| 項目 | 接続元 | 接続先 |
|---|---|---|
| 通信プロトコル |
|
|
| 権限 | User | User |
| ドメインへの所属 | 不要 | 不要 |
| サービス | - | - |
| OS | Windows | Windows |
| 備考 | - | - |
| 環境 | 動作可否 |
|---|---|
| Windows 7 + Windows Server 2012 | 動作する |
| Windows 10 + Windows Server 2012 | 動作する |
| Windows 11 + Windows Server 2025 | 動作する |
| # | ログ | イベントID | タスクのカテゴリ | イベント内容 |
|---|---|---|---|---|
| 1 | Microsoft-Windows-PowerShell/Operational | 4103 | パイプラインを実行しています |
|
| 2 | Windows PowerShell | 800 | パイプライン実行の詳細 | コマンドラインのパイプライン実行の詳細
|
| 3 | Microsoft-Windows-Sysmon/Operational | 13 | Registry value set | Registry value set
|
| 4 | Microsoft-Windows-Bits-Client/Operational | 3 | Bits-Client | BITS サービスが新しいジョブを作成しました。
|
| 5 | Microsoft-Windows-Bits-Client/Operational | 59 | Bits-Client | BITSは、[URL] URLに関連付けられている BITS Transfer 転送ジョブを開始しました。
|
| 6 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 7 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 8 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 9 | Microsoft-Windows-Bits-Client/Operational | 60 | Bits-Client | BITS は、URL [URL] に関連付けられている BITS Transfer 転送ジョブの転送を停止しました。状態コードは [状態コード] です。
|
| 10 | Microsoft-Windows-Bits-Client/Operational | 4 | Bits-Client | 転送ジョブが完了しました。
|
| # | パス | 値 | 備考 |
|---|---|---|---|
| 1 | HKLM\SYSTEM\ControlSet001\Services\BITS\Start | 3 |
| # | パス | ヘッダフラグ | 備考 |
|---|---|---|---|
| 1 | [転送されたファイル] | FILE | ALLOCATED |
| # | ファイル名 | 処理 | 備考 |
|---|---|---|---|
| 1 | BIT[ランダム英数字].tmp |
|
|
| 2 | [受信したファイル名] |
|
BIT[ランダム英数字].tmpにダウンロード中のデータを保存し、その後にファイル名を変更する。そのためBIT[ランダム英数字].tmpの作成後に、Renameが発生する。 |
| # | ログ | イベントID | タスクのカテゴリ | イベント内容 |
|---|---|---|---|---|
| 1 | Security | 5140 | File Share | ネットワーク共有オブジェクトにアクセスしました。
|
| 2 | Security | 5145 | Detailed File Share | クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
|
| # | ログ | イベントID | タスクのカテゴリ | イベント内容 |
|---|---|---|---|---|
| 1 | Microsoft-Windows-PowerShell/Operational | 4103 | パイプラインを実行しています |
|
| 2 | Windows PowerShell | 400 | エンジンのライフサイクル | エンジンの状態が [PreviousEngineState] から [NewEngineState] に変更されました。
|
| 3 | Windows PowerShell | 800 | パイプライン実行の詳細 | コマンドラインのパイプライン実行の詳細
|
| 4 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
|
| 5 | Microsoft-Windows-Sysmon/Operational | 13 | Registry value set | Registry value set
|
| 6 | Microsoft-Windows-Sysmon/Operational | 13 | Registry value set | Registry value set
|
| 7 | Microsoft-Windows-Sysmon/Operational | 13 | Registry value set | Registry value set
|
| 8 | System | 7040 | Service Control Manager | [param1] サービスの開始の種類は [param2] から [param3] に変更されました。
|
| 9 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
|
| 10 | Security | 5158 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
|
| 11 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 12 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 13 | Microsoft-Windows-SmbClient/Connectivity | 30830 | SmbConnectionInitiatedSelectedInfo | SMB リダイレクターは次のパラメーターで開始された接続を選択しました
|
| 14 | Microsoft-Windows-Bits-Client/Operational | 3 | Bits-Client | BITS サービスが新しいジョブを作成しました。
|
| 15 | Microsoft-Windows-Bits-Client/Operational | 59 | Bits-Client | BITSは、[URL] URLに関連付けられている BITS Transfer 転送ジョブを開始しました。
|
| 16 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 17 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 18 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 19 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 20 | Microsoft-Windows-Bits-Client/Operational | 60 | Bits-Client | BITS は、URL [URL] に関連付けられている BITS Transfer 転送ジョブの転送を停止しました。状態コードは [状態コード] です。
|
| 21 | Microsoft-Windows-Bits-Client/Operational | 4 | Bits-Client | 転送ジョブが完了しました。
|
| # | パス | 値 | 備考 |
|---|---|---|---|
| 1 | HKLM\SYSTEM\ControlSet001\Services\BITS\Start | 3 |
| # | パス | ヘッダフラグ | 備考 |
|---|---|---|---|
| 1 | [転送されたファイル] | FILE | ALLOCATED |
| # | ファイル名 | 処理 | 備考 |
|---|---|---|---|
| 1 | BIT[ランダム英数字].tmp |
|
|
| 2 | [受信したファイル名] |
|
BIT[ランダム英数字].tmpにダウンロード中のデータを保存し、その後にファイル名を変更する。そのためBIT[ランダム英数字].tmpの作成後に、Renameが発生する。 |
| # | ログ | イベントID | タスクのカテゴリ | イベント内容 |
|---|---|---|---|---|
| 1 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
|
| 2 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 3 | Security | 4624 | Logon | アカウントが正常にログオンしました。
|
| 4 | Security | 5140 | File Share | ネットワーク共有オブジェクトにアクセスしました。
|
| 5 | Security | 5140 | File Share | ネットワーク共有オブジェクトにアクセスしました。
|
| 6 | Security | 5145 | Detailed File Share | クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
|
| 7 | Security | 4634 | Logoff | アカウントがログオフしました。
|
| # | オペレーション | 接続元ホスト | 接続元ポート番号 | 接続先ホスト | 接続先ポート | プロトコル | アプリケーション | 備考 |
|---|---|---|---|---|---|---|---|---|
| 1 | Session message; Negotiate Protocol | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB | |
| 2 | Negotiate Protocol Response | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 3 | Negotiate Protocol Request | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB | |
| 4 | Negotiate Protocol Response | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 5 | Session Setup Request | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB | |
| 6 | Session Setup Response | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 7 | Tree Connect Request, Tree: \\[接続先のNetBIOS名]\IPC$ | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB | |
| 8 | Tree Connect Response, Tree: \\[接続先のNetBIOS名]\IPC$ | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 9 | Ioctl Request FSCTL_QUERY_NETWORK_INTERFACE_INFO | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB | |
| 10 | Ioctl Response FSCTL_QUERY_NETWORK_INTERFACE_INFO | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 11 | Ioctl Request FSCTL_DFS_GET_REFERRALS | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB | |
| 12 | Ioctl Response, Error: STATUS_FS_DRIVER_REQUIRED | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 13 | Tree Connect Request, Tree: \\[接続先のNetBIOS名]\BITS | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB | |
| 14 | Tree Connect Response, Tree: \\[接続先のNetBIOS名]\BITS | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 15 | Create Request File: [ファイル名] | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB | |
| 16 | Create Response File: [ファイル名] | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 17 | Close Request File: [ファイル名] | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB | |
| 18 | Close Response, File: [ファイル名] | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 19 | Create Request, File: <share> | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB | |
| 20 | Create Response, File: <share> | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 21 | GetInfo Request FS_INFO/FileFsSizeInformation, File: <share> | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB | |
| 22 | GetInfo Response, File: <share> | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 23 | Close Request, File: <share> | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB | |
| 24 | Close Response, File: <share> | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 25 | Create Request, File: <share>; GetInfo Request FS_INFO/FileFsSizeInformation | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB | |
| 26 | Create Response, File: <share>; GetInfo Response | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 27 | Close Request, File: <share> | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB | |
| 28 | Close Response, File: <share> | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 29 | Create Request File: [ファイル名] | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB | |
| 30 | Create Response File: [ファイル名] | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 31 | Read Request Len:[長さ] Off:0, File: [ファイル名] | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB | |
| 32 | Read Response, File: [ファイル名] | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 33 | Close Request File: [ファイル名] | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB | |
| 34 | Close Response, File: [ファイル名] | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 35 | Tree Disconnect Request, Tree: \\[接続先のNetBIOS名]\IPC$ | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB | |
| 36 | Tree Disconnect Response, Tree: \\[接続先のNetBIOS名]\IPC$ | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 37 | Ioctl Request FSCTL_QUERY_NETWORK_INTERFACE_INFO | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB | |
| 38 | Ioctl Response FSCTL_QUERY_NETWORK_INTERFACE_INFO | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 39 | Tree Disconnect Request, Tree: \\[接続先のNetBIOS名]\BITS | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB | |
| 40 | Tree Disconnect Response, Tree: \\[接続先のNetBIOS名]\BITS | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 41 | Session Logoff Request | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB | |
| 42 | Session Logoff Response | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 |