🔐 Cyber Security
📡 Network Management
🛡 SOC Operations
Post #47
404
Soc Root 3️⃣ نداشتن دسترسی Splunk Forwarder به مسیر یا کانال لاگ مورد نظر (مثلاً لاگهای Event Viewer یا Sysmon)
🔴 تو چالش اخر بعضی وقتها همهچی درسته:
✅ Sysmon نصبه
✅ Splunk Forwarder نصبه
✅ تنظیمات هم بهدرستی انجام شده
اما هیچ لاگی به SIEM ارسال نمیشه — حتی لاگهای Sysmon!
در این شرایط معمولاً مشکل از دسترسی نداشتن Splunk Forwarder به کانال لاگها هست.
برای رفعش، کافیه روی همون سروری که Splunk Forwarder نصب شده (در مسیر زیر) دستورات زیر رو در CMD با دسترسی Administrator اجرا کنید:
📂 مسیر:
🧰 دستورات رفع مشکل:
و تمام ✅
بعد از اجرای این دستورات، لاگهای Sysmon باید بدون مشکل به Splunk ارسال بشن.
@Socroot
✅ Sysmon نصبه
✅ Splunk Forwarder نصبه
✅ تنظیمات هم بهدرستی انجام شده
اما هیچ لاگی به SIEM ارسال نمیشه — حتی لاگهای Sysmon!
در این شرایط معمولاً مشکل از دسترسی نداشتن Splunk Forwarder به کانال لاگها هست.
برای رفعش، کافیه روی همون سروری که Splunk Forwarder نصب شده (در مسیر زیر) دستورات زیر رو در CMD با دسترسی Administrator اجرا کنید:
📂 مسیر:
C:\Program Files\SplunkUniversalForwarder\bin>
🧰 دستورات رفع مشکل:
wevtutil sl Microsoft-Windows-Sysmon/Operational /ca:"O:BAG:SYD:(A;;0xf0007;;;SY)(A;;0x7;;;BA)(A;;0x1;;;BO)(A;;0x1;;;SO)(A;;0x7;;;S-1-5-80-0)"
sc config splunkforwarder obj= "NT SERVICE\SplunkForwarder" type= own
net stop splunkforwarder
net start splunkforwarder
🟢 توضیح کوتاه دستورات:
wevtutil sl → سطح دسترسی کانال لاگ Sysmon رو تنظیم میکنه تا سرویس Splunk Forwarder بتونه اون لاگها رو بخونه.
sc config → مشخص میکنه سرویس Splunk Forwarder با دسترسی سرویس خودش اجرا بشه.
net stop/start → سرویس رو ریستارت میکنه تا تنظیمات جدید اعمال بشن.
و تمام ✅
بعد از اجرای این دستورات، لاگهای Sysmon باید بدون مشکل به Splunk ارسال بشن.
@Socroot
- ❤ 2
- 🔥 1
- 👀 1



