0Pricing
Cyber Security Academy · Lektion

Protokollquellen: Betriebssystem-, Netzwerk- und Anwendungslogs

Verstehen Sie, welche Informationen Windows Event Logs, syslog-, Apache-/Nginx- und Firewall-Logs enthalten.

Protokollquellen: Betriebssystem-, Netzwerk- und Anwendungslogs ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Warum Protokolle wichtig sind

Protokolle sind die wichtigste Beweisquelle für Sicherheitsuntersuchungen. Jede Anmeldung, Netzwerkverbindung und Anwendungsaktion hinterlässt eine Spur. Ohne Protokolle bleiben Angriffe unsichtbar und eine forensische Rekonstruktion ist unmöglich.

Windows-Ereignisprotokolle

Windows organisiert Protokolle in Kanälen: Security, System, Application und benutzerdefinierte Anwendungskanäle. Das Security-Protokoll enthält Authentifizierungs-, Zugriffskontroll- und Überwachungsereignisse und ist für die Sicherheitsanalyse am wichtigsten.

# View Windows Event Logs
# Event Viewer (GUI): eventvwr.msc

# PowerShell
Get-EventLog -LogName Security -Newest 50
Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4625}

# Key Security Event IDs:
# 4624: Logon success
# 4625: Logon failure
# 4648: Explicit credentials
# 4672: Admin logon

Linux-Syslog und Systemd-Journal

Linux protokolliert über syslog (rsyslog/syslog-ng) und das systemd-Journal journald nach /var/log/. Wichtige Dateien sind auth.log (Authentifizierung), syslog (allgemeine Ereignisse), kern.log (Kernel) sowie anwendungsspezifische Protokolle.

# View auth log
tail -f /var/log/auth.log

# Search for failed SSH logins
grep "Failed password" /var/log/auth.log

# Systemd journal
journalctl -u sshd -f
journalctl --since "1 hour ago"
journalctl -p err -b

Zugriffsprotokolle von Webservern

Apache-/Nginx-Zugriffsprotokolle erfassen jede HTTP-Anfrage: Client-IP, Zeitstempel, Methode, URL, Statuscode und User-Agent. Sie sind äußerst wertvoll, um Scans, Exploit-Versuche und Datenexfiltration zu erkennen.

# Apache format:
# IP - - [timestamp] "METHOD /path HTTP/1.1" status bytes "referer" "UA"
192.168.1.50 - - [01/Jan/2025:10:23:45 +0000] "GET /admin HTTP/1.1" 403 287

# Find 4xx errors (potential scanning)
grep " 40[0-9] " /var/log/apache2/access.log | awk '{print $1}' | sort | uniq -c | sort -rn

Protokolle von Firewalls und Netzwerkgeräten

Firewall-Protokolle erfassen Zulassungs- und Ablehnungsentscheidungen für Netzwerkverkehr: Quell- und Ziel-IP, Port, Protokoll und Aktion. Sie sind unverzichtbar, um laterale Bewegungen und Versuche der Datenexfiltration nachzuverfolgen.

# iptables logging rule
iptables -A INPUT -j LOG --log-prefix "IPTABLES-DENY: "

# View firewall logs
grep "IPTABLES-DENY" /var/log/syslog

# Palo Alto/Cisco ASA logs go to syslog
# Format: date, action, src, dst, port, bytes

DNS-Protokolle

DNS-Abfragen zeigen, mit welchen Hosts kommuniziert wird. Schadsoftware verwendet DNS für C2 (Beaconing, DNS-Tunneling) und Datenexfiltration. Protokollieren Sie alle DNS-Abfragen, nicht nur fehlgeschlagene.

# Enable query logging in BIND
# named.conf:
logging {
    channel query_log {
        file "/var/log/named/queries.log";
        severity info;
        print-time yes;
    };
    category queries { query_log; };
};

# Detect tunneling: long subdomains
awk '{print length($0), $0}' queries.log | sort -rn | head -20

DHCP-Protokolle

DHCP-Protokolle ordnen IP-Adressen zu einem bestimmten Zeitpunkt MAC-Adressen und Hostnamen zu. Das ist entscheidend, um bei einem Sicherheitsvorfall zu ermitteln, welches physische Gerät eine IP-Adresse verwendet hat.

# DHCP log location (Linux):
/var/log/dhcpd.log
/var/lib/dhcpd/dhcpd.leases

# Windows DHCP Server:
# C:\Windows\System32\dhcp\DhcpSrvLog-*.log

# Correlate: IP address → MAC → hostname → user

Anwendungs- und Datenbankprotokolle

Anwendungsprotokolle machen Angriffe auf die Geschäftslogik sichtbar: SQL-Injection-Versuche in Datenbankabfrageprotokollen, Umgehungen der Authentifizierung in Anwendungsprotokollen und Rechteausweitungen in Audit-Tabellen. Aktivieren Sie in Testumgebungen immer die Protokollierung von Datenbankabfragen.

# MySQL query log
# my.cnf:
general_log = 1
general_log_file = /var/log/mysql/query.log

# PostgreSQL
# postgresql.conf:
log_statement = 'all'
log_min_duration_statement = 0

# View slow queries
grep "Query" /var/log/mysql/query.log | grep -v "SELECT 1"

VPN- und Authentifizierungsprotokolle

VPN-Protokolle zeigen, welche Benutzer sich wann und von wo aus verbunden haben. Anomalien wie Impossible Travel (Anmeldung innerhalb einer Stunde aus New York und London), Zugriffe außerhalb der Arbeitszeit und neue Länder weisen auf kompromittierte Zugangsdaten hin.

Aufbewahrung und Integrität von Logs

Logs müssen für Untersuchungen lange genug aufbewahrt werden (mindestens 90 Tage, bei Compliance-Anforderungen 1 Jahr). Leiten Sie Logs sofort an ein zentrales, manipulationssicheres System weiter – lokale Logs können von Angreifern gelöscht werden.

Normalisierung und Parsing

Logs liegen in Dutzenden von Formaten vor. Durch Normalisierung werden sie in ein gemeinsames Schema (IP-Adresse, Zeitstempel, Ereignistyp, Benutzer) überführt, das die quellenübergreifende Korrelation in einem SIEM ermöglicht.

Kurztest

Welche Windows-Ereignis-ID weist auf einen fehlgeschlagenen Anmeldeversuch hin?

Zusammenfassung: Log-Quellen

Eine effektive Sicherheitsüberwachung erfordert Logs aus jeder Ebene: Authentifizierungsereignisse des Betriebssystems, Netzwerk-Firewall und DNS, Webserverzugriffe, Anwendungen und Datenbanken sowie VPN. Leiten Sie Logs zentral und sofort weiter – Angreifer löschen lokale Logs. Normalisieren Sie die Formate zur quellenübergreifenden Korrelation und bewahren Sie die Logs mindestens 90 Tage auf, um Untersuchungen zu unterstützen.

Häufig gestellte Fragen

Ist die Lektion „Protokollquellen: Betriebssystem-, Netzwerk- und Anwendungslogs“ kostenlos?

Ja — der vollständige Text von „Protokollquellen: Betriebssystem-, Netzwerk- und Anwendungslogs“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Protokollquellen: Betriebssystem-, Netzwerk- und Anwendungslogs“?

Verstehen Sie, welche Informationen Windows Event Logs, syslog-, Apache-/Nginx- und Firewall-Logs enthalten. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Protokollquellen: Betriebssystem-, Netzwerk- und Anwendungslogs“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Protokollquellen: Betriebssystem-, Netzwerk- und Anwendungslogs
  2. SIEM-Architektur und Log-Erfassung
  3. Erkennungsregeln und Korrelation schreiben
  4. Alert-Triage und SOC-Workflow
← Zurück zu Cyber Security Academy