Exemplos do XPath

Os exemplos a seguir descrevem consultas XPath que podem ser usadas no WinCollect 10 para recuperar eventos customizados dos logs de eventos do Windows.

Recuperando logs analíticos DNS

Neste exemplo, a consulta recupera todos os eventos que são capturados nos logs de análise de dados do DNS.
<QueryList>
 <Query Id="0" Path="Microsoft-Windows-DNSServer/Analytical">
 <Select Path="Microsoft-Windows-DNSServer/Analytical">*</Select>
 </Query>
</QueryList>

Recuperando eventos Sysinternals Sysmon

Neste exemplo, a consulta recupera todos os eventos que são capturados pelo SysInternals Sysmon.
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Sysmon/Operational">
<Select Path="Microsoft-Windows-Sysmon/Operational">*</Select>
</Query>
</QueryList>

Monitorando eventos para um usuário específico

Neste exemplo, a consulta recupera eventos de todos os logs de eventos do Windows para o usuário guest
<QueryList>
<Query Id="0" Path="Application">
<Select Path="Application">*[System[(Level=4 or Level=0) and
Security[@UserID='S-1-5-21-3709697454-1862423022-1906558702-501
']]]</Select>
<Select Path="Security">*[System[(Level=4 or Level=0) and
Security[@UserID='S-1-5-21-3709697454-1862423022-1906558702-501
']]]</Select>
<Select Path="Setup">*[System[(Level=4 or Level=0) and
Security[@UserID='S-1-5-21-3709697454-1862423022-1906558702-501
']]]</Select>
<Select Path="System">*[System[(Level=4 or Level=0) and
Security[@UserID='S-1-5-21-3709697454-1862423022-1906558702-501
']]]</Select>
</Query>
</QueryList>

Logon de credencial para Windows 2008

Neste exemplo, a consulta recupera IDs de eventos específicos do log de segurança para eventos de nível de informações associados à autenticação de conta no Windows 2008.
<QueryList>
  <Query Id="0" Path="Security">
    <Select Path="Security">*[System[(Level=4 or Level=0) and ( (EventID >= 4776 and EventID <= 4777) )]]</Select>
  </Query>
</QueryList>
Tabela 1. Exemplos de IDs de eventos usados no logon de credencial
ID de Evento Descrição
4776 O controlador de domínio tentou validar as credenciais para uma conta.
4777 O controlador de domínio falhou ao validar as credenciais para uma conta.

Recuperando eventos com base no usuário

Neste exemplo, a consulta examina os IDs de eventos para recuperar eventos específicos de uma conta de usuário que é criada em um computador fictício que contém um banco de dados de senha de usuário.
<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">*[System[(Computer='Password_DB') and
(Level=4 or Level=0) and (EventID=4720 or (EventID >= 4722
and EventID <= 4726) or (EventID >= 4741 and EventID
<= 4743) )]]</Select>
</Query>
</QueryList>
Tabela 2. Exemplos de IDs de eventos usados no logon de credencial
ID de Evento Descrição
4720 Uma conta do usuário foi criada.
4722 Uma conta do usuário foi ativado.
4723 Uma tentativa foi feita para mudar a senha de uma conta.
4724 Uma tentativa foi feita para reconfigurar a senha de uma conta.
4725 Uma conta do usuário foi desativado.
4726 Uma conta do usuário foi excluída.
4741 Uma conta do usuário foi criada.
4742 Uma conta do usuário foi alterada.
4743 Uma conta do usuário foi excluída.