1 |
Microsoft-Windows-Sysmon/Operational |
3 |
Network connection detected (rule: NetworkConnect) |
Network connection detected.
- ProcessGuid/ProcessId: プロセスID
- Image: 実行ファイルのパス (C:\Windows\System32\svchost.exe)
- User: 実行ユーザー (NT AUTHORITY\NETWORK SERVICE)
- Protocol: プロトコル (tcp)
- SourceIp: 送信元IPアドレス (接続先IPアドレス)
- SourceHostname: 送信元ホスト名 (接続先ホスト名)
- SourcePort: 送信元ポート番号 (トンネル先ポート)
- DestinationIp: 宛先IPアドレス (接続元IPアドレス)
- DestinationHostname: 宛先ホスト名 (接続元ホスト名)
- DestinationPort: 宛先ポート番号 (ハイポート)
|
セキュリティ |
5156 |
フィルタリング プラットフォームの接続 |
Windows フィルターリング プラットフォームで、接続が許可されました。
- アプリケーション情報 > プロセスID: プロセスID
- アプリケーション情報 > アプリケーション名: 実行プロセス
- ネットワーク情報 > 方向: 通信方向
- ネットワーク情報 > 送信元アドレス: 送信元IPアドレス (接続先ホスト)
- ネットワーク情報 > ソース ポート: 送信元ポート番号 (トンネル先ポート)
- ネットワーク情報 > 宛先アドレス: 宛先IPアドレス (接続元ホスト)
- ネットワーク情報 > 宛先ポート: 宛先ポート番号 (ハイポート)
- ネットワーク情報 > プロトコル: 使用されたプロトコル (6=TCP)
|
2 |
セキュリティ |
4776 |
資格情報の確認 |
コンピューターがアカウントの資格情報の確認を試行しました。
- 認証パッケージ: 認証に使用されたパッケージ (MICROSOFT_AUTHENTICATION_PACKAGE_V1_0)
- ログオン アカウント: 使用されたアカウント
- ソース ワークステーション: アカウントの確認を要求したホスト (攻撃者ホスト名)
- エラー コード: 実行結果 (0x0)
|
3 |
Microsoft-Windows-Sysmon/Operational |
3 |
Network connection detected (rule: NetworkConnect) |
Network connection detected.
- ProcessGuid/ProcessId: プロセスID
- Image: 実行ファイルのパス (C:\Windows\System32\svchost.exe)
- User: 実行ユーザー (NT AUTHORITY\NETWORK SERVICE)
- Protocol: プロトコル (tcp)
- SourceIp: 送信元IPアドレス (接続先IPアドレス)
- SourceHostname: 送信元ホスト名 (接続先ホスト名)
- SourcePort: 送信元ポート番号 (トンネル先ポート)
- DestinationIp: 宛先IPアドレス (接続元IPアドレス)
- DestinationHostname: 宛先ホスト名 (接続元ホスト名)
- DestinationPort: 宛先ポート番号 (ハイポート)
|
セキュリティ |
5156 |
フィルタリング プラットフォームの接続 |
Windows フィルターリング プラットフォームで、接続が許可されました。
- アプリケーション情報 > プロセスID: プロセスID
- アプリケーション情報 > アプリケーション名: 実行プロセス
- ネットワーク情報 > 方向: 通信方向
- ネットワーク情報 > 送信元アドレス: 送信元IPアドレス (接続先ホスト)
- ネットワーク情報 > ソース ポート: 送信元ポート番号 (トンネル先ポート)
- ネットワーク情報 > 宛先アドレス: 宛先IPアドレス (接続元ホスト)
- ネットワーク情報 > 宛先ポート: 宛先ポート番号 (ハイポート)
- ネットワーク情報 > プロトコル: 使用されたプロトコル (6=TCP)
|
4 |
セキュリティ |
4648 |
ログオン |
明示的な資格情報を使用してログオンが試行された。
- サブジェクト > セキュリティID: 実行したユーザーSID
- サブジェクト > アカウント名: 実行したアカウント名
- サブジェクト > アカウント ドメイン: 実行したアカウントの所属ドメイン
- サブジェクト > ログオンID/ログオンGUID: 認証を実行したユーザーのセッションID
- 資格情報が使用されたアカウント > アカウント名: 指定されたアカウント名
- 資格情報が使用されたアカウント > アカウント ドメイン: 指定されたアカウントの所属ドメイン
- ターゲット サーバー > ターゲット サーバー名: ログオン先ホスト名 (localhost)
- ターゲット サーバー > 追加情報: ログオン先ホストの追加情報 (localhost)
- プロセス情報 > プロセスID: ログオンを試行したプロセスID
- プロセス情報 > プロセス名: ログオンを試行したプロセス名 (C:\Windows\System32\winlogon.exe)
- ネットワーク情報 > ネットワークアドレス: ログオン元ホスト (接続元ホスト)
- ネットワーク情報 > ポート: 接続元ポート (ハイポート)
|
セキュリティ |
4624 |
ログオン |
アカウントが正常にログオンしました。
- サブジェクト > セキュリティID/アカウント名/アカウント ドメイン: 実行したユーザーSID/アカウント名/ドメイン
- サブジェクト > ログオンID: 認証を実行したユーザーのセッションID
- ログオンの種類: ログオンの経路・方式など
- 新しいログオン > セキュリティID/アカウント名/アカウント ドメイン: ログオンされたユーザーSID/アカウント名/ドメイン
- 新しいログオン > ログオンID/ログオンGUID: ログオンされたユーザーのセッションID
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: 実行ファイルのパス
- ネットワーク情報 > ワークステーション名: ログオンを要求したホスト名 (接続先ホスト)
- ネットワーク情報 > ソース ネットワーク アドレス: ログオンを要求したIPアドレス (接続元ホスト)
- ネットワーク情報 > ソース ポート: 接続元ポート番号 (ハイポート)
|
セキュリティ |
4672 |
特殊なログオン |
新しいログオンに特権が割り当てられました。
- サブジェクト > セキュリティID/アカウント名/アカウント ドメイン: 実行したユーザーSID/アカウント名/ドメイン
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- 特権: 割り当てられた特権 (SeSecurityPrivilege, SeTakeOwnershipPrivilege, SeLoadDriverPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeDebugPrivilege, SeSystemEnvironmentPrivilege, SeImpersonatePrivilege)
|
5 |
Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational |
1149 |
TerminalServices-RemoteConnectionManager |
リモート デスクトップ サービス: ユーザー認証に成功しました
- ユーザー: セッションを使用していたユーザー
- ドメイン: ユーザーのドメイン (接続先ホスト名)
- ソース ネットワーク アドレス: セッションの接続元アドレス (接続元ホスト)
|
Microsoft-Windows-TerminalServices-LocalSessionManager/Operational |
24 |
TerminalServices-LocalSessionManager |
リモート デスクトップ サービス: セッションは切断されました
- ユーザー: セッションを使用していたユーザー
- セッションID: セッションのID (番号)
- ソース ネットワーク アドレス: セッションの接続元アドレス (ローカル)
|
Microsoft-Windows-TerminalServices-LocalSessionManager/Operational |
25 |
TerminalServices-LocalSessionManager |
リモート デスクトップ サービス: セッションの再接続に成功しました
- ユーザー: セッションを使用していたユーザー
- セッションID: セッションのID (番号)
- ソース ネットワーク アドレス: セッションの接続元アドレス (接続元ホスト)
|
Microsoft-Windows-TerminalServices-LocalSessionManager/Operational |
24 |
TerminalServices-LocalSessionManager |
リモート デスクトップ サービス: セッションは切断されました
- ユーザー: セッションを使用していたユーザー
- セッションID: セッションのID (番号)
- ソース ネットワーク アドレス: セッションの接続元アドレス (接続元ホスト)
|
Microsoft-Windows-TerminalServices-LocalSessionManager/Operational |
25 |
TerminalServices-LocalSessionManager |
リモート デスクトップ サービス: セッションの再接続に成功しました
- ユーザー: セッションを使用していたユーザー
- セッションID: セッションのID (番号)
- ソース ネットワーク アドレス: セッションの接続元アドレス (ローカル)
|