使用KQL拆分Log Analytics中AppLocker事件日志,提取指定字段
AppLocker日志解析KQL入门示例:提取FQBN与文件哈希
以下是针对Log Analytics中AppLocker日志的入门级KQL查询,帮你快速拆分出发布者FQBN和文件哈希列:
情况1:日志以XML格式存储(最常见)
AppLocker日志通常会把结构化数据存在XmlData字段里,直接解析XML就能提取目标字段:
Event | where EventID in (8000, 8001, 8002, 8003) // 筛选AppLocker核心事件:8000=允许执行,8001=拒绝执行,8002=允许安装,8003=拒绝安装 | where Source == "Microsoft-Windows-AppLocker" | extend XmlParsed = parse_xml(XmlData) // 解析XML格式的事件数据 | extend PublisherFQBN = XmlParsed.EventData.Data[@Name="Publisher"] // 提取发布者FQBN | extend FileHash = XmlParsed.EventData.Data[@Name="FileHash"] // 提取文件哈希 | project TimeGenerated, Computer, EventID, PublisherFQBN, FileHash, Message // 保留需要的列,精简输出
情况2:日志文本(Message字段)包含目标信息
如果你的日志内容直接在Message字段里以固定文本格式呈现,用parse语句拆分更直观:
Event | where EventID in (8000, 8001) | where Source == "Microsoft-Windows-AppLocker" | parse Message with * "FQBN: " PublisherFQBN "; " * "文件哈希: SHA256=" FileHash ";" * // 根据实际文本格式调整分隔符 | project TimeGenerated, Computer, EventID, PublisherFQBN, FileHash, Message
关键说明
- 若你的日志里哈希算法是SHA1而非SHA256,直接把查询里的
SHA256改成SHA1即可 - 可以通过预览功能查看原始日志的
Message或XmlData字段,确认格式后调整匹配规则 - 如果FQBN或哈希的分隔符不同,修改
parse语句里的匹配字符串即可
内容的提问来源于stack exchange,提问作者Admaine
相关产品推荐
相关产品推荐

