AzureHound

- 目次

全てのセクションを開く | 全てのセクションを閉じる


- ツール概要

カテゴリ
情報収集
説明
BloodHoundで攻撃対象調査をする際にAzure用のデータコレクタとして使用される。オプションで指定するとJSONファイルが1つ生成される。SharpHoundと組み合わせてハイブリット構成の分析ができる。
攻撃時における想定利用例
Entra IDの情報を収集し、攻撃対象候補の調査を行う。侵害済みのアカウントからより高位のアカウントへの権限昇格経路を調査する。Entra ID設定に悪用可能な脆弱性が存在するか調査する。

- ツール動作概要

- 概要

項目 接続元
通信プロトコル
  • 53/udp
  • 80/tcp
  • 443/tcp
権限 標準ユーザー
ドメインへの所属
サービス -
OS Windows
備考 HTTPSによる443/tcpのため、環境によっては443/udpも発生し得る。

- 動作確認環境

環境 動作可否
Windows 7 + Windows Server 2012 未確認
Windows 10 + Windows Server 2012 未確認
Windows 11 + Windows Server 2025 動作する

- ログから得られる情報

標準設定
  • 接続元
    • Prefetch: 実行履歴
追加設定
  • 接続元
    • 監査ポリシー・Sysmon: BloodHoundにデータ投入するJSONファイルの作成が記録される。Azure関連の通信があったことが記録される
    • パケットキャプチャ: 次のドメインへのHTTP(S)通信が発生する:wdcp.microsoft.com, cp601.prod.do.dsp.mp.microsoft.com, login.microsoftonline.com, graph.microsoft.com, management.azure.com。また、Microsoft Azure宛の通信が記録される。

- 実行成功時に確認できる痕跡

- 実行時に記録される主要な情報

- 接続元

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [Microsoft Azure]
  • ネットワーク情報 > 宛先ポート: 80
  • ネットワーク情報 > プロトコル: 6 (TCP)
2 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [Microsoft Sign-in]
  • ネットワーク情報 > 宛先ポート: 443
  • ネットワーク情報 > プロトコル: 6 (TCP)
3 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [Microsoft Graph API]
  • ネットワーク情報 > 宛先ポート: 443
  • ネットワーク情報 > プロトコル: 6 (TCP)
4 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [Azure Resource Manager Provider API]
  • ネットワーク情報 > 宛先ポート: 443
  • ネットワーク情報 > プロトコル: 6 (TCP)
5 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: [実行ファイルのフォルダパス]\[出力先ファイル名]
  • オブジェクト > ハンドル ID: [直前のイベントID: 4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance)
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]

MFT

# パス ヘッダフラグ 備考
1 .\Windows\Prefetch\[実行ファイル名]-[ハッシュ値].pf FILE ALLOCATE

USNジャーナル

# ファイル名 処理 備考
1 [実行ファイル名]-[ハッシュ値].pf
  • CREATE
  • EXTEND
  • CLOSE
ARCHIVE|NOINDEX

- 詳細情報

- 接続元

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: [実行ファイルのパス]
  • プロセス情報 > プロセスのコマンド ライン: "[実行ファイルのパス]" list -u [ユーザープリンシパル名 (UPN)] -p [ユーザーパスワード] -t [EntraID プライマリドメイン] -o [出力先ファイル名]
  • プロセス情報 > 作成元プロセス ID: [親プロセスID]
  • プロセス情報 > 作成元プロセス名: [実行ファイルのパス]

Community版はパスワードを指定するが、Enterprise版は不要。

2 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • FileVersion・Description・Product・Company・OriginalFileName: [実行ファイルのメタデータ]
  • CommandLine: [実行ファイルのパス]" list -u [ユーザープリンシパル名 (UPN)] -p [ユーザーパスワード] -t [EntraID プライマリドメイン] -o [出力先ファイル名]
  • CurrentDirectory: [実行ファイルのフォルダパス]\
  • User: [ドメイン名]\[ユーザー名]
  • LogonId: [ログオンID]
  • Hashes: [ファイルのハッシュ値]
  • ParentProcessId: [親プロセスID]
  • ParentUser: [ドメイン名]\[ユーザー名]
3 Security 4673 Sensitive Privilege Use 特権のあるサービスが呼び出されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • サービス > サーバー: Security
  • サービス要求情報 > 特権: SeProfileSingleProcessPrivilege
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
4 Microsoft-Windows-Sysmon/Operational 7 Image loaded Image loaded.
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • ImageLoaded: [実行ファイルが読み込んだDLLファイルなど]
  • FileVersion・Description・Product・Company・OriginalFileName: [読み込んだファイルのメタデータ]
  • User: [ドメイン名]\[ユーザー名]
5 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • TargetObject: HKLM\System\CurrentControlSet\Services\Tcpip\Parameters
  • User: [ドメイン名]\[ユーザー名]

複数回発生。

6 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
7 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [Microsoft Sign-in]
  • ネットワーク情報 > 宛先ポート: 443
  • ネットワーク情報 > プロトコル: 6 (TCP)
8 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
9 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [Microsoft Graph API]
  • ネットワーク情報 > 宛先ポート: 443
  • ネットワーク情報 > プロトコル: 6 (TCP)
10 Microsoft-Windows-Sysmon/Operational 7 Image loaded Image loaded.
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • ImageLoaded: [実行ファイルのパス]
  • FileVersion・Description・Product・Company・OriginalFileName: [実行ファイルのメタデータ]
  • User: [ドメイン名]\[ユーザー名]
11 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
12 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [Azure Resource Manager Provider API]
  • ネットワーク情報 > 宛先ポート: 443
  • ネットワーク情報 > プロトコル: 6 (TCP)
13 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: System
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
14 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [Microsoft Sign-in]
  • ネットワーク情報 > 宛先ポート: 443
  • ネットワーク情報 > プロトコル: 6 (TCP)
15 Security 4703 Token Right Adjusted Events ユーザー権限が調整されました。
  • サブジェクト > セキュリティ ID: S-1-5-18
  • サブジェクト > アカウント名: [接続元コンピューターアカウント名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • ターゲット アカウント > セキュリティ ID: S-1-5-18
  • ターゲット アカウント > アカウント名: [接続元コンピューターアカウント名]
  • ターゲット アカウント > アカウント ドメイン: [ドメイン名]
  • ターゲット アカウント > ログオン ID: [ログオンID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
  • プロセス情報 > プロセス ID: [プロセスID]
  • 有効にされた特権: SeAssignPrimaryTokenPrivilege, SeIncreaseQuotaPrivilege, SeSecurityPrivilege, SeTakeOwnershipPrivilege, SeLoadDriverPrivilege, SeSystemtimePrivilege, SeBackupPrivilege, SeRestorePrivilege, SeShutdownPrivilege, SeSystemEnvironmentPrivilege, SeUndockPrivilege, SeManageVolumePrivilege

複数回発生。

16 Microsoft-Windows-Sysmon/Operational 22 Dns query Dns query
  • QueryName: login.microsoftonline.com
  • QueryResults: type: 5 login.mso.msidentity.com;type: 5 ak.privatelink.msidentity.com;type: 5 www.tm.a.prd.aadg.akadns.net;::ffff:[Microsoft Sign-in];::ffff:[IPアドレス];
  • Image: [実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]
17 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
18 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [Microsoft Azure]
  • ネットワーク情報 > 宛先ポート: 80
  • ネットワーク情報 > プロトコル: 6 (TCP)
19 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]
  • Protocol: tcp
  • Initiated: true
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [Microsoft Sign-in]
  • DestinationHostname: -
  • DestinationPort: 443

複数回発生。

20 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]
  • Protocol: tcp
  • Initiated: true
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [Azure Resource Manager Provider API]
  • DestinationHostname: -
  • DestinationPort: 443
21 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
22 Microsoft-Windows-Sysmon/Operational 22 Dns query Dns query
  • QueryName: graph.microsoft.com
  • QueryResults: type: 5 ags.privatelink.msidentity.com;type: 5 www.tm.prd.ags.trafficmanager.net;::ffff:[Microsoft Graph API];::ffff:[IPアドレス];
  • Image: [実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]
23 Microsoft-Windows-Sysmon/Operational 22 Dns query Dns query
  • QueryName: management.azure.com
  • QueryResults: type: 5 management.privatelink.azure.com;type: 5 arm-frontdoor-edge-geo.trafficmanager.net;type: 5 edge-management-azure-com.arm-0001.arm-msedge.net;type: 5 arm-0001.arm-msedge.net;::ffff:[Azure Resource Manager Provider API];
  • Image: [実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]
24 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [直前のイベントID: 5158でバインドしたポート]
  • ネットワーク情報 > 宛先アドレス: [Microsoft Graph API]
  • ネットワーク情報 > 宛先ポート: 443
  • ネットワーク情報 > プロトコル: 6 (TCP)
25 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]
  • Protocol: tcp
  • Initiated: true
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [Microsoft Graph API]
  • DestinationHostname: -
  • DestinationPort: 443
26 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\svchost.exe
  • User: NT AUTHORITY\NETWORK SERVICE
  • Protocol: tcp
  • Initiated: true
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [Microsoft Azure]
  • DestinationHostname: -
  • DestinationPort: 80

複数回発生。

27 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
28 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [Microsoft Sign-in]
  • ネットワーク情報 > 宛先ポート: 443
  • ネットワーク情報 > プロトコル: 6 (TCP)
29 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
30 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [Microsoft Sign-in]
  • ネットワーク情報 > 宛先ポート: 443
  • ネットワーク情報 > プロトコル: 6 (TCP)
31 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
32 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [Microsoft Sign-in]
  • ネットワーク情報 > 宛先ポート: 443
  • ネットワーク情報 > プロトコル: 6 (TCP)
33 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: [実行ファイルのフォルダパス]\[出力先ファイル名]
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance)
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
34 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • TargetFilename: [実行ファイルのフォルダパス]\[出力先ファイル名]
  • CreationUtcTime: [ファイル作成日時(UTC)]
  • User: [ドメイン名]\[ユーザー名]
35 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: [実行ファイルのフォルダパス]\[出力先ファイル名]
  • オブジェクト > ハンドル ID: [直前のイベントID: 4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance)
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
36 Microsoft-Windows-Sysmon/Operational 22 Dns query Dns query
  • QueryName: login.microsoftonline.com
  • QueryResults: type: 5 login.mso.msidentity.com;type: 5 ak.privatelink.msidentity.com;type: 5 www.tm.a.prd.aadg.akadns.net;::ffff:[Microsoft Sign-in];::ffff:[IPアドレス];
  • Image: [実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]
37 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]
  • Protocol: tcp
  • Initiated: true
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [Microsoft Graph API]
  • DestinationHostname: -
  • DestinationPort: 443
38 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
39 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [Azure Resource Manager Provider API]
  • ネットワーク情報 > 宛先ポート: 443
  • ネットワーク情報 > プロトコル: 6 (TCP)
40 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
41 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [Azure Resource Manager Provider API]
  • ネットワーク情報 > 宛先ポート: 443
  • ネットワーク情報 > プロトコル: 6 (TCP)
42 Microsoft-Windows-Sysmon/Operational 22 Dns query Dns query
  • QueryName: graph.microsoft.com
  • QueryResults: type: 5 ags.privatelink.msidentity.com;type: 5 www.tm.prd.ags.trafficmanager.net;::ffff:[Microsoft Graph API];::ffff:[IPアドレス];
  • Image: [実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]
43 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]
  • Protocol: tcp
  • Initiated: true
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [Microsoft Sign-in]
  • DestinationHostname: -
  • DestinationPort: 443

複数回発生。

44 Microsoft-Windows-Sysmon/Operational 22 Dns query Dns query
  • QueryName: management.azure.com
  • QueryResults: type: 5 management.privatelink.azure.com;type: 5 arm-frontdoor-edge-geo.trafficmanager.net;type: 5 edge-management-azure-com.arm-0001.arm-msedge.net;type: 5 arm-0001.arm-msedge.net;::ffff:[Azure Resource Manager Provider API];
  • Image: [実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]
45 Security 4689 Process Termination プロセスが終了しました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 終了状態: 0x0
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
46 Microsoft-Windows-Sysmon/Operational 5 Process terminated Process terminated.
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]
47 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\WINDOWS\system32\svchost.exe
  • TargetFilename: C:\Windows\Prefetch\[実行ファイル名]-[ハッシュ値].pf
  • CreationUtcTime: [ファイル作成日時(UTC)]
48 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • オブジェクト > オブジェクト名: C:\Windows\Prefetch\[実行ファイル名]-[ハッシュ値].pf
  • オブジェクト > ハンドル ID: [直前のイベントID: 4690で複製したハンドル]
  • アクセス要求情報 > アクセス: READ_CONTROL, SYNCHRONIZE, ReadData (または ListDirectory), WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance), ReadEA, WriteEA, ReadAttributes, WriteAttributes
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
49 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • オブジェクト > オブジェクト名: C:\Windows\Prefetch\[実行ファイル名]-[ハッシュ値].pf
  • オブジェクト > ハンドル ID: [直前のイベントID: 4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance)
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
50 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • オブジェクト > ハンドル ID: [直前のイベントID: 4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe

Prefetch

# Prefetchファイル プロセス名 プロセスパス 備考
1 [実行ファイル名]-[ハッシュ値].pf AZUREHOUND.EXE \VOLUME{[ボリュームID]}\[実行ファイル名]

MFT

# パス ヘッダフラグ 備考
1 .[実行ファイルのパス] FILE ALLOCATE
2 .[実行ファイルのフォルダパス]\[出力先ファイル名] FILE ALLOCATE
3 .\Windows\Prefetch\[実行ファイル名]-[ハッシュ値].pf FILE ALLOCATE

USNジャーナル

# ファイル名 処理 備考
1 [実行ファイル名]
  • CLOSE
NORMAL
2 [出力先ファイル名]
  • CREATE
  • EXTEND
  • CLOSE
ARCHIVE
3 [実行ファイル名]-[ハッシュ値].pf
  • CREATE
  • EXTEND
  • CLOSE
ARCHIVE|NOINDEX

- パケット

# オペレーション 接続元ホスト 接続元ポート番号 接続先ホスト 接続先ポート プロトコル アプリケーション 備考
1 Standard query 0xeaba A login.microsoftonline.com [接続元IPアドレス] [接続元ポート番号] [DNSサーバー] 53 udp DNS
2 Standard query response 0xeaba A login.microsoftonline.com CNAME login.mso.msidentity.com CNAME ak.privatelink.msidentity.com CNAME www.tm.a.prd.aadg.akadns.net A [Microsoft Account Sign-in] A [IPアドレス] [DNSサーバー] 53 [接続元IPアドレス] [接続元ポート番号] udp DNS
3 Standard query 0xd06d A management.azure.com [接続元IPアドレス] [接続元ポート番号] [DNSサーバー] 53 udp DNS
4 Standard query response 0xd06d A management.azure.com CNAME management.privatelink.azure.com CNAME arm-frontdoor-edge-geo.trafficmanager.net CNAME edge-management-azure-com.arm-0001.arm-msedge.net CNAME arm-0001.arm-msedge.net A [Azure Resource Manager Provider API] [DNSサーバー] 53 [接続元IPアドレス] [接続元ポート番号] udp DNS
5 Client Hello (SNI=login.microsoftonline.com) [接続元IPアドレス] [接続元ポート番号] [Microsoft Account Sign-in] 443 tcp TLSv1.3
6 Hello Retry Request, Change Cipher Spec [Microsoft Account Sign-in] 443 [接続元IPアドレス] [接続元ポート番号] tcp TLSv1.3
7 Change Cipher Spec [接続元IPアドレス] [接続元ポート番号] [Microsoft Account Sign-in] 443 tcp TLSv1.3
8 Client Hello (SNI=login.microsoftonline.com) [接続元IPアドレス] [接続元ポート番号] [Microsoft Account Sign-in] 443 tcp TLSv1.3
9 Server Hello [Microsoft Account Sign-in] 443 [接続元IPアドレス] [接続元ポート番号] tcp TLSv1.3
10 Application Data [接続元IPアドレス] [接続元ポート番号] [Microsoft Account Sign-in] 443 tcp TLSv1.3
11 Client Hello (SNI=graph.microsoft.com) [接続元IPアドレス] [接続元ポート番号] [Microsoft Graph API] 443 tcp TLSv1.3
12 Hello Retry Request, Change Cipher Spec [Microsoft Graph API] 443 [接続元IPアドレス] [接続元ポート番号] tcp TLSv1.3
13 Change Cipher Spec [接続元IPアドレス] [接続元ポート番号] [Microsoft Graph API] 443 tcp TLSv1.3
14 Client Hello (SNI=graph.microsoft.com) [接続元IPアドレス] [接続元ポート番号] [Microsoft Graph API] 443 tcp TLSv1.3
15 Server Hello, Application Data [Microsoft Graph API] 443 [接続元IPアドレス] [接続元ポート番号] tcp TLSv1.3
16 Application Data [接続元IPアドレス] [接続元ポート番号] [Microsoft Graph API] 443 tcp TLSv1.3
17 Application Data [Microsoft Graph API] 443 [接続元IPアドレス] [接続元ポート番号] tcp TLSv1.3
18 Client Hello (SNI=login.microsoftonline.com) [接続元IPアドレス] [接続元ポート番号] [Microsoft Account Sign-in] 443 tcp TLSv1.3
19 Hello Retry Request, Change Cipher Spec [Microsoft Account Sign-in] 443 [接続元IPアドレス] [接続元ポート番号] tcp TLSv1.3
20 Change Cipher Spec [接続元IPアドレス] [接続元ポート番号] [Microsoft Account Sign-in] 443 tcp TLSv1.3
21 Client Hello (SNI=login.microsoftonline.com) [接続元IPアドレス] [接続元ポート番号] [Microsoft Account Sign-in] 443 tcp TLSv1.3
22 Hello Retry Request, Change Cipher Spec [Microsoft Account Sign-in] 443 [接続元IPアドレス] [接続元ポート番号] tcp TLSv1.3
23 Change Cipher Spec [接続元IPアドレス] [接続元ポート番号] [Microsoft Account Sign-in] 443 tcp TLSv1.3
24 Client Hello (SNI=login.microsoftonline.com) [接続元IPアドレス] [接続元ポート番号] [Microsoft Account Sign-in] 443 tcp TLSv1.3
25 Hello Retry Request, Change Cipher Spec [Microsoft Account Sign-in] 443 [接続元IPアドレス] [接続元ポート番号] tcp TLSv1.3
26 Change Cipher Spec [接続元IPアドレス] [接続元ポート番号] [Microsoft Account Sign-in] 443 tcp TLSv1.3
27 Client Hello (SNI=login.microsoftonline.com) [接続元IPアドレス] [接続元ポート番号] [Microsoft Account Sign-in] 443 tcp TLSv1.3
28 Server Hello [Microsoft Account Sign-in] 443 [接続元IPアドレス] [接続元ポート番号] tcp TLSv1.3
29 Application Data [Microsoft Account Sign-in] 443 [接続元IPアドレス] [接続元ポート番号] tcp TLSv1.3
30 Application Data [接続元IPアドレス] [接続元ポート番号] [Microsoft Account Sign-in] 443 tcp TLSv1.3
31 Server Hello [Microsoft Account Sign-in] 443 [接続元IPアドレス] [接続元ポート番号] tcp TLSv1.3
32 Application Data [Microsoft Account Sign-in] 443 [接続元IPアドレス] [接続元ポート番号] tcp TLSv1.3
33 Application Data [接続元IPアドレス] [接続元ポート番号] [Microsoft Account Sign-in] 443 tcp TLSv1.3
34 Application Data [接続元IPアドレス] [接続元ポート番号] [Microsoft Account Sign-in] 443 tcp TLSv1.3
35 Client Hello (SNI=management.azure.com) [接続元IPアドレス] [接続元ポート番号] [Azure Resource Manager Provider API] 443 tcp TLSv1.3
36 Hello Retry Request, Change Cipher Spec [Azure Resource Manager Provider API] 443 [接続元IPアドレス] [接続元ポート番号] tcp TLSv1.3
37 Change Cipher Spec [接続元IPアドレス] [接続元ポート番号] [Azure Resource Manager Provider API] 443 tcp TLSv1.3
38 Server Hello [Azure Resource Manager Provider API] 443 [接続元IPアドレス] [接続元ポート番号] tcp TLSv1.3
39 Application Data [Azure Resource Manager Provider API] 443 [接続元IPアドレス] [接続元ポート番号] tcp TLSv1.3
40 Application Data [接続元IPアドレス] [接続元ポート番号] [Azure Resource Manager Provider API] 443 tcp TLSv1.3
41 Application Data [Azure Resource Manager Provider API] 443 [接続元IPアドレス] [接続元ポート番号] tcp TLSv1.3