XPath 예제

다음 예제에서는 Windows 이벤트 로그에서 사용자 정의된 이벤트를 검색하기 위해 WinCollect 10에서 사용할 수 있는 XPath 조회에 대해 설명합니다.

DNS 분석 로그 검색

이 예제에, 조회는 DNS 분석 로그에서 캡처되는 모든 이벤트를 검색합니다.
<QueryList>
 <Query Id="0" Path="Microsoft-Windows-DNSServer/Analytical">
 <Select Path="Microsoft-Windows-DNSServer/Analytical">*</Select>
 </Query>
</QueryList>

Sysinternals Sysmon 이벤트 검색

이 예제에서 조회는 SysInternals Sysmon에 의해 캡처되는 모든 이벤트를 검색합니다.
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Sysmon/Operational">
<Select Path="Microsoft-Windows-Sysmon/Operational">*</Select>
</Query>
</QueryList>

특정 사용자의 이벤트 모니터링

이 예제에서 조회는 게스트 사용자의 모든 Windows 이벤트 로그에서 이벤트를 검색합니다.
<QueryList>
<Query Id="0" Path="Application">
<Select Path="Application">*[System[(Level=4 or Level=0) and
Security[@UserID='S-1-5-21-3709697454-1862423022-1906558702-501
']]]</Select>
<Select Path="Security">*[System[(Level=4 or Level=0) and
Security[@UserID='S-1-5-21-3709697454-1862423022-1906558702-501
']]]</Select>
<Select Path="Setup">*[System[(Level=4 or Level=0) and
Security[@UserID='S-1-5-21-3709697454-1862423022-1906558702-501
']]]</Select>
<Select Path="System">*[System[(Level=4 or Level=0) and
Security[@UserID='S-1-5-21-3709697454-1862423022-1906558702-501
']]]</Select>
</Query>
</QueryList>

Windows 2008에 대한 신임 정보 로그온

이 예제에서 조회는 Windows 2008의 계정 인증과 연관된 정보 레벨 이벤트의 보안 로그에서 특정 이벤트 ID를 검색합니다.
<QueryList>
  <Query Id="0" Path="Security">
    <Select Path="Security">*[System[(Level=4 or Level=0) and ( (EventID >= 4776 and EventID <= 4777) )]]</Select>
  </Query>
</QueryList>
표 1. 신임 정보 로그온에 사용된 이벤트 ID의 예
이벤트 ID 설명
4776 도메인 컨트롤러가 계정의 신임 정보를 유효성 검증하려고 시도했습니다.
4777 도메인 컨트롤러가 계정의 신임 정보를 유효성 검증하는 데 실패했습니다.

사용자 기반 이벤트 검색

이 예에서 조회는 이벤트 ID를 검사하여 사용자 비밀번호 데이터베이스가 있는 허구의 컴퓨터에서 작성되는 사용자 계정에 특정한 이벤트를 검색합니다.
<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">*[System[(Computer='Password_DB') and
(Level=4 or Level=0) and (EventID=4720 or (EventID >= 4722
and EventID <= 4726) or (EventID >= 4741 and EventID
<= 4743) )]]</Select>
</Query>
</QueryList>
표 2. 신임 정보 로그온에 사용된 이벤트 ID의 예
이벤트 ID 설명
4720 사용자 계정이 작성되었습니다.
4722 사용자 계정이 사용으로 설정되었습니다.
4723 계정 비밀번호를 변경하려고 시도했습니다.
4724 계정 비밀번호를 재설정하려고 시도했습니다.
4725 사용자 계정이 사용 안함으로 설정되었습니다.
4726 사용자 계정이 삭제되었습니다.
4741 사용자 계정이 작성되었습니다.
4742 사용자 계정이 변경되었습니다.
4743 사용자 계정이 삭제되었습니다.