You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用KQL拆分Log Analytics中AppLocker事件日志,提取指定字段

AppLocker日志解析KQL入门示例:提取FQBN与文件哈希

以下是针对Log Analytics中AppLocker日志的入门级KQL查询,帮你快速拆分出发布者FQBN和文件哈希列:

情况1:日志以XML格式存储(最常见)

AppLocker日志通常会把结构化数据存在XmlData字段里,直接解析XML就能提取目标字段:

Event
| where EventID in (8000, 8001, 8002, 8003) // 筛选AppLocker核心事件:8000=允许执行,8001=拒绝执行,8002=允许安装,8003=拒绝安装
| where Source == "Microsoft-Windows-AppLocker"
| extend XmlParsed = parse_xml(XmlData) // 解析XML格式的事件数据
| extend PublisherFQBN = XmlParsed.EventData.Data[@Name="Publisher"] // 提取发布者FQBN
| extend FileHash = XmlParsed.EventData.Data[@Name="FileHash"] // 提取文件哈希
| project TimeGenerated, Computer, EventID, PublisherFQBN, FileHash, Message // 保留需要的列,精简输出

情况2:日志文本(Message字段)包含目标信息

如果你的日志内容直接在Message字段里以固定文本格式呈现,用parse语句拆分更直观:

Event
| where EventID in (8000, 8001)
| where Source == "Microsoft-Windows-AppLocker"
| parse Message with * "FQBN: " PublisherFQBN "; " * "文件哈希: SHA256=" FileHash ";" * // 根据实际文本格式调整分隔符
| project TimeGenerated, Computer, EventID, PublisherFQBN, FileHash, Message

关键说明

  • 若你的日志里哈希算法是SHA1而非SHA256,直接把查询里的SHA256改成SHA1即可
  • 可以通过预览功能查看原始日志的Message或XmlData字段,确认格式后调整匹配规则
  • 如果FQBN或哈希的分隔符不同,修改parse语句里的匹配字符串即可

内容的提问来源于stack exchange,提问作者Admaine

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.26 09:42:21