| Security |
4688 |
Process Creation |
新しいプロセスが作成されました。
- 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
- 作成元サブジェクト > アカウント名: [ユーザー名]
- 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
- 作成元サブジェクト > ログオン ID: [ログオンID]
- プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
- プロセス情報 > 新しいプロセス名: [実行ファイルのパス]
- プロセス情報 > プロセスのコマンド ライン: "[実行ファイルのパス]" list -u [ユーザープリンシパル名 (UPN)] -p [ユーザーパスワード] -t [EntraID プライマリドメイン] -o [出力先ファイル名]
- プロセス情報 > 作成元プロセス ID: [親プロセスID]
- プロセス情報 > 作成元プロセス名: [実行ファイルのパス]
Community版はパスワードを指定するが、Enterprise版は不要。 |
| Microsoft-Windows-Sysmon/Operational |
1 |
Process Create |
Process Create
- UtcTime: [発生日時(UTC)]
- ProcessId: [実行プロセスID]
- Image: [実行ファイルのパス]
- FileVersion・Description・Product・Company・OriginalFileName: [実行ファイルのメタデータ]
- CommandLine: [実行ファイルのパス]" list -u [ユーザープリンシパル名 (UPN)] -p [ユーザーパスワード] -t [EntraID プライマリドメイン] -o [出力先ファイル名]
- CurrentDirectory: [実行ファイルのフォルダパス]\
- User: [ドメイン名]\[ユーザー名]
- LogonId: [ログオンID]
- Hashes: [ファイルのハッシュ値]
- ParentProcessId: [親プロセスID]
- ParentUser: [ドメイン名]\[ユーザー名]
|
| Security |
4673 |
Sensitive Privilege Use |
特権のあるサービスが呼び出されました。
- サブジェクト > セキュリティ ID: [ユーザーSID]
- サブジェクト > アカウント名: [ユーザー名]
- サブジェクト > アカウント ドメイン: [ドメイン名]
- サブジェクト > ログオン ID: [ログオンID]
- サービス > サーバー: Security
- サービス要求情報 > 特権: SeProfileSingleProcessPrivilege
- プロセス情報 > プロセス ID: [実行プロセスID]
- プロセス情報 > プロセス名: [実行ファイルのパス]
|
| Microsoft-Windows-Sysmon/Operational |
7 |
Image loaded |
Image loaded.
- UtcTime: [発生日時(UTC)]
- ProcessId: [実行プロセスID]
- Image: [実行ファイルのパス]
- ImageLoaded: [実行ファイルが読み込んだDLLファイルなど]
- FileVersion・Description・Product・Company・OriginalFileName: [読み込んだファイルのメタデータ]
- User: [ドメイン名]\[ユーザー名]
|
| Microsoft-Windows-Sysmon/Operational |
12 |
Registry object added or deleted |
Registry object added or deleted
- EventType: CreateKey
- UtcTime: [発生日時(UTC)]
- ProcessId: [実行プロセスID]
- Image: [実行ファイルのパス]
- TargetObject: HKLM\System\CurrentControlSet\Services\Tcpip\Parameters
- User: [ドメイン名]\[ユーザー名]
複数回発生。 |
| Security |
5158 |
Filtering Platform Connection |
Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
- アプリケーション情報 > プロセス ID: [実行プロセスID]
- アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
- ネットワーク情報 > ソース ポート: [接続元ポート番号]
- ネットワーク情報 > プロトコル: 6 (TCP)
|
| Security |
5156 |
Filtering Platform Connection |
Windows フィルターリング プラットフォームで、接続が許可されました。
- アプリケーション情報 > プロセス ID: [実行プロセスID]
- アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
- ネットワーク情報 > 方向: 送信
- ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
- ネットワーク情報 > ソース ポート: [接続元ポート番号]
- ネットワーク情報 > 宛先アドレス: [Microsoft Sign-in]
- ネットワーク情報 > 宛先ポート: 443
- ネットワーク情報 > プロトコル: 6 (TCP)
|
| Security |
5158 |
Filtering Platform Connection |
Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
- アプリケーション情報 > プロセス ID: [実行プロセスID]
- アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
- ネットワーク情報 > ソース ポート: [接続元ポート番号]
- ネットワーク情報 > プロトコル: 6 (TCP)
|
| Security |
5156 |
Filtering Platform Connection |
Windows フィルターリング プラットフォームで、接続が許可されました。
- アプリケーション情報 > プロセス ID: [実行プロセスID]
- アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
- ネットワーク情報 > 方向: 送信
- ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
- ネットワーク情報 > ソース ポート: [接続元ポート番号]
- ネットワーク情報 > 宛先アドレス: [Microsoft Graph API]
- ネットワーク情報 > 宛先ポート: 443
- ネットワーク情報 > プロトコル: 6 (TCP)
|
| Microsoft-Windows-Sysmon/Operational |
7 |
Image loaded |
Image loaded.
- UtcTime: [発生日時(UTC)]
- ProcessId: [実行プロセスID]
- Image: [実行ファイルのパス]
- ImageLoaded: [実行ファイルのパス]
- FileVersion・Description・Product・Company・OriginalFileName: [実行ファイルのメタデータ]
- User: [ドメイン名]\[ユーザー名]
|
| Security |
5158 |
Filtering Platform Connection |
Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
- アプリケーション情報 > プロセス ID: [実行プロセスID]
- アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
- ネットワーク情報 > ソース ポート: [接続元ポート番号]
- ネットワーク情報 > プロトコル: 6 (TCP)
|
| Security |
5156 |
Filtering Platform Connection |
Windows フィルターリング プラットフォームで、接続が許可されました。
- アプリケーション情報 > プロセス ID: [実行プロセスID]
- アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
- ネットワーク情報 > 方向: 送信
- ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
- ネットワーク情報 > ソース ポート: [接続元ポート番号]
- ネットワーク情報 > 宛先アドレス: [Azure Resource Manager Provider API]
- ネットワーク情報 > 宛先ポート: 443
- ネットワーク情報 > プロトコル: 6 (TCP)
|
| Security |
5158 |
Filtering Platform Connection |
Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
- アプリケーション情報 > プロセス ID: [実行プロセスID]
- アプリケーション情報 > アプリケーション名: System
- ネットワーク情報 > ソース ポート: [接続元ポート番号]
- ネットワーク情報 > プロトコル: 6 (TCP)
|
| Security |
5156 |
Filtering Platform Connection |
Windows フィルターリング プラットフォームで、接続が許可されました。
- アプリケーション情報 > プロセス ID: [実行プロセスID]
- アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
- ネットワーク情報 > 方向: 送信
- ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
- ネットワーク情報 > ソース ポート: [接続元ポート番号]
- ネットワーク情報 > 宛先アドレス: [Microsoft Sign-in]
- ネットワーク情報 > 宛先ポート: 443
- ネットワーク情報 > プロトコル: 6 (TCP)
|
| Security |
4703 |
Token Right Adjusted Events |
ユーザー権限が調整されました。
- サブジェクト > セキュリティ ID: S-1-5-18
- サブジェクト > アカウント名: [接続元コンピューターアカウント名]
- サブジェクト > アカウント ドメイン: [ドメイン名]
- サブジェクト > ログオン ID: [ログオンID]
- ターゲット アカウント > セキュリティ ID: S-1-5-18
- ターゲット アカウント > アカウント名: [接続元コンピューターアカウント名]
- ターゲット アカウント > アカウント ドメイン: [ドメイン名]
- ターゲット アカウント > ログオン ID: [ログオンID]
- プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
- プロセス情報 > プロセス ID: [プロセスID]
- 有効にされた特権: SeAssignPrimaryTokenPrivilege, SeIncreaseQuotaPrivilege, SeSecurityPrivilege, SeTakeOwnershipPrivilege, SeLoadDriverPrivilege, SeSystemtimePrivilege, SeBackupPrivilege, SeRestorePrivilege, SeShutdownPrivilege, SeSystemEnvironmentPrivilege, SeUndockPrivilege, SeManageVolumePrivilege
複数回発生。 |
| Microsoft-Windows-Sysmon/Operational |
22 |
Dns query |
Dns query
- QueryName: login.microsoftonline.com
- QueryResults: type: 5 login.mso.msidentity.com;type: 5 ak.privatelink.msidentity.com;type: 5 www.tm.a.prd.aadg.akadns.net;::ffff:[Microsoft Sign-in];::ffff:[IPアドレス];
- Image: [実行ファイルのパス]
- User: [ドメイン名]\[ユーザー名]
|
| Security |
5158 |
Filtering Platform Connection |
Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
- アプリケーション情報 > プロセス ID: [実行プロセスID]
- アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
- ネットワーク情報 > ソース ポート: [接続元ポート番号]
- ネットワーク情報 > プロトコル: 6 (TCP)
|
| Security |
5156 |
Filtering Platform Connection |
Windows フィルターリング プラットフォームで、接続が許可されました。
- アプリケーション情報 > プロセス ID: [実行プロセスID]
- アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
- ネットワーク情報 > 方向: 送信
- ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
- ネットワーク情報 > ソース ポート: [接続元ポート番号]
- ネットワーク情報 > 宛先アドレス: [Microsoft Azure]
- ネットワーク情報 > 宛先ポート: 80
- ネットワーク情報 > プロトコル: 6 (TCP)
|
| Microsoft-Windows-Sysmon/Operational |
3 |
Network connection detected |
Network connection detected
- UtcTime: [発生日時(UTC)]
- ProcessId: [実行プロセスID]
- Image: [実行ファイルのパス]
- User: [ドメイン名]\[ユーザー名]
- Protocol: tcp
- Initiated: true
- SourceIp: [接続元IPアドレス]
- SourceHostname: [接続元ホスト名]
- SourcePort: [接続元ポート番号]
- DestinationIp: [Microsoft Sign-in]
- DestinationHostname: -
- DestinationPort: 443
複数回発生。 |
| Microsoft-Windows-Sysmon/Operational |
3 |
Network connection detected |
Network connection detected
- UtcTime: [発生日時(UTC)]
- ProcessId: [実行プロセスID]
- Image: [実行ファイルのパス]
- User: [ドメイン名]\[ユーザー名]
- Protocol: tcp
- Initiated: true
- SourceIp: [接続元IPアドレス]
- SourceHostname: [接続元ホスト名]
- SourcePort: [接続元ポート番号]
- DestinationIp: [Azure Resource Manager Provider API]
- DestinationHostname: -
- DestinationPort: 443
|
| Security |
5158 |
Filtering Platform Connection |
Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
- アプリケーション情報 > プロセス ID: [実行プロセスID]
- アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
- ネットワーク情報 > ソース ポート: [接続元ポート番号]
- ネットワーク情報 > プロトコル: 6 (TCP)
|
| Microsoft-Windows-Sysmon/Operational |
22 |
Dns query |
Dns query
- QueryName: graph.microsoft.com
- QueryResults: type: 5 ags.privatelink.msidentity.com;type: 5 www.tm.prd.ags.trafficmanager.net;::ffff:[Microsoft Graph API];::ffff:[IPアドレス];
- Image: [実行ファイルのパス]
- User: [ドメイン名]\[ユーザー名]
|
| Microsoft-Windows-Sysmon/Operational |
22 |
Dns query |
Dns query
- QueryName: management.azure.com
- QueryResults: type: 5 management.privatelink.azure.com;type: 5 arm-frontdoor-edge-geo.trafficmanager.net;type: 5 edge-management-azure-com.arm-0001.arm-msedge.net;type: 5 arm-0001.arm-msedge.net;::ffff:[Azure Resource Manager Provider API];
- Image: [実行ファイルのパス]
- User: [ドメイン名]\[ユーザー名]
|
| Security |
5156 |
Filtering Platform Connection |
Windows フィルターリング プラットフォームで、接続が許可されました。
- アプリケーション情報 > プロセス ID: [実行プロセスID]
- アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
- ネットワーク情報 > 方向: 送信
- ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
- ネットワーク情報 > ソース ポート: [直前のイベントID: 5158でバインドしたポート]
- ネットワーク情報 > 宛先アドレス: [Microsoft Graph API]
- ネットワーク情報 > 宛先ポート: 443
- ネットワーク情報 > プロトコル: 6 (TCP)
|
| Microsoft-Windows-Sysmon/Operational |
3 |
Network connection detected |
Network connection detected
- UtcTime: [発生日時(UTC)]
- ProcessId: [実行プロセスID]
- Image: [実行ファイルのパス]
- User: [ドメイン名]\[ユーザー名]
- Protocol: tcp
- Initiated: true
- SourceIp: [接続元IPアドレス]
- SourceHostname: [接続元ホスト名]
- SourcePort: [接続元ポート番号]
- DestinationIp: [Microsoft Graph API]
- DestinationHostname: -
- DestinationPort: 443
|
| Microsoft-Windows-Sysmon/Operational |
3 |
Network connection detected |
Network connection detected
- UtcTime: [発生日時(UTC)]
- ProcessId: [実行プロセスID]
- Image: C:\Windows\System32\svchost.exe
- User: NT AUTHORITY\NETWORK SERVICE
- Protocol: tcp
- Initiated: true
- SourceIp: [接続元IPアドレス]
- SourceHostname: [接続元ホスト名]
- SourcePort: [接続元ポート番号]
- DestinationIp: [Microsoft Azure]
- DestinationHostname: -
- DestinationPort: 80
複数回発生。 |
| Security |
5158 |
Filtering Platform Connection |
Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
- アプリケーション情報 > プロセス ID: [実行プロセスID]
- アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
- ネットワーク情報 > ソース ポート: [接続元ポート番号]
- ネットワーク情報 > プロトコル: 6 (TCP)
|
| Security |
5156 |
Filtering Platform Connection |
Windows フィルターリング プラットフォームで、接続が許可されました。
- アプリケーション情報 > プロセス ID: [実行プロセスID]
- アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
- ネットワーク情報 > 方向: 送信
- ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
- ネットワーク情報 > ソース ポート: [接続元ポート番号]
- ネットワーク情報 > 宛先アドレス: [Microsoft Sign-in]
- ネットワーク情報 > 宛先ポート: 443
- ネットワーク情報 > プロトコル: 6 (TCP)
|
| Security |
5158 |
Filtering Platform Connection |
Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
- アプリケーション情報 > プロセス ID: [実行プロセスID]
- アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
- ネットワーク情報 > ソース ポート: [接続元ポート番号]
- ネットワーク情報 > プロトコル: 6 (TCP)
|
| Security |
5156 |
Filtering Platform Connection |
Windows フィルターリング プラットフォームで、接続が許可されました。
- アプリケーション情報 > プロセス ID: [実行プロセスID]
- アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
- ネットワーク情報 > 方向: 送信
- ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
- ネットワーク情報 > ソース ポート: [接続元ポート番号]
- ネットワーク情報 > 宛先アドレス: [Microsoft Sign-in]
- ネットワーク情報 > 宛先ポート: 443
- ネットワーク情報 > プロトコル: 6 (TCP)
|
| Security |
5158 |
Filtering Platform Connection |
Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
- アプリケーション情報 > プロセス ID: [実行プロセスID]
- アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
- ネットワーク情報 > ソース ポート: [接続元ポート番号]
- ネットワーク情報 > プロトコル: 6 (TCP)
|
| Security |
5156 |
Filtering Platform Connection |
Windows フィルターリング プラットフォームで、接続が許可されました。
- アプリケーション情報 > プロセス ID: [実行プロセスID]
- アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
- ネットワーク情報 > 方向: 送信
- ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
- ネットワーク情報 > ソース ポート: [接続元ポート番号]
- ネットワーク情報 > 宛先アドレス: [Microsoft Sign-in]
- ネットワーク情報 > 宛先ポート: 443
- ネットワーク情報 > プロトコル: 6 (TCP)
|
| Security |
4656 |
File System |
オブジェクトに対するハンドルが要求されました。
- サブジェクト > セキュリティ ID: [ユーザーSID]
- サブジェクト > アカウント名: [ユーザー名]
- サブジェクト > アカウント ドメイン: [ドメイン名]
- サブジェクト > ログオン ID: [ログオンID]
- オブジェクト > オブジェクト サーバー: Security
- オブジェクト > オブジェクトの種類: File
- オブジェクト > オブジェクト名: [実行ファイルのフォルダパス]\[出力先ファイル名]
- オブジェクト > ハンドル ID: [ハンドルID]
- アクセス要求情報 > アクセス: WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance)
- プロセス情報 > プロセス ID: [実行プロセスID]
- プロセス情報 > プロセス名: [実行ファイルのパス]
|
| Microsoft-Windows-Sysmon/Operational |
11 |
File created |
File created
- UtcTime: [発生日時(UTC)]
- ProcessId: [実行プロセスID]
- Image: [実行ファイルのパス]
- TargetFilename: [実行ファイルのフォルダパス]\[出力先ファイル名]
- CreationUtcTime: [ファイル作成日時(UTC)]
- User: [ドメイン名]\[ユーザー名]
|
| Security |
4663 |
File System |
オブジェクトへのアクセスが試行されました。
- サブジェクト > セキュリティ ID: [ユーザーSID]
- サブジェクト > アカウント名: [ユーザー名]
- サブジェクト > アカウント ドメイン: [ドメイン名]
- サブジェクト > ログオン ID: [ログオンID]
- オブジェクト > オブジェクト サーバー: Security
- オブジェクト > オブジェクトの種類: File
- オブジェクト > オブジェクト名: [実行ファイルのフォルダパス]\[出力先ファイル名]
- オブジェクト > ハンドル ID: [直前のイベントID: 4656で取得されたハンドル]
- アクセス要求情報 > アクセス: WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance)
- プロセス情報 > プロセス ID: [実行プロセスID]
- プロセス情報 > プロセス名: [実行ファイルのパス]
|
| Microsoft-Windows-Sysmon/Operational |
22 |
Dns query |
Dns query
- QueryName: login.microsoftonline.com
- QueryResults: type: 5 login.mso.msidentity.com;type: 5 ak.privatelink.msidentity.com;type: 5 www.tm.a.prd.aadg.akadns.net;::ffff:[Microsoft Sign-in];::ffff:[IPアドレス];
- Image: [実行ファイルのパス]
- User: [ドメイン名]\[ユーザー名]
|
| Microsoft-Windows-Sysmon/Operational |
3 |
Network connection detected |
Network connection detected
- UtcTime: [発生日時(UTC)]
- ProcessId: [実行プロセスID]
- Image: [実行ファイルのパス]
- User: [ドメイン名]\[ユーザー名]
- Protocol: tcp
- Initiated: true
- SourceIp: [接続元IPアドレス]
- SourceHostname: [接続元ホスト名]
- SourcePort: [接続元ポート番号]
- DestinationIp: [Microsoft Graph API]
- DestinationHostname: -
- DestinationPort: 443
|
| Security |
5158 |
Filtering Platform Connection |
Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
- アプリケーション情報 > プロセス ID: [実行プロセスID]
- アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
- ネットワーク情報 > ソース ポート: [接続元ポート番号]
- ネットワーク情報 > プロトコル: 6 (TCP)
|
| Security |
5156 |
Filtering Platform Connection |
Windows フィルターリング プラットフォームで、接続が許可されました。
- アプリケーション情報 > プロセス ID: [実行プロセスID]
- アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
- ネットワーク情報 > 方向: 送信
- ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
- ネットワーク情報 > ソース ポート: [接続元ポート番号]
- ネットワーク情報 > 宛先アドレス: [Azure Resource Manager Provider API]
- ネットワーク情報 > 宛先ポート: 443
- ネットワーク情報 > プロトコル: 6 (TCP)
|
| Security |
5158 |
Filtering Platform Connection |
Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
- アプリケーション情報 > プロセス ID: [実行プロセスID]
- アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
- ネットワーク情報 > ソース ポート: [接続元ポート番号]
- ネットワーク情報 > プロトコル: 6 (TCP)
|
| Security |
5156 |
Filtering Platform Connection |
Windows フィルターリング プラットフォームで、接続が許可されました。
- アプリケーション情報 > プロセス ID: [実行プロセスID]
- アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
- ネットワーク情報 > 方向: 送信
- ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
- ネットワーク情報 > ソース ポート: [接続元ポート番号]
- ネットワーク情報 > 宛先アドレス: [Azure Resource Manager Provider API]
- ネットワーク情報 > 宛先ポート: 443
- ネットワーク情報 > プロトコル: 6 (TCP)
|
| Microsoft-Windows-Sysmon/Operational |
22 |
Dns query |
Dns query
- QueryName: graph.microsoft.com
- QueryResults: type: 5 ags.privatelink.msidentity.com;type: 5 www.tm.prd.ags.trafficmanager.net;::ffff:[Microsoft Graph API];::ffff:[IPアドレス];
- Image: [実行ファイルのパス]
- User: [ドメイン名]\[ユーザー名]
|
| Microsoft-Windows-Sysmon/Operational |
3 |
Network connection detected |
Network connection detected
- UtcTime: [発生日時(UTC)]
- ProcessId: [実行プロセスID]
- Image: [実行ファイルのパス]
- User: [ドメイン名]\[ユーザー名]
- Protocol: tcp
- Initiated: true
- SourceIp: [接続元IPアドレス]
- SourceHostname: [接続元ホスト名]
- SourcePort: [接続元ポート番号]
- DestinationIp: [Microsoft Sign-in]
- DestinationHostname: -
- DestinationPort: 443
複数回発生。 |
| Microsoft-Windows-Sysmon/Operational |
22 |
Dns query |
Dns query
- QueryName: management.azure.com
- QueryResults: type: 5 management.privatelink.azure.com;type: 5 arm-frontdoor-edge-geo.trafficmanager.net;type: 5 edge-management-azure-com.arm-0001.arm-msedge.net;type: 5 arm-0001.arm-msedge.net;::ffff:[Azure Resource Manager Provider API];
- Image: [実行ファイルのパス]
- User: [ドメイン名]\[ユーザー名]
|
| Security |
4689 |
Process Termination |
プロセスが終了しました。
- サブジェクト > セキュリティ ID: [ユーザーSID]
- サブジェクト > アカウント名: [ユーザー名]
- サブジェクト > アカウント ドメイン: [ドメイン名]
- サブジェクト > ログオン ID: [ログオンID]
- プロセス情報 > 終了状態: 0x0
- プロセス情報 > プロセス ID: [実行プロセスID]
- プロセス情報 > プロセス名: [実行ファイルのパス]
|
| Microsoft-Windows-Sysmon/Operational |
5 |
Process terminated |
Process terminated.
- UtcTime: [発生日時(UTC)]
- ProcessId: [実行プロセスID]
- Image: [実行ファイルのパス]
- User: [ドメイン名]\[ユーザー名]
|
| Microsoft-Windows-Sysmon/Operational |
11 |
File created |
File created
- UtcTime: [発生日時(UTC)]
- ProcessId: [実行プロセスID]
- Image: C:\WINDOWS\system32\svchost.exe
- TargetFilename: C:\Windows\Prefetch\[実行ファイル名]-[ハッシュ値].pf
- CreationUtcTime: [ファイル作成日時(UTC)]
|
| Security |
4656 |
File System |
オブジェクトに対するハンドルが要求されました。
- オブジェクト > オブジェクト名: C:\Windows\Prefetch\[実行ファイル名]-[ハッシュ値].pf
- オブジェクト > ハンドル ID: [直前のイベントID: 4690で複製したハンドル]
- アクセス要求情報 > アクセス: READ_CONTROL, SYNCHRONIZE, ReadData (または ListDirectory), WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance), ReadEA, WriteEA, ReadAttributes, WriteAttributes
- プロセス情報 > プロセス ID: [プロセスID]
- プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
|
| Security |
4663 |
File System |
オブジェクトへのアクセスが試行されました。
- オブジェクト > オブジェクト名: C:\Windows\Prefetch\[実行ファイル名]-[ハッシュ値].pf
- オブジェクト > ハンドル ID: [直前のイベントID: 4656で取得されたハンドル]
- アクセス要求情報 > アクセス: WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance)
- プロセス情報 > プロセス ID: [プロセスID]
- プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
|
| Security |
4658 |
File System |
オブジェクトに対するハンドルが閉じました。
- オブジェクト > ハンドル ID: [直前のイベントID: 4656で取得されたハンドル]
- プロセス情報 > プロセス ID: [プロセスID]
- プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
|