DCShadow

- 目次

全てのセクションを開く | 全てのセクションを閉じる


- ツール概要

カテゴリ
パスワード、ハッシュの入手
説明
偽のドメインコントローラーを装い、Active Directoryのレプリケーション機能を悪用して権限情報などのディレクトリデータを密かに改ざんする手法
攻撃時における想定利用例
攻撃者が自分のアカウントをEnterprise AdminsやDomain Adminsなどの特権グループに密かに追加する

- ツール動作概要

- 概要

項目 接続元 接続先
通信プロトコル
  • 88/tcp
  • 135/tcp
  • 389/tcp
  • ハイポート/tcp
  • 88/tcp
  • 135/tcp
  • 389/tcp
  • ハイポート/tcp
権限 Admin Admin
ドメインへの所属 不要
サービス Active Directory Domain Service Active Directory Domain Service
OS Windows Windows Server
備考 - -

- 動作確認環境

環境 動作可否
Windows 7 + Windows Server 2012 未確認
Windows 10 + Windows Server 2012 未確認
Windows 11 + Windows Server 2025 動作する

- ログから得られる情報

標準設定
  • 接続元
    • Prefetch: 実行履歴
    • イベントログ: ファイアーウォールのルール変更
  • 接続先
    • イベントログ: Kerberosサービスチケットの操作、Active Directory オブジェクトへの操作
追加設定
  • 接続元
    • 監査ポリシー・Sysmon: 実行履歴、接続先への通信

- 実行成功時に確認できる痕跡

- 実行時に記録される主要な情報

- 接続元

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: [実行ファイルのパス]
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeFull (2)
  • プロセス情報 > 作成元プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセスのコマンド ライン: [実行ファイル名] "lsadump::dcshadow /object:krbtgt /attribute:ntPwdHistory /value=00000000000000000000000000000000" exit
2 Security 5447 Other Policy Change Events Windows フィルターリング プラットフォームのフィルターが変更されました。
  • サブジェクト > セキュリティ ID: LOCAL SERVICE
  • サブジェクト > アカウント名: NT AUTHORITY
  • サブジェクト > アカウント ドメイン: LOCAL SERVICE
  • 変更情報 > 変更の種類: 追加
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • フィルター情報 > 名前: [実行ファイル名]
  • フィルター情報 > 種類: 非固定
  • 追加情報 > フィルター アクション: 許可

複数回、異なる条件に対して発生する。

3 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: [実行ファイルのパス]
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeFull (2)
  • プロセス情報 > 作成元プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセスのコマンド ライン: [実行ファイル名] "lsadump::dcshadow /push" exit
  • プロセス情報 > 作成元プロセス名: C:\Windows\System32\cmd.exe
  • プロセス情報 > 必須ラベル: Mandatory Label\High Mandatory Level

- 接続先

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 4769 Kerberos Service Ticket Operations Kerberos サービス チケットが要求されました。
  • アカウント情報 > アカウント名: [チケットを要求したユーザー名@ドメイン名]
  • アカウント情報 > アカウント ドメイン: [ドメイン名]
  • サービス情報 > サービス名: krbtgt
  • サービス情報 > サービス ID: [チケット発行対象のユーザーSID]
  • 追加情報 > チケット オプション: 0x40810000
  • ネットワーク情報 > クライアント アドレス: [接続元IPアドレス]
  • ネットワーク情報 > クライアント ポート: [接続元ポート番号]
  • 追加情報 > エラー コード: 0x0
2 Security 4627 Group Membership グループ メンバーシップ情報。
  • 新しいログオン > セキュリティ ID: [ユーザーSID]
  • 新しいログオン > アカウント名: [ユーザー名]
  • 新しいログオン > アカウント名: [ドメイン名]
  • 新しいログオン > ログオン ID: [ログオンID]
  • ログオン タイプ: 3
  • グループ メンバーシップ: Mandatory Label\High Mandatory Level 他

- 詳細情報

- 接続元

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: [実行ファイルのパス]
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeFull (2)
  • プロセス情報 > 作成元プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセスのコマンド ライン: [実行ファイル名] "lsadump::dcshadow /object:krbtgt /attribute:ntPwdHistory /value=00000000000000000000000000000000" exit
2 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • FileVersion・Description・Product・Company・OriginalFileName: [実行ファイルのメタデータ]
  • CommandLine: [実行ファイル名] "lsadump::dcshadow /object:krbtgt /attribute:ntPwdHistory /value=00000000000000000000000000000000" exit
  • CurrentDirectory: [作業ディレクトリ]
  • User: [ドメイン名]\[ユーザー名]
  • LogonId: [ログオンID]
  • IntegrityLevel: High
  • Hashes: [実行ファイルのハッシュ値]
  • ParentProcessId: [実行プロセスID]
  • ParentUser: [ドメイン名]\[ユーザー名]
3 Security 4673 Sensitive Privilege Use 特権のあるサービスが呼び出されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • サービス > サーバー: Security
  • サービス > サービス名: [サービス名]
  • サービス要求情報 > 特権: SeTcbPrivilege
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
4 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • TargetObject: HKLM\System\CurrentControlSet\Services\Tcpip\Parameters
  • User: [ドメイン名]\[ユーザー名]
5 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: System
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > プロトコル: 17 (UDP)
6 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: System
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
7 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 389
  • ネットワーク情報 > プロトコル: 6 (TCP)
8 Microsoft-Windows-Windows Firewall With Advanced Security/Firewall 2099 なし Windows Defender ファイアウォール例外リストでルールが変更されました。
  • 規則 ID: TCP Query User{[GUID]}[実行ファイルのパス]
  • 規則名: [実行ファイル名]
  • 方向: 着信
  • プロファイル: パブリック
  • アクション: 許可
  • プロトコル: TCP
  • 変更ユーザー: [ユーザーSID]
  • アプリケーション パス: C:\Windows\System32\dllhost.exe
9 Security 5447 Other Policy Change Events Windows フィルターリング プラットフォームのフィルターが変更されました。
  • プロセス情報 > プロセス ID: [プロセスID]
  • UserSid: S-1-5-19
  • UserName: NT AUTHORITY\LOCAL SERVICE
  • 変更情報 > 変更の種類: 追加・削除
  • フィルター情報 > 名前: [実行ファイル名]
  • フィルター情報 > 種類: 非固定
  • 追加情報 > 条件値: 当実行ファイルに関する複数の条件。条件ごとにログが出力される
  • 追加情報 > フィルター アクション: 許可

異なるプロバイダー情報・レイヤー情報で複数回出力される

10 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: System
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
11 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 88
  • ネットワーク情報 > プロトコル: 6 (TCP)
12 Microsoft-Windows-Sysmon/Operational 17 Pipe Created Pipe Created
  • EventType: CreatePipe
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • PipeName: \Winsock2\CatalogChangeListener-[プロセスID]-0
  • Image: [実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]
13 Security 5447 Other Policy Change Events Windows フィルターリング プラットフォームのフィルターが変更されました。
  • サブジェクト > セキュリティ ID: LOCAL SERVICE
  • サブジェクト > アカウント名: NT AUTHORITY
  • サブジェクト > アカウント ドメイン: LOCAL SERVICE
  • 変更情報 > 変更の種類: 追加
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • フィルター情報 > 名前: [実行ファイル名]
  • フィルター情報 > 種類: 非固定
  • 追加情報 > フィルター アクション: 許可

複数回、異なる条件に対して発生する。

14 Security 4946 MPSSVC Rule-Level Policy Change Windows ファイアウォールの例外の一覧が変更されました。規則が追加されました。
  • 追加された規則 > 規則 ID: TCP Query User{[GUID]}[実行ファイルのパス]
  • 追加された規則 > 規則名: [実行ファイル名]
15 Microsoft-Windows-Windows Firewall With Advanced Security/Firewall 2097 なし Windows Defender ファイアウォール例外リストに規則が追加されました。
  • 規則 ID: TCP Query User{[GUID]}[実行ファイルのパス]
  • 規則名: [実行ファイル名]
  • 方向: 着信
  • プロファイル: パブリック
  • アクション: 禁止
  • プロトコル: TCP
  • 変更ユーザー: NT SERVICE\mpssvc
  • アプリケーション パス: C:\WINDOWS\System32\svchost.exe
16 Security 4947 MPSSVC Rule-Level Policy Change Windows ファイアウォールの例外の一覧が変更されました。規則が変更されました。
  • 追加された規則 > 規則 ID: TCP Query User{[GUID]}[実行ファイルのパス]
  • 追加された規則 > 規則名: [実行ファイル名]
17 Security 5031 Filtering Platform Connection Windows ファイアウォールが、ネットワーク上の着信接続のアプリケーションによる受け入れをブロックしました。
  • ProcessId: [実行プロセスID]
  • アプリケーション: [実行ファイルのパス]
18 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]
  • Protocol: tcp
  • Initiated: True
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [送信元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: 389
19 Microsoft-Windows-Sysmon/Operational 22 Dns query Dns query
  • QueryName: [接続元ホスト名]
  • Image: [実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]
20 Security 4947 MPSSVC Rule-Level Policy Change Windows ファイアウォールの例外の一覧が変更されました。規則が変更されました。
  • 追加された規則 > 規則 ID: TCP Query User{[GUID]}[実行ファイルのパス]
  • 追加された規則 > 規則名: [実行ファイル名]
21 Microsoft-Windows-Windows Firewall With Advanced Security/Firewall 2099 なし Windows Defender ファイアウォール例外リストでルールが変更されました。
  • 規則 ID: TCP Query User{[GUID]}[実行ファイルのパス]
  • 規則名: [実行ファイル名]
  • 方向: 着信
  • プロファイル: パブリック
  • アクション: 許可
  • プロトコル: TCP
  • 変更ユーザー: [ユーザーSID]
  • アプリケーション パス: C:\Windows\System32\dllhost.exe
22 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: [実行ファイルのパス]
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeFull (2)
  • プロセス情報 > 作成元プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセスのコマンド ライン: [実行ファイル名] "lsadump::dcshadow /push" exit
  • プロセス情報 > 作成元プロセス名: C:\Windows\System32\cmd.exe
  • プロセス情報 > 必須ラベル: Mandatory Label\High Mandatory Level
23 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • FileVersion・Description・Product・Company・OriginalFileName: [実行ファイルのメタデータ]
  • CommandLine: [実行ファイル名] "lsadump::dcshadow /push" exit
  • CurrentDirectory: [作業ディレクトリ]
  • User: [ドメイン名]\[ユーザー名]
  • LogonId: [ログオンID]
  • IntegrityLevel: High
  • Hashes: [実行ファイルのハッシュ値]
  • ParentProcessId: [親プロセスID]
  • ParentImage: C:\Windows\System32\cmd.exe
  • ParentCommandLine: C:\WINDOWS\system32\cmd.exe
  • ParentUser: [ドメイン名]\[ユーザー名]
24 Security 4673 Sensitive Privilege Use 特権のあるサービスが呼び出されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • サービス > サーバー: Security
  • サービス > サービス名: [サービス名]
  • サービス要求情報 > 特権: SeTcbPrivilege
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
25 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: System
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
26 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 135
  • ネットワーク情報 > プロトコル: 6 (TCP)
27 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]
  • Protocol: tcp
  • Initiated: True
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [送信元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: 135
28 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: System
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
29 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: [接続先ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
30 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]
  • Protocol: tcp
  • Initiated: True
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [送信元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: [接続先ポート番号]
31 Security 4689 Process Termination プロセスが終了しました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 終了状態: 0x0
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
32 Microsoft-Windows-Sysmon/Operational 5 Process terminated Process terminated.
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]
33 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\WINDOWS\system32\svchost.exe
  • TargetFilename: C:\Windows\Prefetch\[実行ファイル名]-[ハッシュ値].pf
  • CreationUtcTime: [ファイル作成日時(UTC)]
34 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • オブジェクト > オブジェクト名: C:\Windows\Prefetch\[実行ファイル名]-[ハッシュ値].pf
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: READ_CONTROL, SYNCHRONIZE, WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance), WriteEA, ReadAttributes, WriteAttributes
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
35 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • オブジェクト > オブジェクト名: C:\Windows\Prefetch\[実行ファイル名]-[ハッシュ値].pf
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance)
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
36 Microsoft-Windows-Sysmon/Operational 22 Dns query Dns query
  • QueryName: [接続元ホスト名]
  • Image: [実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]

Prefetch

# Prefetchファイル プロセス名 プロセスパス 備考
1 C:\Windows\Prefetch\[実行ファイル名]-[ハッシュ値].pf [実行ファイル名] \VOLUME{[ボリュームGUID]}\[実行ファイルのパス]

MFT

# パス ヘッダフラグ 備考
1 C:\Windows\Prefetch\[実行ファイル名]-[ハッシュ値].pf FILE InUse

USNジャーナル

# ファイル名 処理 備考
1 [実行ファイル名]-[ハッシュ値].pf
  • DataExtend+FileCreate+Close

- 接続先

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume[ボリューム番号]\windows\system32\lsass.exe
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元IPアドレス]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 389
  • ネットワーク情報 > プロトコル: 6 (TCP)
2 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\lsass.exe
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • Initiated: False
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元IPアドレス]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: 389
3 Security 4769 Kerberos Service Ticket Operations Kerberos サービス チケットが要求されました。
  • アカウント情報 > アカウント名: [チケットを要求したユーザー名@ドメイン名]
  • アカウント情報 > アカウント ドメイン: [ドメイン名]
  • サービス情報 > サービス名: krbtgt
  • サービス情報 > サービス ID: [チケット発行対象のユーザーSID]
  • 追加情報 > チケット オプション: 0x40810000
  • ネットワーク情報 > クライアント アドレス: [接続元IPアドレス]
  • ネットワーク情報 > クライアント ポート: [接続元ポート番号]
  • 追加情報 > エラー コード: 0x0
4 Security 4672 Special Logon 新しいログオンに特権が割り当てられました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • 特権: SeSecurityPrivilege SeBackupPrivilege SeRestorePrivilege SeTakeOwnershipPrivilege SeDebugPrivilege SeSystemEnvironmentPrivilege SeLoadDriverPrivilege SeImpersonatePrivilege SeDelegateSessionUserImpersonatePrivilege SeEnableDelegationPrivilege
5 Security 4624 Logon アカウントが正常にログオンしました。
  • サブジェクト > セキュリティ ID: NULL SID
  • サブジェクト > アカウント名: -
  • サブジェクト > アカウント ドメイン: -
  • サブジェクト > ログオン ID: 0x0
  • 新しいログオン > セキュリティ ID: [ユーザーSID]
  • 新しいログオン > アカウント名: [ユーザー名]
  • 新しいログオン > アカウント名: [ドメイン名]
  • 新しいログオン > ログオン ID: [ログオンID]
  • ログオン情報 > ログオン タイプ: 3
  • 詳細な認証情報 > ログオン プロセス: Kerberos
  • 詳細な認証情報 > 認証パッケージ: Kerberos
  • ネットワーク情報 > ソースワークステーション名: -
  • プロセス情報 > プロセス名: -
  • ネットワーク情報 > ソース ネットワーク アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • 偽装レベル: 偽装
  • ログオン情報 > 昇格されたトークン: True
6 Security 4627 Group Membership グループ メンバーシップ情報。
  • 新しいログオン > セキュリティ ID: [ユーザーSID]
  • 新しいログオン > アカウント名: [ユーザー名]
  • 新しいログオン > アカウント名: [ドメイン名]
  • 新しいログオン > ログオン ID: [ログオンID]
  • ログオン タイプ: 3
  • グループ メンバーシップ: Mandatory Label\High Mandatory Level 他
7 Security 4672 Special Logon 新しいログオンに特権が割り当てられました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • 特権: SeSecurityPrivilege SeBackupPrivilege SeRestorePrivilege SeTakeOwnershipPrivilege SeDebugPrivilege SeSystemEnvironmentPrivilege SeLoadDriverPrivilege SeImpersonatePrivilege SeDelegateSessionUserImpersonatePrivilege SeEnableDelegationPrivilege
8 Security 4624 Logon アカウントが正常にログオンしました。
  • サブジェクト > セキュリティ ID: NULL SID
  • サブジェクト > アカウント名: -
  • サブジェクト > アカウント ドメイン: -
  • サブジェクト > ログオン ID: 0x0
  • 新しいログオン > セキュリティ ID: [ユーザーSID]
  • 新しいログオン > アカウント名: [ユーザー名]
  • 新しいログオン > アカウント名: [ドメイン名]
  • 新しいログオン > ログオン ID: [ログオンID]
  • ログオン情報 > ログオン タイプ: 3
  • 詳細な認証情報 > ログオン プロセス: Kerberos
  • 詳細な認証情報 > 認証パッケージ: Kerberos
  • ネットワーク情報 > ソースワークステーション名: -
  • プロセス情報 > プロセス名: -
  • ネットワーク情報 > ソース ネットワーク アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • 偽装レベル: 偽装
  • ログオン情報 > 昇格されたトークン: True
9 Security 4662 Directory Service Access オブジェクトに対して操作が実行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: DS
  • オブジェクト > オブジェクトの種類: domainDNS
  • オブジェクト > オブジェクト名: [対象のオブジェクト名]
  • 操作 > 操作の種類: Object Access
  • 操作 > アクセス: アクセスの制御
10 Security 4742 Computer Account Management コンピューター アカウントが変更されました。
  • ターゲット アカウント > アカウント名: [接続元ホスト名]$
  • ターゲット アカウント > アカウント ドメイン: [ドメイン名]
  • ターゲット アカウント > セキュリティ ID: [ユーザーSID]
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • 属性 > サービス プリンシパル名: HOST/[接続元ホスト名] RestrictedKrbHost/[接続元ホスト名] HOST/[接続元ホスト名] RestrictedKrbHost/[接続元ホスト名] GC/[接続元ホスト名]/[ドメイン名]
11 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume[ボリューム番号]\windows\system32\svchost.exe
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 135
  • ネットワーク情報 > プロトコル: 6 (TCP)
12 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\svchost.exe
  • User: NT AUTHORITY\NETWORK SERVICE
  • Protocol: tcp
  • Initiated: False
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: 135
13 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume[ボリューム番号]\windows\system32\lsass.exe
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: [接続先ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
14 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\lsass.exe
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • Initiated: False
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: [接続先ポート番号]
15 Security 4672 Special Logon 新しいログオンに特権が割り当てられました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • 特権: SeSecurityPrivilege SeBackupPrivilege SeRestorePrivilege SeTakeOwnershipPrivilege SeDebugPrivilege SeSystemEnvironmentPrivilege SeLoadDriverPrivilege SeImpersonatePrivilege SeDelegateSessionUserImpersonatePrivilege SeEnableDelegationPrivilege
16 Security 4624 Logon アカウントが正常にログオンしました。
  • サブジェクト > セキュリティ ID: NULL SID
  • サブジェクト > アカウント名: -
  • サブジェクト > アカウント ドメイン: -
  • サブジェクト > ログオン ID: 0x0
  • 新しいログオン > セキュリティ ID: [ユーザーSID]
  • 新しいログオン > アカウント名: [ユーザー名]
  • 新しいログオン > アカウント名: [ドメイン名]
  • 新しいログオン > ログオン ID: [ログオンID]
  • ログオン情報 > ログオン タイプ: 3
  • 詳細な認証情報 > ログオン プロセス: Kerberos
  • 詳細な認証情報 > 認証パッケージ: Kerberos
  • ネットワーク情報 > ソースワークステーション名: -
  • プロセス情報 > プロセス名: -
  • ネットワーク情報 > ソース ネットワーク アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • 偽装レベル: 偽装
  • ログオン情報 > 昇格されたトークン: True
17 Security 4627 Group Membership グループ メンバーシップ情報。
  • 新しいログオン > セキュリティ ID: [ユーザーSID]
  • 新しいログオン > アカウント名: [ユーザー名]
  • 新しいログオン > アカウント名: [ドメイン名]
  • 新しいログオン > ログオン ID: [ログオンID]
  • ログオン タイプ: 3
  • グループ メンバーシップ: Mandatory Label\High Mandatory Level 他
18 Security 4662 Directory Service Access オブジェクトに対して操作が実行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: DS
  • オブジェクト > オブジェクトの種類: domainDNS
  • オブジェクト > オブジェクト名: [対象のオブジェクト名]
  • 操作 > 操作の種類: Object Access
  • 操作 > アクセス: アクセスの制御
19 Security 4634 Logoff アカウントがログオフしました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > ログオン ID: [イベント4624で記録されたログオンID]
  • ログオン タイプ: 3
20 Security 4634 Logoff アカウントがログオフしました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > ログオン ID: [イベント4624で記録されたログオンID]
  • ログオン タイプ: 3

- パケット

# オペレーション 接続元ホスト 接続元ポート番号 接続先ホスト 接続先ポート プロトコル アプリケーション 備考
1 Bind: call_id: 2, Fragment: Single, 3 context items: EPMv4 V3.0 (32bit NDR), EPMv4 V3.0 (64bit NDR), EPMv4 V3.0 (6cb71c2c-9812-4540-0300-000000000000) [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 135 tcp DCERPC
2 Bind_ack: call_id: 2, Fragment: Single, max_xmit: 5840 max_recv: 5840, 3 results: Provider rejection, Acceptance, Negotiate ACK [接続先IPアドレス] 135 [接続元IPアドレス] [接続元ポート番号] tcp DCERPC
3 Map request, DRSUAPI, 32bit NDR [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 135 tcp EPM
4 Map response, DRSUAPI, 32bit NDR [接続先IPアドレス] 135 [接続元IPアドレス] [接続元ポート番号] tcp EPM
5 Bind: call_id: 2, Fragment: Single, 3 context items: DRSUAPI V4.0 (32bit NDR), DRSUAPI V4.0 (64bit NDR), DRSUAPI V4.0 (6cb71c2c-9812-4540-0300-000000000000) [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] [接続先ポート番号] tcp DCERPC
6 Bind_ack: call_id: 2, Fragment: Single, max_xmit: 5840 max_recv: 5840, 3 results: Provider rejection, Acceptance, Negotiate ACK [接続先IPアドレス] [接続先ポート番号] [接続元IPアドレス] [接続元ポート番号] tcp DCERPC
7 Alter_context: call_id: 2, Fragment: Single, 1 context items: DRSUAPI V4.0 (64bit NDR) [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] [接続先ポート番号] tcp DCERPC
8 Alter_context_resp: call_id: 2, Fragment: Single, max_xmit: 5840 max_recv: 5840, 1 results: Acceptance [接続先IPアドレス] [接続先ポート番号] [接続元IPアドレス] [接続元ポート番号] tcp DCERPC
9 DsBind request [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] [接続先ポート番号] tcp DRSUAPI
10 DsBind response [接続先IPアドレス] [接続先ポート番号] [接続元IPアドレス] [接続元ポート番号] tcp DRSUAPI
11 DsCrackNames request [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] [接続先ポート番号] tcp DRSUAPI
12 DsCrackNames response [接続先IPアドレス] [接続先ポート番号] [接続元IPアドレス] [接続元ポート番号] tcp DRSUAPI
13 DsCrackNames request [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] [接続先ポート番号] tcp DRSUAPI
14 DsCrackNames response [接続先IPアドレス] [接続先ポート番号] [接続元IPアドレス] [接続元ポート番号] tcp DRSUAPI
15 DsUnbind request [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] [接続先ポート番号] tcp DRSUAPI
16 DsUnbind response [接続先IPアドレス] [接続先ポート番号] [接続元IPアドレス] [接続元ポート番号] tcp DRSUAPI
17 Standard query 0x0039 SRV _ldap._tcp.Default-First-Site-Name._sites.[接続先ホスト名] [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 53 udp DNS
18 Standard query response 0x0039 No such name SRV _ldap._tcp.Default-First-Site-Name._sites.[接続先ホスト名] SOA [接続先ホスト名] [接続先IPアドレス] 53 [接続元IPアドレス] [接続元ポート番号] udp DNS
19 Standard query 0x8b23 SRV _ldap._tcp.[接続先ホスト名] [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 53 udp DNS
20 Standard query response 0x8b23 No such name SRV _ldap._tcp.[接続先ホスト名] SOA [接続先ホスト名] [接続先IPアドレス] 53 [接続元IPアドレス] [接続元ポート番号] udp DNS
21 searchRequest(1) "<ROOT>" baseObject [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 389 tcp LDAP
22 searchResEntry(1) "<ROOT>" | searchResDone(1) success [1 result] [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp LDAP
23 TGS-REQ [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 88 tcp KRB5
24 TGS-REP [接続先IPアドレス] 88 [接続元IPアドレス] [接続元ポート番号] tcp KRB5
25 bindRequest(3) "<ROOT>" sasl [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 389 tcp LDAP
26 bindResponse(3) success [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp LDAP
27 SASL GSS-API Privacy: payload (118 bytes) [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 389 tcp LDAP
28 SASL GSS-API Privacy: payload (85 bytes) [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp LDAP
29 SASL GSS-API Privacy: payload (11 bytes) [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 389 tcp LDAP
30 bindRequest(8) "<ROOT>" sasl [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 389 tcp LDAP
31 bindResponse(8) success [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp LDAP
32 SASL GSS-API Privacy: payload (118 bytes) [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 389 tcp LDAP
33 SASL GSS-API Privacy: payload (85 bytes) [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp LDAP
34 SASL GSS-API Privacy: payload (11 bytes) [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 389 tcp LDAP
35 searchRequest(1) "<ROOT>" baseObject [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 389 tcp LDAP
36 searchResEntry(1) "<ROOT>" | searchResDone(1) success [1 result] [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp LDAP
37 TGS-REQ [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 88 tcp KRB5
38 TGS-REP [接続先IPアドレス] 88 [接続元IPアドレス] [接続元ポート番号] tcp KRB5
39 bindRequest(3) "<ROOT>" sasl [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 389 tcp LDAP
40 bindResponse(3) success [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp LDAP
41 SASL GSS-API Privacy: payload (192 bytes) [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 389 tcp LDAP
42 SASL GSS-API Privacy: payload (488 bytes) [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp LDAP
43 SASL GSS-API Privacy: payload (207 bytes) [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 389 tcp LDAP
44 SASL GSS-API Privacy: payload (504 bytes) [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp LDAP
45 Standard query 0xb167 SRV _ldap._tcp.Default-First-Site-Name._sites.ForestDnsZones.[ドメイン名] [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 53 udp DNS
46 Standard query response 0xb167 SRV _ldap._tcp.Default-First-Site-Name._sites.ForestDnsZones.[ドメイン名] SRV 0 100 389 [接続先ホスト名] A [接続先IPアドレス] [接続先IPアドレス] 53 [接続元IPアドレス] [接続元ポート番号] udp DNS
47 searchRequest(14) "<ROOT>" baseObject [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 389 tcp CLDAP
48 searchResEntry(14) "<ROOT>" searchResDone(14) success [1 result] [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp CLDAP
49 SASL GSS-API Privacy: payload (228 bytes) [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 389 tcp LDAP
50 SASL GSS-API Privacy: payload (25 bytes) [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp LDAP
51 Standard query 0x19bd SRV _ldap._tcp.Default-First-Site-Name._sites.DomainDnsZones.[ドメイン名] [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 53 udp DNS
52 Standard query response 0x19bd SRV _ldap._tcp.Default-First-Site-Name._sites.DomainDnsZones.[ドメイン名] SRV 0 100 389 [接続先ホスト名] A [接続先IPアドレス] [接続先IPアドレス] 53 [接続元IPアドレス] [接続元ポート番号] udp DNS
53 searchRequest(15) "<ROOT>" baseObject [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 389 tcp CLDAP
54 searchResEntry(15) "<ROOT>" searchResDone(15) success [1 result] [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp CLDAP
55 SASL GSS-API Privacy: payload (228 bytes) [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 389 tcp LDAP
56 Standard query 0xcb0a SRV _ldap._tcp.Default-First-Site-Name._sites.[接続先ホスト名] [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 53 udp DNS
57 Standard query response 0xcb0a No such name SRV _ldap._tcp.Default-First-Site-Name._sites.[接続先ホスト名] SOA [接続先ホスト名] [接続先IPアドレス] 53 [接続元IPアドレス] [接続元ポート番号] udp DNS
58 Standard query 0x98d4 SRV _ldap._tcp.[接続先ホスト名] [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 53 udp DNS
59 Standard query response 0x98d4 No such name SRV _ldap._tcp.[接続先ホスト名] SOA [接続先ホスト名] [接続先IPアドレス] 53 [接続元IPアドレス] [接続元ポート番号] udp DNS
60 searchRequest(1) "<ROOT>" baseObject [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 389 tcp LDAP
61 searchResEntry(1) "<ROOT>" | searchResDone(1) success [1 result] [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp LDAP
62 bindRequest(3) "<ROOT>" sasl [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 389 tcp LDAP
63 bindResponse(3) success [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp LDAP
64 SASL GSS-API Privacy: payload (192 bytes) [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 389 tcp LDAP
65 Bind: call_id: 2, Fragment: Single, 3 context items: EPMv4 V3.0 (32bit NDR), EPMv4 V3.0 (64bit NDR), EPMv4 V3.0 (6cb71c2c-9812-4540-0300-000000000000) [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 135 tcp DCERPC
66 Bind_ack: call_id: 2, Fragment: Single, max_xmit: 5840 max_recv: 5840, 3 results: Provider rejection, Acceptance, Negotiate ACK [接続先IPアドレス] 135 [接続元IPアドレス] [接続元ポート番号] tcp DCERPC
67 Map request, DRSUAPI, 32bit NDR [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 135 tcp EPM
68 Map response, DRSUAPI, 32bit NDR [接続先IPアドレス] 135 [接続元IPアドレス] [接続元ポート番号] tcp EPM
69 Bind: call_id: 2, Fragment: Single, 2 context items: DRSUAPI V4.0 (32bit NDR), DRSUAPI V4.0 (6cb71c2c-9812-4540-0300-000000000000) [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] [接続先ポート番号] tcp DCERPC
70 Bind_ack: call_id: 2, Fragment: Single, max_xmit: 5840 max_recv: 5840, 2 results: Acceptance, Negotiate ACK [接続先IPアドレス] [接続先ポート番号] [接続元IPアドレス] [接続元ポート番号] tcp DCERPC
71 Alter_context: call_id: 2, Fragment: Single, 1 context items: DRSUAPI V4.0 (32bit NDR) [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] [接続先ポート番号] tcp DCERPC
72 Alter_context_resp: call_id: 2, Fragment: Single, max_xmit: 5840 max_recv: 5840, 1 results: Acceptance [接続先IPアドレス] [接続先ポート番号] [接続元IPアドレス] [接続元ポート番号] tcp DCERPC
73 DsBind request [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] [接続先ポート番号] tcp DRSUAPI
74 DsBind response [接続先IPアドレス] [接続先ポート番号] [接続元IPアドレス] [接続元ポート番号] tcp DRSUAPI
75 DsAddEntry request [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] [接続先ポート番号] tcp DRSUAPI
76 DsAddEntry response [接続先IPアドレス] [接続先ポート番号] [接続元IPアドレス] [接続元ポート番号] tcp DRSUAPI
77 DsUnbind request [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] [接続先ポート番号] tcp DRSUAPI
78 DsUnbind response [接続先IPアドレス] [接続先ポート番号] [接続元IPアドレス] [接続元ポート番号] tcp DRSUAPI
79 SASL GSS-API Privacy: payload (158 bytes) [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 389 tcp LDAP
80 SASL GSS-API Privacy: payload (918 bytes) [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp LDAP
81 SASL GSS-API Privacy: payload (208 bytes) [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 389 tcp LDAP
82 SASL GSS-API Privacy: payload (22 bytes) [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp LDAP
83 SASL GSS-API Privacy: payload (11 bytes) [接続元IPアドレス] [接続元ポート番号] [接続先IPアドレス] 389 tcp LDAP

- 備考