
相关产品推荐

