PowerMemory (Get all the Ticket (RECON))

- 目次

全てのセクションを開く | 全てのセクションを閉じる


- ツール概要

カテゴリ
パスワード、ハッシュの入手
説明
KDCを介さずにローカルでTGSを生成・メモリロード。
攻撃時における想定利用例
偽装したTGSにてサービスへアクセス

- ツール動作概要

- 概要

項目 接続元 接続先
通信プロトコル
  • 88/tcp
  • 389/tcp
  • 88/tcp
  • 389/tcp
権限 Admin Admin
ドメインへの所属
サービス - -
OS Windows Windows Server
備考 権限昇格可能なサービス列挙に関するオプションを使用した際に通信が発生する -

- 動作確認環境

環境 動作可否
Windows 7 + Windows Server 2012 未確認
Windows 10 + Windows Server 2012 未確認
Windows 11 + Windows Server 2025 動作する

- ログから得られる情報

標準設定
  • 接続元
    • Prefetch: 実行履歴
    • Microsoft-Windows-PowerShell/Operational: 実行されたスクリプトおよびコマンドの内容
  • 接続先
    • 監査ポリシー: Kerberosチケットの要求ログ
追加設定
  • 接続元
    • 監査ポリシー・Sysmon: 実行履歴、通信履歴
  • 接続先
    • 監査ポリシー・Sysmon: 通信履歴

- 実行成功時に確認できる痕跡

- 実行時に記録される主要な情報

- 接続元

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Microsoft-Windows-PowerShell/Operational 4104 リモート コマンドを実行 Scriptblock テキストを作成しています
  • ScriptText: [スクリプトの内容]
2 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • CommandLine: C:\WINDOWS\System32\WindowsPowerShell\v1.0\powershell.exe" -ExecutionPolicy Bypass -File \RECON\Create-TGSInMemory.ps1
  • CurrentDirectory: C:\WINDOWS\system32\
  • User: [ドメイン名]\[実行ユーザー名]
  • LogonId: [ログオンID]
  • IntegrityLevel: High
  • Hashes: [実行ファイルのハッシュ値]
  • ParentProcessId: [親プロセスID]
  • ParentImage: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • ParentCommandLine: "C:\WINDOWS\System32\WindowsPowerShell\v1.0\powershell.exe" Start-Process -FilePath powershell.exe -ArgumentList \"-ExecutionPolicy Bypass -File "\RECON\Create-TGSInMemory.ps1
  • ParentUser: [ドメイン名]\[実行ユーザー名]
3 Security 4689 Process Termination プロセスが終了しました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 終了状態: 0x0
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe

スクリプト中で子プロセスとしてPowerShellが起動するため、その回数分発生する。

- 接続先

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 4769 Kerberos Service Ticket Operations Kerberos サービス チケットが要求されました。
  • アカウント情報 > アカウント名: [チケットを要求したユーザー名@ドメイン名]
  • アカウント情報 > アカウント ドメイン: [ドメイン名]
  • サービス情報 > サービス名: krbtgt
  • サービス情報 > サービス ID: [チケット発行対象のユーザーSID]
  • 追加情報 > チケット オプション: 0x40810000
  • ネットワーク情報 > クライアント アドレス: [接続元IPアドレス]
  • ネットワーク情報 > クライアント ポート: [接続元ポート番号]
  • 追加情報 > エラー コード: 0x0

- 詳細情報

- 接続元

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [実行ユーザーSID]
  • 作成元サブジェクト > アカウント名: [実行ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: [実行ファイルのパス]
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeFull (2)
  • プロセス情報 > 作成元プロセス ID: [親プロセスID]
  • プロセス情報 > プロセスのコマンド ライン: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • プロセス情報 > 必須ラベル: Mandatory Label\High Mandatory Level
2 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • CommandLine: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • CurrentDirectory: C:\WINDOWS\system32\
  • User: [ドメイン名]\[実行ユーザー名]
  • LogonId: [ログオンID]
  • IntegrityLevel: High
  • Hashes: [実行ファイルのハッシュ値]
  • ParentProcessId: [親プロセスID]
  • ParentUser: [ドメイン名]\[実行ユーザー名]
3 Microsoft-Windows-PowerShell/Operational 40961 PowerShell コンソールの起動 PowerShell コンソールを起動しています
4 Microsoft-Windows-PowerShell/Operational 53504 PowerShell 名前付きパイプ IPC Windows PowerShell は、AppDomain [param2] のプロセス [param1] でIPC リッスン スレッドを開始しました。
5 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\[ユーザー名]\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadLine\ConsoleHost_history.txt
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: READ_CONTROL, SYNCHRONIZE, WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance), WriteEA, ReadAttributes, WriteAttributes
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: : C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
6 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\[ユーザー名]\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadLine\ConsoleHost_history.txt
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance)
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
7 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • TargetFilename: C:\Users\[ユーザー名]\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadLine\ConsoleHost_history.txt
  • CreationUtcTime: [ファイル作成日時(UTC)]
  • User: [ドメイン名]\[ユーザー名]
8 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\Prefetch\POWERSHELL.EXE-[ハッシュ値].pf
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: READ_CONTROL, SYNCHRONIZE, WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance), WriteEA, ReadAttributes, WriteAttributes
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: : C:\Windows\System32\svchost.exe
9 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\Prefetch\POWERSHELL.EXE-[ハッシュ値].pf
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance)
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
10 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\svchost.exe
  • TargetFilename: C:\Windows\Prefetch\POWERSHELL.EXE-[ハッシュ値].pf
  • CreationUtcTime: [ファイル作成日時(UTC)]
  • User: NT AUTHORITY\SYSTEM
11 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume[ボリューム番号]\windows\system32\lsass.exe
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 135
  • ネットワーク情報 > プロトコル: 6 (TCP)
12 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\lsass.exe
  • User: [ドメイン名]\[ユーザー名]
  • Protocol: tcp
  • Initiated: true
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: 135
13 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume[ボリューム番号]\windows\system32\lsass.exe
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: [接続先ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
14 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\lsass.exe
  • User: [ドメイン名]\[ユーザー名]
  • Protocol: tcp
  • Initiated: true
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: [接続先ポート番号]
15 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume[ボリューム番号]\windows\system32\svchost.exe
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 389
  • ネットワーク情報 > プロトコル: 6 (TCP)
16 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\svchost.exe
  • User: [ドメイン名]\[ユーザー名]
  • Protocol: tcp
  • Initiated: true
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: 389
17 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume[ボリューム番号]\windows\system32\lsass.exe
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 88
  • ネットワーク情報 > プロトコル: 6 (TCP)
18 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\lsass.exe
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • Initiated: true
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: 88
19 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [実行ユーザーSID]
  • 作成元サブジェクト > アカウント名: [実行ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeFull(2)
  • プロセス情報 > 作成元プロセス ID: [親プロセスID]
  • プロセス情報 > プロセスのコマンド ライン: "C:\WINDOWS\System32\WindowsPowerShell\v1.0\powershell.exe" Start-Process -FilePath powershell.exe -ArgumentList \"-ExecutionPolicy Bypass -File \"\RECON\Create-TGSInMemory.ps1\"
20 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • CommandLine: "C:\WINDOWS\System32\WindowsPowerShell\v1.0\powershell.exe" Start-Process -FilePath powershell.exe -ArgumentList \"-ExecutionPolicy Bypass -File \"\RECON\Create-TGSInMemory.ps1\"
  • CurrentDirectory: C:\WINDOWS\system32\
  • User: [ドメイン名]\[実行ユーザー名]
  • LogonId: [ログオンID]
  • IntegrityLevel: High
  • Hashes: [実行ファイルのハッシュ値]
  • ParentProcessId: [親プロセスID]
  • ParentImage: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • ParentCommandLine: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • ParentUser: [ドメイン名]\[実行ユーザー名]
21 Security 4673 Sensitive Privilege Use 特権のあるサービスが呼び出されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • サービス > サーバー: Security
  • サービス要求情報 > 特権: SeCreateGlobalPrivilege
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
22 Microsoft-Windows-PowerShell/Operational 40962 PowerShell コンソールの起動 PowerShell コンソールはユーザー入力を受け入れられるようになりました
23 Microsoft-Windows-PowerShell/Operational 4104 リモート コマンドを実行 Scriptblock テキストを作成しています
  • ScriptText: [スクリプトの内容]
24 Windows PowerShell 600 プロバイダーのライフサイクル プロバイダー "[ProviderName]" は [NewProviderState] です。
  • ProviderName: [プロバイダー名]
  • NewProviderState: Started
  • SequenceNumber: [シーケンス番号]
  • HostName: ConsoleHost
  • HostVersion: [PowerShellのバージョン]
  • HostId: [ホストID]
  • HostApplication: C:\WINDOWS\System32\WindowsPowerShell\v1.0\powershell.exe" Start-Process -FilePath powershell.exe -ArgumentList \"-ExecutionPolicy Bypass -File "\RECON\Create-TGSInMemory.ps1
25 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [実行ユーザーSID]
  • 作成元サブジェクト > アカウント名: [実行ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeFull (2)
  • プロセス情報 > 作成元プロセス ID: [親プロセスID]
  • プロセス情報 > プロセスのコマンド ライン: "C:\WINDOWS\System32\WindowsPowerShell\v1.0\powershell.exe" -ExecutionPolicy Bypass -File \RECON\Create-TGSInMemory.ps1
26 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • CommandLine: C:\WINDOWS\System32\WindowsPowerShell\v1.0\powershell.exe" -ExecutionPolicy Bypass -File \RECON\Create-TGSInMemory.ps1
  • CurrentDirectory: C:\WINDOWS\system32\
  • User: [ドメイン名]\[実行ユーザー名]
  • LogonId: [ログオンID]
  • IntegrityLevel: High
  • Hashes: [実行ファイルのハッシュ値]
  • ParentProcessId: [親プロセスID]
  • ParentImage: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • ParentCommandLine: "C:\WINDOWS\System32\WindowsPowerShell\v1.0\powershell.exe" Start-Process -FilePath powershell.exe -ArgumentList \"-ExecutionPolicy Bypass -File "\RECON\Create-TGSInMemory.ps1
  • ParentUser: [ドメイン名]\[実行ユーザー名]
27 Security 4689 Process Termination プロセスが終了しました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 終了状態: 0x0
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe

スクリプト中で子プロセスとしてPowerShellが起動するため、その回数分発生する。

28 Microsoft-Windows-Sysmon/Operational 5 Process terminated Process terminated.
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • User: [ドメイン名]\[実行ユーザー名]

スクリプト中で子プロセスとしてPowerShellが起動するため、その回数分発生する。

Prefetch

# Prefetchファイル プロセス名 プロセスパス 備考
1 POWERSHELL.EXE-[ハッシュ値].pf POWERSHELL.EXE

MFT

# パス ヘッダフラグ 備考
1 POWERSHELL.EXE-[ハッシュ値].pf FILE

USNジャーナル

# ファイル名 処理 備考
1 POWERSHELL.EXE-[ハッシュ値].pf
  • DataExtend
  • FileCreate DataExtend
  • FileCreate
  • Close FileCreate
Archive|NotContentIndexed

- 接続先

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume[ボリューム番号]\windows\system32\svchost.exe
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 135
  • ネットワーク情報 > プロトコル: 6 (TCP)
2 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\svchost.exe
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • Initiated: false
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: 135
3 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume[ボリューム番号]\windows\system32\lsass.exe
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: [接続先ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
4 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\lsass.exe
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • Initiated: false
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: [接続先ポート番号]
5 Security 4672 Special Logon 新しいログオンに特権が割り当てられました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • 特権: SeSecurityPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeTakeOwnershipPrivilege, SeDebugPrivilege, SeSystemEnvironmentPrivilege, SeLoadDriverPrivilege, SeImpersonatePrivilege, SeDelegateSessionUserImpersonatePrivilege, SeEnableDelegationPrivilege
6 Security 4624 Logon アカウントが正常にログオンしました。
  • 新しいログオン > セキュリティ ID: [ログオンユーザーSID]
  • 新しいログオン > アカウント名: [ログオンユーザー名]
  • 新しいログオン > アカウント名: [ドメイン名]
  • 新しいログオン > ログオン ID: [ログオンID]
  • ログオン情報 > ログオン タイプ: 3
  • ネットワーク情報 > ソースワークステーション名: [接続元ホスト名]
  • ネットワーク情報 > ソース ネットワーク アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
7 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume[ボリューム番号]\windows\system32\lsass.exe
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 389
  • ネットワーク情報 > プロトコル: 6 (TCP)
8 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\lsass.exe
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • Initiated: false
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: 389
9 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume[ボリューム番号]\windows\system32\lsass.exe
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 88
  • ネットワーク情報 > プロトコル: 6 (TCP)
10 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\lsass.exe
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • Initiated: false
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: 88
11 Security 4769 Kerberos Service Ticket Operations Kerberos サービス チケットが要求されました。
  • アカウント情報 > アカウント名: [チケットを要求したユーザー名@ドメイン名]
  • アカウント情報 > アカウント ドメイン: [ドメイン名]
  • サービス情報 > サービス名: krbtgt
  • サービス情報 > サービス ID: [チケット発行対象のユーザーSID]
  • 追加情報 > チケット オプション: 0x40810000
  • ネットワーク情報 > クライアント アドレス: [接続元IPアドレス]
  • ネットワーク情報 > クライアント ポート: [接続元ポート番号]
  • 追加情報 > エラー コード: 0x0
12 Security 4672 Special Logon 新しいログオンに特権が割り当てられました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • 特権: SeSecurityPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeTakeOwnershipPrivilege, SeDebugPrivilege, SeSystemEnvironmentPrivilege, SeLoadDriverPrivilege, SeImpersonatePrivilege, SeDelegateSessionUserImpersonatePrivilege, SeEnableDelegationPrivilege
13 Security 4624 Logon アカウントが正常にログオンしました。
  • 新しいログオン > セキュリティ ID: [ログオンユーザーSID]
  • 新しいログオン > アカウント名: [ログオンユーザー名]
  • 新しいログオン > アカウント名: [ドメイン名]
  • 新しいログオン > ログオン ID: [ログオンID]
  • ログオン情報 > ログオン タイプ: 3
  • ネットワーク情報 > ソースワークステーション名: [接続元ホスト名]
  • ネットワーク情報 > ソース ネットワーク アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
14 Security 4634 Logoff アカウントがログオフしました。
  • サブジェクト > セキュリティ ID: [ログオンユーザーSID]
  • サブジェクト > アカウント名: [ログオンユーザー名]
  • サブジェクト > ログオン ID: [イベント4624で記録されたログオンID]
  • ログオン タイプ: 3

直前のイベント4624でログインされたもの。

15 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume[ボリューム番号]\windows\system32\lsass.exe
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 389
  • ネットワーク情報 > プロトコル: 6 (TCP)
16 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\lsass.exe
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • Initiated: true
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: 389
17 Security 4624 Logon アカウントが正常にログオンしました。
  • 新しいログオン > セキュリティ ID: [ログオンユーザーSID]
  • 新しいログオン > アカウント名: [ログオンユーザー名]
  • 新しいログオン > アカウント名: [ドメイン名]
  • 新しいログオン > ログオン ID: [ログオンID]
  • ログオン情報 > ログオン タイプ: 3
  • ネットワーク情報 > ソースワークステーション名: [接続元ホスト名]
  • ネットワーク情報 > ソース ネットワーク アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
18 Security 4634 Logoff アカウントがログオフしました。
  • サブジェクト > セキュリティ ID: [ログオンユーザーSID]
  • サブジェクト > アカウント名: [ログオンユーザー名]
  • サブジェクト > ログオン ID: [イベント4624で記録されたログオンID]
  • ログオン タイプ: 3

直前のイベント4624でログインされたもの。

- パケット

# オペレーション 接続元ホスト 接続元ポート番号 接続先ホスト 接続先ポート プロトコル アプリケーション 備考
1 searchRequest(1) "<ROOT>" baseObject [接続先IPアドレス] [接続元ポート番号] [接続元IPアドレス] 389 tcp LDAP
2 searchResEntry(1) "<ROOT>" | searchResDone(1) success [1 result] [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp LDAP
3 bindRequest(3) "<ROOT>" sasl [接続先IPアドレス] [接続元ポート番号] [接続元IPアドレス] 389 tcp LDAP
4 bindResponse(3) success [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp LDAP
5 SASL GSS-API Privacy: payload (106 bytes) [接続先IPアドレス] [接続元ポート番号] [接続元IPアドレス] 389 tcp LDAP
6 SASL GSS-API Privacy: payload (130 bytes) [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp LDAP
7 SASL GSS-API Privacy: payload (111 bytes) [接続先IPアドレス] [接続元ポート番号] [接続元IPアドレス] 389 tcp LDAP
8 SASL GSS-API Privacy: payload (88 bytes) [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp LDAP
9 SASL GSS-API Privacy: payload (105 bytes) [接続先IPアドレス] [接続元ポート番号] [接続元IPアドレス] 389 tcp LDAP
10 SASL GSS-API Privacy: payload (141 bytes) [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp LDAP
11 bindRequest(9) "<ROOT>" sasl [接続先IPアドレス] [接続元ポート番号] [接続元IPアドレス] 389 tcp LDAP
12 bindResponse(9) success [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp LDAP
13 SASL GSS-API Privacy: payload (54 bytes) [接続先IPアドレス] [接続元ポート番号] [接続元IPアドレス] 389 tcp LDAP
14 SASL GSS-API Privacy: payload (3040 bytes) [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp LDAP
15 SASL GSS-API Privacy: payload (186 bytes) [接続先IPアドレス] [接続元ポート番号] [接続元IPアドレス] 389 tcp LDAP
16 SASL GSS-API Privacy: payload (210 bytes) [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp LDAP
17 SASL GSS-API Privacy: payload (11 bytes) [接続先IPアドレス] [接続元ポート番号] [接続元IPアドレス] 389 tcp LDAP
18 SASL GSS-API Privacy: payload (11 bytes) [接続先IPアドレス] [接続元ポート番号] [接続元IPアドレス] 389 tcp LDAP
19 Standard query 0x8559 SRV _ldap._tcp.Default-First-Site-Name._sites.[接続先ホスト名] [接続先IPアドレス] [接続元ポート番号] [接続元IPアドレス] 53 udp DNS
20 Standard query response 0x8559 No such name SRV _ldap._tcp.Default-First-Site-Name._sites.[接続先ホスト名] SOA [接続先ホスト名] [接続先IPアドレス] 53 [接続元IPアドレス] [接続元ポート番号] udp DNS
21 Standard query 0xcff0 SRV _ldap._tcp.[接続先ホスト名] [接続先IPアドレス] [接続元ポート番号] [接続元IPアドレス] 53 udp DNS
22 Standard query response 0xcff0 No such name SRV _ldap._tcp.[接続先ホスト名] SOA [接続先ホスト名] [接続先IPアドレス] 53 [接続元IPアドレス] [接続元ポート番号] udp DNS
23 searchRequest(1) "<ROOT>" baseObject [接続先IPアドレス] [接続元ポート番号] [接続元IPアドレス] 389 tcp LDAP
24 searchResEntry(1) "<ROOT>" | searchResDone(1) success [1 result] [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp LDAP
25 TGS-REQ [接続先IPアドレス] [接続元ポート番号] [接続元IPアドレス] 88 tcp KRB5
26 TGS-REP [接続先IPアドレス] 88 [接続元IPアドレス] [接続元ポート番号] tcp KRB5
27 bindRequest(3) "<ROOT>" sasl [接続先IPアドレス] [接続元ポート番号] [接続元IPアドレス] 389 tcp LDAP
28 bindResponse(3) success [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp LDAP
29 SASL GSS-API Privacy: payload (118 bytes) [接続先IPアドレス] [接続元ポート番号] [接続元IPアドレス] 389 tcp LDAP
30 SASL GSS-API Privacy: payload (85 bytes) [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp LDAP
31 SASL GSS-API Privacy: payload (11 bytes) [接続先IPアドレス] [接続元ポート番号] [接続元IPアドレス] 389 tcp LDAP
32 bindRequest(8) "<ROOT>" sasl [接続先IPアドレス] [接続元ポート番号] [接続元IPアドレス] 389 tcp LDAP
33 bindResponse(8) success [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp LDAP
34 SASL GSS-API Privacy: payload (118 bytes) [接続先IPアドレス] [接続元ポート番号] [接続元IPアドレス] 389 tcp LDAP
35 SASL GSS-API Privacy: payload (85 bytes) [接続先IPアドレス] 389 [接続元IPアドレス] [接続元ポート番号] tcp LDAP
36 SASL GSS-API Privacy: payload (11 bytes) [接続先IPアドレス] [接続元ポート番号] [接続元IPアドレス] 389 tcp LDAP