PsExec

- 目次

全てのセクションを開く | 全てのセクションを閉じる


- ツール概要

カテゴリ
コマンド実行
説明
リモートホスト上でコマンドを実行する。
攻撃時における想定利用例
ドメイン内のホストやサーバーでリモートコマンドを実行する。

- ツール動作概要

- 概要

項目 接続元 接続先
通信プロトコル
  • 88/tcp (ドメイン環境下で実施する場合)
  • 135/tcp
  • 445/tcp
  • ハイポート/tcp
  • 88/tcp (ドメイン環境下で実施する場合)
  • 135/tcp
  • 445/tcp
  • ハイポート/tcp
権限 User Admin
ドメインへの所属 不要 不要
サービス - -
OS Windows Windows
備考 - -

- 動作確認環境

環境 動作可否
Windows 7 + Windows Server 2012 動作する
Windows 10 + Windows Server 2012 動作する
Windows 11 + Windows Server 2025 動作する

- ログから得られる情報

標準設定
  • 接続元
    • レジストリ: PsExecの使用許諾契約に同意した際に作成されるレジストリ値
    • Prefetch: 実行履歴
  • 接続先
    • イベントログ: PSEXESVCサービスがインストールされ、開始・終了したことが記録される
    • Prefetch: 実行履歴
追加設定
  • 接続元
    • 監査ポリシー・Sysmon: PsExecプロセスを実行したこと、接続先にネットワーク接続したこと、リモート実行されたコマンド名および引数の記録
    • Sysmon: PsExecの使用許諾契約に同意した際に作成されるレジストリ値
    • パケットキャプチャ: 445/tcpによる通信
  • 接続先
    • 監査ポリシー・Sysmon: SMB経由でPSEXESVC.exeが作成・アクセスされたこと、接続元からネットワーク接続されたこと、リモート実行されたコマンド名及び引数の記録
    • パケットキャプチャ: PSEXESVC及びその出力ファイル (-stdin、-stdout、-stderr) のSMBによる送信

- 実行成功時に確認できる痕跡

- 実行時に記録される主要な情報

- 接続元

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: [実行ファイルのパス]
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeDefault(1)
  • プロセス情報 > プロセスのコマンド ライン: [実行ファイルのパス] \\[接続先IPアドレス] [リモートコマンド]
  • プロセス情報 > 作成元プロセス ID: [親プロセスID]
  • プロセス情報 > 作成元プロセス名: [親プロセスのパス]
2 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • Image: C:\WINDOWS\Explorer.EXE
  • TargetObject: HKU\[ユーザーSID]_Classes\Local Settings\Software\Microsoft\Windows\Shell\MuiCache\[実行ファイルのパス].FriendlyAppName
  • Details: Execute processes remotely
  • User: [ドメイン名]\[ユーザー名]
3 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • Image: C:\WINDOWS\Explorer.EXE
  • TargetObject: HKU\[ユーザーSID]_Classes\Local Settings\Software\Microsoft\Windows\Shell\MuiCache\[実行ファイルのパス].ApplicationCompany
  • Details: Sysinternals - www.sysinternals.com
  • User: [ドメイン名]\[ユーザー名]
4 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • Image: [実行ファイルのパス]
  • TargetObject: HKU\[ユーザーSID]\Software\Sysinternals\PsExec\EulaAccepted
  • Details: 0x00000001
  • User: [ドメイン名]\[ユーザー名]
5 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 445
  • ネットワーク情報 > プロトコル: 6 (TCP)
6 Microsoft-Windows-SmbClient/Connectivity 30830 SmbConnectionInitiatedSelectedInfo SMB リダイレクターは次のパラメーターで開始された接続を選択しました
  • Server name: [接続先IPアドレス]
  • ServerSocketAddress: [接続先IPアドレス]:[接続先ポート番号]
  • Transport: TCPIP
  • Instance Name: \Device\LanmanRedirector
7 Microsoft-Windows-Crypto-NCrypt/KeyMgmt 23 Key Management Write Key Task Capi1 コンテナーの書き込みが成功しました。
  • ProcessName: [実行ファイル名]
8 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • TargetFilename: C:\Windows\Prefetch\[実行ファイル名]-[ハッシュ値].pf
  • CreationUtcTime: [ファイル作成日時(UTC)]

レジストリエントリ

# パス 備考
1 HKU\[ユーザーSID]_Classes\Local Settings\Software\Microsoft\Windows\Shell\MuiCache\[実行ファイルのパス].FriendlyAppName Execute processes remotely
2 HKU\[ユーザーSID]_Classes\Local Settings\Software\Microsoft\Windows\Shell\MuiCache\[実行ファイルのパス].ApplicationCompany Sysinternals - www.sysinternals.com
3 HKU\[ユーザーSID]\Software\Sysinternals\PsExec\EulaAccepted 0x00000001

Prefetch

# Prefetchファイル プロセス名 プロセスパス 備考
1 [実行ファイル名]-[ハッシュ値].pf PSEXEC64.EXE \VOLUME{[GUID]}\[実行ファイルのフォルダパス]\PSEXEC64.EXE

USNジャーナル

# ファイル名 処理 備考
1 [実行ファイル名]-[ハッシュ値].pf
  • CREATE
  • EXTEND
  • CLOSE
ARCHIVE|NOINDEX

- 接続先

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 445
  • ネットワーク情報 > プロトコル: 6 (TCP)
2 Security 5140 File Share ネットワーク共有オブジェクトにアクセスしました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\ADMIN$
  • 共有情報 > 共有パス: \??\C:\WINDOWS
  • アクセス要求情報 > アクセス: ReadData (または ListDirectory)
3 Security 5145 Detailed File Share クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\ADMIN$
  • 共有情報 > 共有パス: \??\C:\WINDOWS
  • 共有情報 > 相対ターゲット名: \
  • アクセス要求情報 > アクセス: ReadAttributes
4 Security 5145 Detailed File Share クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\ADMIN$
  • 共有情報 > 共有パス: \??\C:\WINDOWS
  • 共有情報 > 相対ターゲット名: PSEXESVC.exe
  • アクセス要求情報 > アクセス: READ_CONTROL, SYNCHRONIZE, WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance), WriteEA, ReadAttributes, WriteAttributes
5 Security 5145 Detailed File Share クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\ADMIN$
  • 共有情報 > 共有パス: \??\C:\WINDOWS
  • 共有情報 > 相対ターゲット名: PSEXEC-[接続元ホスト名]-[文字列].key
  • アクセス要求情報 > アクセス: WriteData (または AddFile)
6 Security 5140 File Share ネットワーク共有オブジェクトにアクセスしました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\IPC$
  • アクセス要求情報 > アクセス: ReadData (または ListDirectory)
7 Security 5145 Detailed File Share クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\IPC$
  • 共有情報 > 相対ターゲット名: PSEXESVC
  • アクセス要求情報 > アクセス: READ_CONTROL
8 Microsoft-Windows-Sysmon/Operational 18 Pipe Connected Pipe Connected
  • EventType: ConnectPipe
  • UtcTime: [発生日時(UTC)]
  • PipeName: \PSEXESVC
  • Image: System
  • User: NT AUTHORITY\SYSTEM
9 Microsoft-Windows-Sysmon/Operational 23 File Delete archived File Delete archived
  • User: NT AUTHORITY\SYSTEM
  • Image: C:\WINDOWS\PSEXESVC.exe
  • TargetFilename: C:\Windows\PSEXEC-[接続元ホスト名]-[文字列].key
  • IsExecutable: False
  • Archived: True
10 Security 5145 Detailed File Share クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\ADMIN$
  • 共有情報 > 共有パス: \??\C:\WINDOWS
  • 共有情報 > 相対ターゲット名: PSEXEC-[接続元ホスト名]-[文字列].key
  • アクセス要求情報 > アクセス: DELETE, ReadAttributes
11 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\WINDOWS\PSEXESVC.exe
  • TargetFilename: C:\ProgramData\Microsoft\Crypto\RSA\S-1-5-18\88d05cb4fa49aee2efb7ec0a762a098e_50f135f1-ba2f-4355-87ee-19ef5df9733a
  • CreationUtcTime: [ファイル作成日時(UTC)]
  • User: NT AUTHORITY\SYSTEM
12 Microsoft-Windows-Crypto-NCrypt/KeyMgmt 23 Key Management Write Key Task Capi1 コンテナーの書き込みが成功しました。
  • ProcessName: [実行ファイル名]
13 Microsoft-Windows-Sysmon/Operational 17 Pipe Created Pipe Created
  • EventType: CreatePipe
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • PipeName: \PSEXESVC-[接続元ホスト名]-[実行元プロセスID]-stdin
  • Image: C:\WINDOWS\PSEXESVC.exe
14 Microsoft-Windows-Sysmon/Operational 17 Pipe Created Pipe Created
  • EventType: CreatePipe
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • PipeName: \PSEXESVC-[接続元ホスト名]-[実行元プロセスID]-stdout
  • Image: C:\WINDOWS\PSEXESVC.exe
15 Microsoft-Windows-Sysmon/Operational 17 Pipe Created Pipe Created
  • EventType: CreatePipe
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • PipeName: \PSEXESVC-[接続元ホスト名]-[実行元プロセスID]-stderr
  • Image: C:\WINDOWS\PSEXESVC.exe
16 Security 5145 Detailed File Share クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\IPC$
  • 共有情報 > 相対ターゲット名: PSEXESVC-[接続元ホスト名]-[実行元プロセスID]-stdin
  • アクセス要求情報 > アクセス: READ_CONTROL, SYNCHRONIZE, WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance), WriteEA, ReadAttributes, WriteAttributes
17 Microsoft-Windows-Sysmon/Operational 18 Pipe Connected Pipe Connected
  • EventType: ConnectPipe
  • UtcTime: [発生日時(UTC)]
  • PipeName: \PSEXESVC-[接続元ホスト名]-[実行元プロセスID]-stdin
  • Image: System
  • User: NT AUTHORITY\SYSTEM
18 Security 5145 Detailed File Share クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\IPC$
  • 共有情報 > 相対ターゲット名: PSEXESVC-[接続元ホスト名]-[実行元プロセスID]-stdout
  • アクセス要求情報 > アクセス: READ_CONTROL, SYNCHRONIZE, ReadData (または ListDirectory), ReadEA, ReadAttributes
19 Microsoft-Windows-Sysmon/Operational 18 Pipe Connected Pipe Connected
  • EventType: ConnectPipe
  • UtcTime: [発生日時(UTC)]
  • PipeName: \PSEXESVC-[接続元ホスト名]-[実行元プロセスID]-stdout
  • Image: System
  • User: NT AUTHORITY\SYSTEM
20 Security 5145 Detailed File Share クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\IPC$
  • 共有情報 > 相対ターゲット名: PSEXESVC-[接続元ホスト名]-[実行元プロセスID]-stderr
  • アクセス要求情報 > アクセス: READ_CONTROL, SYNCHRONIZE, ReadData (または ListDirectory), ReadEA, ReadAttributes
21 Microsoft-Windows-Sysmon/Operational 18 Pipe Connected Pipe Connected
  • EventType: ConnectPipe
  • UtcTime: [発生日時(UTC)]
  • PipeName: \PSEXESVC-[接続元ホスト名]-[実行元プロセスID]-stderr
  • Image: System
  • User: NT AUTHORITY\SYSTEM
22 Microsoft-Windows-Sysmon/Operational 17 Pipe Created Pipe Created
  • EventType: CreatePipe
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • PipeName: <Anonymous Pipe>
  • Image: C:\WINDOWS\PSEXESVC.exe
  • User: NT AUTHORITY\SYSTEM
23 Microsoft-Windows-Sysmon/Operational 18 Pipe Connected Pipe Connected
  • EventType: ConnectPipe
  • UtcTime: [発生日時(UTC)]
  • PipeName: <Anonymous Pipe>
  • Image: C:\WINDOWS\PSEXESVC.exe
  • User: NT AUTHORITY\SYSTEM

複数回発生

24 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: S-1-5-18
  • 作成元サブジェクト > アカウント名: [接続先コンピューターアカウント]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: [リモート実行対象コマンドのパス]
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeDefault(1)
  • プロセス情報 > プロセスのコマンド ライン: [リモート実行対象のコマンド]
  • プロセス情報 > 作成元プロセス ID: [実行プロセスID]
  • プロセス情報 > 作成元プロセス名: C:\Windows\PSEXESVC.exe

リモート実行コマンドによって内容が変わる可能性がある

25 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [リモート実行対象コマンドのパス]
  • FileVersion・Description・Product・Company・OriginalFileName: [リモート実行対象ファイルのメタデータ]
  • CommandLine: [リモート実行対象のコマンド]
  • CurrentDirectory: C:\WINDOWS\system32\
  • User: [ドメイン名]\[ユーザー名]
  • LogonId: [ログオンID]
  • IntegrityLevel: High
  • Hashes: [ファイルのハッシュ値]
  • ParentProcessId: [実行プロセスID]
  • ParentImage: C:\Windows\PSEXESVC.exe
  • ParentCommandLine: C:\WINDOWS\PSEXESVC.exe
  • ParentUser: NT AUTHORITY\SYSTEM

リモート実行コマンドによって内容が変わる可能性がある

26 System 7045 なし サービスがシステムにインストールされました。
  • サービス名: PSEXESVC
  • サービス ファイル名: %SystemRoot\PSEXESVC.exe
  • サービスの種類: ユーザー モード サービス
  • サービス開始の種類: 要求による開始
  • サービス アカウント: LocalSystem
27 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\services.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\PSEXESVC\DeleteFlag
  • Details: 0x00000001
  • User: NT AUTHORITY\SYSTEM
28 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\services.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\PSEXESVC\Start
  • Details: 0x00000004
  • User: NT AUTHORITY\SYSTEM
29 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: DeleteKey
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\services.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\PSEXESVC
  • User: NT AUTHORITY\SYSTEM
30 Security 5145 Detailed File Share クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\ADMIN$
  • 共有情報 > 共有パス: \??\C:\WINDOWS
  • 共有情報 > 相対ターゲット名: PSEXESVC.exe
  • アクセス要求情報 > アクセス: DELETE, ReadAttributes
31 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\svchost.exe
  • TargetFilename: C:\Windows\Prefetch\PSEXESVC.EXE-[ハッシュ値].pf
  • CreationUtcTime: [ファイル作成日時(UTC)]
  • User: NT AUTHORITY\SYSTEM
32 Security 5145 Detailed File Share クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [送信元ポート番号]
  • 共有情報 > 共有名: \\*\ADMIN$
  • 共有情報 > 共有パス: \??\C:\WINDOWS
  • 共有情報 > 相対ターゲット名: PSEXESVC.exe
  • アクセス要求情報 > アクセス: DELETE
33 Microsoft-Windows-Sysmon/Operational 23 File Delete archived File Delete archived
  • User: NT AUTHORITY\SYSTEM
  • Image: System
  • TargetFilename: C:\Windows\PSEXESVC.exe
  • Hashes: [ファイルのハッシュ値]
  • IsExecutable: False
  • Archived: True
34 Security 4634 Logoff アカウントがログオフしました。
  • サブジェクト > セキュリティ ID: [実行ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > ログオン ID: [イベント4624で記録されたログオンID]
  • ログオン タイプ: 3

Prefetch

# Prefetchファイル プロセス名 プロセスパス 備考
1 C:\Windows\Prefetch\[リモート実行対象ファイル名]-[ハッシュ値].pf [リモート実行対象ファイル名] \VOLUME{01dc48a41d103c62-841d1627}\WINDOWS\SYSTEM32\[リモート実行対象ファイル名] リモート実行対象のコマンドによって変わる
2 C:\Windows\Prefetch\PSEXESVC.EXE-[ハッシュ値].pf PSEXESVC.EXE \VOLUME{01dc48a41d103c62-841d1627}\WINDOWS\PSEXESVC.EXE

MFT

# パス ヘッダフラグ 備考
1 .\Windows\Prefetch\PSEXESVC.EXE-[ハッシュ値].pf FILE ALLOCATED

USNジャーナル

# ファイル名 処理 備考
1 PSEXESVC.exe
  • CREATE
  • EXTEND
  • OVERWRITE
  • CLOSE
ARCHIVE
2 PSEXEC-[接続元ホスト名]-[文字列].key
  • CREATE
  • EXTEND
ARCHIVE
3 PSEXEC-[接続元ホスト名]-[文字列].key -> [文字列].key
  • RENAME
ARCHIVE

- 詳細情報

- 接続元

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: [実行ファイルのパス]
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeDefault(1)
  • プロセス情報 > プロセスのコマンド ライン: [実行ファイルのパス] \\[接続先IPアドレス] [リモートコマンド]
  • プロセス情報 > 作成元プロセス ID: [親プロセスID]
2 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • FileVersion・Description・Product・Company・OriginalFileName: [実行ファイルのメタデータ]
  • CommandLine: [実行ファイルのパス] \\[接続先IPアドレス] [リモートコマンド]
  • CurrentDirectory: [実行ファイルの親フォルダパス]
  • User: [ドメイン名]\[ユーザー名]
  • LogonId: [ログオンID]
  • IntegrityLevel: High
  • Hashes: [ファイルのハッシュ値]
  • ParentProcessId: [親プロセスID]
  • ParentUser: [ドメイン名]\[ユーザー名]
3 Microsoft-Windows-Sysmon/Operational 7 Image loaded Image loaded.
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • ImageLoaded: [DLLファイルのパス]
  • FileVersion・Description・Product・Company・OriginalFileName: [DLLファイルのメタデータ]
  • User: [ドメイン名]\[ユーザー名]
4 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\Explorer.EXE
  • TargetObject: HKU\[ユーザーSID]_Classes\Local Settings\Software\Microsoft\Windows\Shell\MuiCache\[実行ファイルのパス].FriendlyAppName
  • Details: Execute processes remotely
  • User: [ドメイン名]\[ユーザー名]
5 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\Explorer.EXE
  • TargetObject: HKU\[ユーザーSID]_Classes\Local Settings\Software\Microsoft\Windows\Shell\MuiCache\[実行ファイルのパス].ApplicationCompany
  • Details: Sysinternals - www.sysinternals.com
  • User: [ドメイン名]\[ユーザー名]
6 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • TargetObject: HKU\[ユーザーSID]\Software\Sysinternals\PsExec
  • User: [ドメイン名]\[ユーザー名]

実行ファイル名を変更してもレジストリキーは変わらない

7 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • TargetObject: HKU\[ユーザーSID]\Software\Sysinternals\PsExec\EulaAccepted
  • Details: 0x00000001
  • User: [ドメイン名]\[ユーザー名]

実行ファイル名を変更してもレジストリキーは変わらない

8 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: 4
  • アプリケーション情報 > アプリケーション名: System
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
9 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: 4
  • アプリケーション情報 > アプリケーション名: System
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [直前のイベント5158でバインドしたポート]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 445
  • ネットワーク情報 > プロトコル: 6 (TCP)
10 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: 4
  • Image: System
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • Initiated: False
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: 445
11 Microsoft-Windows-SmbClient/Connectivity 30830 SmbConnectionInitiatedSelectedInfo SMB リダイレクターは次のパラメーターで開始された接続を選択しました
  • ServerSocketAddress: [接続先IPアドレス]:[接続先ポート番号]
12 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: 4
  • アプリケーション情報 > アプリケーション名: System
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
13 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [直前のイベント5158でバインドしたポート]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 135
  • ネットワーク情報 > プロトコル: 6 (TCP)
14 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: 4
  • Image: System
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • Initiated: False
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: 135
15 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
16 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [直前のイベント5158でバインドしたポート]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 135
  • ネットワーク情報 > プロトコル: 6 (TCP)
17 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]
  • Protocol: tcp
  • Initiated: True
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: 135
18 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
19 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [直前のイベント5158でバインドしたポート]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: [接続先ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
20 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]
  • Protocol: tcp
  • Initiated: True
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: [接続先ポート番号]
21 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\[ユーザー名]\AppData\Roaming\Microsoft\Crypto\RSA\[ユーザーSID]\5c4cc7572632e7f639d339f84df7d166_8fd930dd-6246-482f-ad84-5e9d239d4ae9
  • オブジェクト > ハンドル ID: [直前のイベント4690で複製したハンドル]
  • アクセス要求情報 > アクセス: READ_CONTROL, SYNCHRONIZE, WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance), WriteEA, ReadAttributes, WriteAttributes
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
22 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\[ユーザー名]\AppData\Roaming\Microsoft\Crypto\RSA\[ユーザーSID]\5c4cc7572632e7f639d339f84df7d166_8fd930dd-6246-482f-ad84-5e9d239d4ae9
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance)
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
23 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [ハンドルID]
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
24 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイル名]
  • TargetFilename: C:\Users\[ユーザー名]\AppData\Roaming\Microsoft\Crypto\RSA\[ユーザーSID]\5c4cc7572632e7f639d339f84df7d166_8fd930dd-6246-482f-ad84-5e9d239d4ae9
  • CreationUtcTime: [ファイル作成日時(UTC)]
  • User: [ドメイン名]\[ユーザー名]
25 Microsoft-Windows-Crypto-NCrypt/KeyMgmt 23 Key Management Write Key Task Capi1 コンテナーの書き込みが成功しました。
  • User: SYSTEM
  • キー名: [接続先コンピューターアカウント]
  • キーファイル名: [文字列]
  • ProcessName: [実行ファイル名]
26 Security 4689 Process Termination プロセスが終了しました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 終了状態: 0x0
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
27 Microsoft-Windows-Sysmon/Operational 5 Process terminated Process terminated.
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]
28 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイル名]
  • TargetObject: HKLM\System\CurrentControlSet\Services\bam\State\UserSettings\[ユーザーSID]\[実行ファイルのパス]
  • Details: Binary Data
  • User: [ドメイン名]\[ユーザー名]
29 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • オブジェクト > オブジェクト名: C:\Windows\Prefetch\[実行ファイル名]-[ハッシュ値].pf
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: READ_CONTROL, SYNCHRONIZE, ReadData (または ListDirectory), WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance), ReadEA, WriteEA, ReadAttributes, WriteAttributes
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
30 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • オブジェクト > オブジェクト名: C:\Windows\Prefetch\[実行ファイル名]-[ハッシュ値].pf
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance)
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
31 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
32 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\svchost.exe
  • TargetFilename: C:\Windows\Prefetch\[実行ファイル名]-[ハッシュ値].pf
  • CreationUtcTime: [ファイル作成日時(UTC)]

レジストリエントリ

# パス 備考
1 HKU\[ユーザーSID]_Classes\Local Settings\Software\Microsoft\Windows\Shell\MuiCache\[実行ファイルのパス].FriendlyAppName Execute processes remotely
2 HKU\[ユーザーSID]_Classes\Local Settings\Software\Microsoft\Windows\Shell\MuiCache\[実行ファイルのパス].ApplicationCompany Sysinternals - www.sysinternals.com
3 HKU\[ユーザーSID]\Software\Sysinternals\PsExec\EulaAccepted 0x00000001
4 HKLM\System\CurrentControlSet\Services\bam\State\UserSettings\[ユーザーSID]\[実行ファイルのパス] Binary Data

Prefetch

# Prefetchファイル プロセス名 プロセスパス 備考
1 [実行ファイル名]-[ハッシュ値].pf PSEXEC64.EXE \VOLUME{[GUID]}\[実行ファイルのパス]

MFT

# パス ヘッダフラグ 備考
1 .\[実行ファイルのパス] FILE ALLOCATED

USNジャーナル

# ファイル名 処理 備考
1 [実行ファイル名]
  • CLOSE
NORMAL
2 [実行ファイル名]-[ハッシュ値].pf
  • CREATE
  • EXTEND
  • CLOSE
ARCHIVE|NOINDEX

- 接続先

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: 4
  • アプリケーション情報 > アプリケーション名: System
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 445
  • ネットワーク情報 > プロトコル: 6 (TCP)
2 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume[ボリューム番号]\windows\system32\lsass.exe
  • ネットワーク情報 > ソース ポート: [接続先ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
3 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続先IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続先ポート番号]
  • ネットワーク情報 > 宛先アドレス: [ドメインコントローラーIPアドレス]
  • ネットワーク情報 > 宛先ポート: 135
  • ネットワーク情報 > プロトコル: 6 (TCP)
4 Security 4776 Credential Validation コンピューターがアカウントの資格情報の確認を試行しました。
  • 認証パッケージ: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
  • ログオン アカウント: [ユーザー名]
  • ソース ワークステーション: [接続元ホスト名]
5 Security 4672 Special Logon 新しいログオンに特権が割り当てられました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • 特権: SeSecurityPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeTakeOwnershipPrivilege, SeDebugPrivilege, SeSystemEnvironmentPrivilege, SeLoadDriverPrivilege, SeImpersonatePrivilege, SeDelegateSessionUserImpersonatePrivilege
6 Security 4624 Logon アカウントが正常にログオンしました。
  • サブジェクト > セキュリティ ID: S-1-0-0
  • サブジェクト > アカウント名: -
  • サブジェクト > アカウント ドメイン: -
  • サブジェクト > ログオン ID: 0x0
  • 新しいログオン > セキュリティ ID: [実行ユーザーのSID]
  • 新しいログオン > アカウント名: [ユーザー名]
  • 新しいログオン > アカウント名: [ドメイン名]
  • ログオン情報 > ログオン タイプ: 3
  • ネットワーク情報 > ソースワークステーション名: [接続元ホスト名]
  • ネットワーク情報 > ソース ネットワーク アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
7 Security 5140 File Share ネットワーク共有オブジェクトにアクセスしました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\ADMIN$
  • 共有情報 > 共有パス: \??\C:\WINDOWS
  • アクセス要求情報 > アクセス: ReadData (または ListDirectory)
8 Security 5145 Detailed File Share クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\ADMIN$
  • 共有情報 > 共有パス: \??\C:\WINDOWS
  • 共有情報 > 相対ターゲット名: \
  • アクセス要求情報 > アクセス: ReadAttributes
9 Security 5145 Detailed File Share クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\ADMIN$
  • 共有情報 > 共有パス: \??\C:\WINDOWS
  • 共有情報 > 相対ターゲット名: PSEXESVC.exe
  • アクセス要求情報 > アクセス: READ_CONTROL, SYNCHRONIZE, WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance), WriteEA, ReadAttributes, WriteAttributes
10 Security 5145 Detailed File Share クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\ADMIN$
  • 共有情報 > 共有パス: \??\C:\WINDOWS
  • 共有情報 > 相対ターゲット名: PSEXESVC.exe
  • アクセス要求情報 > アクセス: WriteData (または AddFile)
11 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\PSEXESVC.exe
  • アクセス要求情報 > アクセス: READ_CONTROL, SYNCHRONIZE, WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance), WriteEA, ReadAttributes, WriteAttributes
  • プロセス情報 > プロセス ID: 4
12 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\PSEXESVC.exe
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteData (または AddFile)
  • プロセス情報 > プロセス ID: 4
13 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\PSEXESVC.exe
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteAttributes
  • プロセス情報 > プロセス ID: 4
14 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: 4
15 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: System
  • TargetFilename: C:\Windows\PSEXESVC.exe
  • CreationUtcTime: [ファイル作成日時(UTC)]
16 Microsoft-Windows-Sysmon/Operational 29 File Executable Detected File Executable Detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: System
  • TargetFilename: C:\Windows\PSEXESVC.exe
  • Hashes: [PSEXESVC.exeのハッシュ値]
17 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume[ボリューム番号]\windows\system32\svchost.exe
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 135
  • ネットワーク情報 > プロトコル: 6 (TCP)
18 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume[ボリューム番号]\windows\system32\services.exe
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: [接続先ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
19 Security 4776 Credential Validation コンピューターがアカウントの資格情報の確認を試行しました。
  • 認証パッケージ: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
  • ログオン アカウント: [ユーザー名]
  • ソース ワークステーション: [接続元ホスト名]
20 Security 4672 Special Logon 新しいログオンに特権が割り当てられました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • 特権: SeSecurityPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeTakeOwnershipPrivilege, SeDebugPrivilege, SeSystemEnvironmentPrivilege, SeLoadDriverPrivilege, SeImpersonatePrivilege, SeDelegateSessionUserImpersonatePrivilege
21 Security 4624 Logon アカウントが正常にログオンしました。
  • サブジェクト > セキュリティ ID: S-1-0-0
  • サブジェクト > アカウント名: -
  • サブジェクト > アカウント ドメイン: -
  • サブジェクト > ログオン ID: 0x0
  • 新しいログオン > セキュリティ ID: [実行ユーザーのSID]
  • 新しいログオン > アカウント名: [ユーザー名]
  • 新しいログオン > アカウント名: [ドメイン名]
  • ログオン情報 > ログオン タイプ: 3
  • ネットワーク情報 > ソースワークステーション名: [接続元ホスト名]
  • ネットワーク情報 > ソース ネットワーク アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
22 Security 4697 Security System Extension サービスがシステムにインストールされました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • サービス情報 > サービス名: PSEXESVC
  • サービス情報 > サービス ファイル名: %SystemRoot%\PSEXESVC.exe
  • サービス情報 > サービスの種類: 0x10
  • サービス情報 > サービス開始の種類: 3
  • サービス情報 > サービス アカウント: LocalSystem
23 Security 4674 Sensitive Privilege Use 特権のあるオブジェクトで操作が試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: SC Manager
  • オブジェクト > オブジェクトの種類: SERVICE OBJECT
  • オブジェクト > オブジェクト名: PSEXESVC
  • 要求された操作 > 特権: SeTakeOwnershipPrivilege
  • 要求された操作 > 望ましいアクセス権: DELETE, READ_CONTROL, WRITE_DAC, サービス構成情報の照会, サービス構成情報の設定, サービス ステータスの照会, サービスの依存関係の列挙, サービスの開始, サービスの停止, サービスの一時停止または続行, サービスからの情報の照会, サービス固有の制御コマンドの実行
  • プロセス情報 > プロセス名: C:\Windows\System32\services.exe
24 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\services.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\PSEXESVC
  • User: NT AUTHORITY\SYSTEM
25 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\services.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\PSEXESVC\Type
  • Details: DWORD (0x00000010)
  • User: NT AUTHORITY\SYSTEM
26 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\services.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\PSEXESVC\Start
  • Details: DWORD (0x00000003)
  • User: NT AUTHORITY\SYSTEM
27 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\services.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\PSEXESVC\ErrorControl
  • Details: DWORD (0x00000000)
  • User: NT AUTHORITY\SYSTEM
28 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\services.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\PSEXESVC\ImagePath
  • Details: %%SystemRoot%%\PSEXESVC.exe
  • User: NT AUTHORITY\SYSTEM
29 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\services.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\PSEXESVC\DisplayName
  • Details: PSEXESVC
  • User: NT AUTHORITY\SYSTEM
30 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\services.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\PSEXESVC\ObjectName
  • Details: LocalSystem
  • User: NT AUTHORITY\SYSTEM
31 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: C:\Windows\PSEXESVC.exe
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeDefault(1)
  • プロセス情報 > 作成元プロセス ID: [親プロセスID]
  • プロセス情報 > プロセスのコマンド ライン: C:\WINDOWS\PSEXESVC.exe
  • プロセス情報 > 作成元プロセス名: C:\Windows\System32\services.exe
  • プロセス情報 > 必須ラベル: Mandatory Label\System Mandatory Level
32 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\PSEXESVC.exe
  • FileVersion・Description・Product・Company・OriginalFileName: [PSEXESVC.exeのメタデータ]
  • CommandLine: C:\WINDOWS\PSEXESVC.exe
  • CurrentDirectory: C:\WINDOWS\system32\
  • User: NT AUTHORITY\SYSTEM
  • LogonId: [ログオンID]
  • IntegrityLevel: System
  • Hashes: [PSEXESVC.exeのハッシュ値]
  • ParentProcessId: [親プロセスID]
  • ParentImage: C:\Windows\System32\services.exe
  • ParentCommandLine: C:\WINDOWS\system32\services.exe
  • ParentUser: NT AUTHORITY\SYSTEM
33 Microsoft-Windows-Sysmon/Operational 7 Image loaded Image loaded.
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\PSEXESVC.exe
  • ImageLoaded: [読み取ったDLLファイルなど]
  • FileVersion・Description・Product・Company・OriginalFileName: [DLLファイルなどのメタデータ]
  • User: NT AUTHORITY\SYSTEM
34 Microsoft-Windows-Sysmon/Operational 17 Pipe Created Pipe Created
  • EventType: CreatePipe
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • PipeName: \PSEXESVC
  • Image: C:\WINDOWS\PSEXESVC.exe
  • User: NT AUTHORITY\SYSTEM
35 Security 5145 Detailed File Share クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\ADMIN$
  • 共有情報 > 共有パス: \??\C:\WINDOWS
  • 共有情報 > 相対ターゲット名: PSEXEC-[接続元ホスト名]-[文字列].key
  • アクセス要求情報 > アクセス: READ_CONTROL, SYNCHRONIZE, WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance), WriteEA, ReadAttributes, WriteAttributes
36 Security 5145 Detailed File Share クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\ADMIN$
  • 共有情報 > 共有パス: \??\C:\WINDOWS
  • 共有情報 > 相対ターゲット名: PSEXEC-[接続元ホスト名]-[文字列].key
  • アクセス要求情報 > アクセス: WriteData (または AddFile)
37 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\PSEXEC-[接続元ホスト名]-[文字列].key
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: READ_CONTROL, SYNCHRONIZE, WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance), WriteEA, ReadAttributes, WriteAttributes
  • プロセス情報 > プロセス ID: 4
38 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\PSEXEC-[接続元ホスト名]-[文字列].key
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteData (または AddFile)
  • プロセス情報 > プロセス ID: 4
39 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: System
  • TargetFilename: C:\Windows\PSEXEC-[接続元ホスト名]-[文字列].key
  • CreationUtcTime: [ファイル作成日時(UTC)]
  • User: NT AUTHORITY\SYSTEM
40 Security 5140 File Share ネットワーク共有オブジェクトにアクセスしました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\IPC$
  • アクセス要求情報 > アクセス: ReadData (または ListDirectory)
41 Security 5145 Detailed File Share クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\IPC$
  • 共有情報 > 相対ターゲット名: PSEXESVC
  • アクセス要求情報 > アクセス: READ_CONTROL, SYNCHRONIZE, ReadData (または ListDirectory), WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance), ReadEA, WriteEA, ReadAttributes, WriteAttributes
42 Microsoft-Windows-Sysmon/Operational 18 Pipe Connected Pipe Connected
  • EventType: ConnectPipe
  • UtcTime: [発生日時(UTC)]
  • PipeName: \PSEXESVC
  • Image: System
  • User: NT AUTHORITY\SYSTEM
43 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: S-1-5-18
  • サブジェクト > アカウント名: [接続先コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\PSEXEC-[接続元ホスト名]-[文字列].key
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: DELETE, READ_CONTROL, WRITE_DAC, WRITE_OWNER, SYNCHRONIZE, ReadData (または ListDirectory), WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance), ReadEA, WriteEA, 実行/スキャン, DeleteChild, ReadAttributes, WriteAttributes
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\PSEXESVC.exe
44 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: S-1-5-18
  • サブジェクト > アカウント名: [接続先コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\PSEXESVC.exe
45 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: SYSTEM
  • サブジェクト > アカウント名: [接続先コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\PSEXEC-[接続元ホスト名]-[文字列].key
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: DELETE, ReadAttributes
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\PSEXESVC.exe
46 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: SYSTEM
  • サブジェクト > アカウント名: [接続先コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\PSEXEC-[接続元ホスト名]-[文字列].key
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: DELETE
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\PSEXESVC.exe
47 Security 4660 File System オブジェクトが削除されました。
  • サブジェクト > セキュリティ ID: SYSTEM
  • サブジェクト > アカウント名: [接続先コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\PSEXESVC.exe
48 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: SYSTEM
  • サブジェクト > アカウント名: [接続先コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\PSEXESVC.exe
49 Microsoft-Windows-Sysmon/Operational 23 File Delete archived File Delete archived
  • User: NT AUTHORITY\SYSTEM
  • Image: C:\WINDOWS\PSEXESVC.exe
  • TargetFilename: C:\Windows\PSEXEC-[接続元ホスト名]-[文字列].key
  • Hashes: [ファイルのハッシュ値]
  • IsExecutable: False
  • Archived: True
50 Security 5145 Detailed File Share クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\ADMIN$
  • 共有情報 > 共有パス: \??\C:\WINDOWS
  • 共有情報 > 相対ターゲット名: PSEXEC-[接続元ホスト名]-[文字列].key
  • アクセス要求情報 > アクセス: DELETE, ReadAttributes
51 Microsoft-Windows-Sysmon/Operational 10 Process accessed Process accessed.
  • UtcTime: [発生日時(UTC)]
  • SourceProcessId: [アクセス元プロセスID]
  • SourceThreadId: [アクセス元スレッドID]
  • SourceImage: C:\WINDOWS\system32\lsass.exe
  • TargetProcessId: [アクセス先プロセスID]
  • TargetImage: C:\WINDOWS\PSEXESVC.exe
  • GrantedAccess: 0x1000
52 Security 4673 Sensitive Privilege Use 特権のあるサービスが呼び出されました。
  • サブジェクト > セキュリティ ID: S-1-5-18
  • サブジェクト > アカウント名: [接続先コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • サービス > サーバー: NT Local Security Authority / Authentication Service
  • サービス > サービス名: LsaRegisterLogonProcess()
  • サービス要求情報 > 特権: SeTcbPrivilege
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\lsass.exe
53 Microsoft-Windows-Sysmon/Operational 10 Process accessed Process accessed.
  • UtcTime: [発生日時(UTC)]
  • SourceProcessId: [アクセス元プロセスID]
  • SourceThreadId: [アクセス元スレッドID]
  • SourceImage: C:\WINDOWS\system32\lsass.exe
  • TargetProcessId: [アクセス先プロセスID]
  • TargetImage: C:\WINDOWS\PSEXESVC.exe
  • GrantedAccess: 0x1478
54 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\WINDOWS\PSEXESVC.exe
  • TargetFilename: C:\ProgramData\Microsoft\Crypto\RSA\S-1-5-18
  • CreationUtcTime: [ファイル作成日時(UTC)]
  • User: NT AUTHORITY\SYSTEM
55 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: S-1-5-18
  • サブジェクト > アカウント名: [接続先コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\ProgramData\Microsoft\Crypto\RSA\S-1-5-18\88d05cb4fa49aee2efb7ec0a762a098e_50f135f1-ba2f-4355-87ee-19ef5df9733a
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: READ_CONTROL, SYNCHRONIZE, WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance), WriteEA, ReadAttributes, WriteAttributes
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\PSEXESVC.exe
56 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: S-1-5-18
  • サブジェクト > アカウント名: [接続先コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\ProgramData\Microsoft\Crypto\RSA\S-1-5-18\88d05cb4fa49aee2efb7ec0a762a098e_50f135f1-ba2f-4355-87ee-19ef5df9733a
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance)
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\PSEXESVC.exe
  • オブジェクト > リソース属性: S:AI
57 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: S-1-5-18
  • サブジェクト > アカウント名: [接続先コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\PSEXESVC.exe
58 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\WINDOWS\PSEXESVC.exe
  • TargetFilename: C:\ProgramData\Microsoft\Crypto\RSA\S-1-5-18\88d05cb4fa49aee2efb7ec0a762a098e_50f135f1-ba2f-4355-87ee-19ef5df9733a
  • CreationUtcTime: [ファイル作成日時(UTC)]
  • User: NT AUTHORITY\SYSTEM
59 Microsoft-Windows-Crypto-NCrypt/KeyMgmt 23 Key Management Write Key Task Capi1 コンテナーの書き込みが成功しました。
  • キー名: [接続先コンピューターアカウント]
  • キーファイル名: [文字列]
  • ProcessName: [実行ファイル名]
60 Security 5145 Detailed File Share クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\IPC$
  • 共有情報 > 相対ターゲット名: PSEXESVC-[接続元ホスト名]-[実行元プロセスID]-stdin
  • アクセス要求情報 > アクセス: READ_CONTROL, SYNCHRONIZE, WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance), WriteEA, ReadAttributes, WriteAttributes
61 Microsoft-Windows-Sysmon/Operational 17 Pipe Created Pipe Created
  • EventType: CreatePipe
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • PipeName: \PSEXESVC-[接続元ホスト名]-[実行元プロセスID]-stdin
  • Image: C:\WINDOWS\PSEXESVC.exe
  • User: NT AUTHORITY\SYSTEM
62 Microsoft-Windows-Sysmon/Operational 18 Pipe Connected Pipe Connected
  • EventType: ConnectPipe
  • UtcTime: [発生日時(UTC)]
  • PipeName: \PSEXESVC-[接続元ホスト名]-[実行元プロセスID]-stdin
  • Image: System
  • User: NT AUTHORITY\SYSTEM
63 Security 5145 Detailed File Share クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\IPC$
  • 共有情報 > 相対ターゲット名: PSEXESVC-[接続元ホスト名]-[実行元プロセスID]-stdout
  • アクセス要求情報 > アクセス: READ_CONTROL, SYNCHRONIZE, ReadData (または ListDirectory), ReadEA, ReadAttributes
64 Security 5145 Detailed File Share クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\IPC$
  • 共有情報 > 相対ターゲット名: PSEXESVC-[接続元ホスト名]-[実行元プロセスID]-stderr
  • アクセス要求情報 > アクセス: READ_CONTROL, SYNCHRONIZE, ReadData (または ListDirectory), ReadEA, ReadAttributes
65 Microsoft-Windows-Sysmon/Operational 17 Pipe Created Pipe Created
  • EventType: CreatePipe
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • PipeName: \PSEXESVC-[接続元ホスト名]-[実行元プロセスID]-stdout
  • Image: C:\WINDOWS\PSEXESVC.exe
  • User: NT AUTHORITY\SYSTEM
66 Microsoft-Windows-Sysmon/Operational 17 Pipe Created Pipe Created
  • EventType: CreatePipe
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • PipeName: \PSEXESVC-[接続元ホスト名]-[実行元プロセスID]-stderr
  • Image: C:\WINDOWS\PSEXESVC.exe
  • User: NT AUTHORITY\SYSTEM
67 Microsoft-Windows-Sysmon/Operational 17 Pipe Created Pipe Created
  • EventType: CreatePipe
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • PipeName: <Anonymous Pipe>
  • Image: C:\WINDOWS\PSEXESVC.exe
  • User: NT AUTHORITY\SYSTEM
68 Microsoft-Windows-Sysmon/Operational 18 Pipe Connected Pipe Connected
  • EventType: ConnectPipe
  • UtcTime: [発生日時(UTC)]
  • PipeName: \PSEXESVC-[接続元ホスト名]-[実行元プロセスID]-stdout
  • Image: System
  • User: NT AUTHORITY\SYSTEM
69 Microsoft-Windows-Sysmon/Operational 18 Pipe Connected Pipe Connected
  • EventType: ConnectPipe
  • UtcTime: [発生日時(UTC)]
  • PipeName: \PSEXESVC-[接続元ホスト名]-[実行元プロセスID]-stderr
  • Image: System
  • User: NT AUTHORITY\SYSTEM
70 Microsoft-Windows-Sysmon/Operational 18 Pipe Connected Pipe Connected
  • EventType: ConnectPipe
  • UtcTime: [発生日時(UTC)]
  • PipeName: <Anonymous Pipe>
  • Image: C:\WINDOWS\PSEXESVC.exe
  • User: NT AUTHORITY\SYSTEM

複数回発生

71 Security 4703 Token Right Adjusted Events ユーザー権限が調整されました。
  • サブジェクト > セキュリティ ID: [実行ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • ターゲット アカウント > セキュリティ ID: [実行ユーザーのSID]
  • ターゲット アカウント > アカウント名: [ユーザー名]
  • ターゲット アカウント > アカウント ドメイン: [ドメイン名]
  • ターゲット アカウント > ログオン ID: [ログオンID]
  • プロセス情報 > プロセス名: C:\WINDOWS\PSEXESVC.exe
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • 有効にされた特権: SeBackupPrivilege, SeRestorePrivileg
  • 無効にされた特権: -

BackupとRestoreで各2回ずつ発生

72 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: S-1-5-18
  • 作成元サブジェクト > アカウント名: [接続先コンピューターアカウント]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: [リモート実行対象コマンドのパス]
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeDefault(1)
  • プロセス情報 > プロセスのコマンド ライン: [リモート実行対象コマンド]
  • プロセス情報 > 作成元プロセス ID: [実行プロセスID]
  • プロセス情報 > 作成元プロセス名: C:\Windows\PSEXESVC.exe

ここからリモート実行対象コマンド終了までの動作は指定したプログラムによって異なる。

73 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [リモート実行対象コマンドのパス]
  • FileVersion・Description・Product・Company・OriginalFileName: [リモート実行対象ファイルのメタデータ]
  • CommandLine: [リモート実行対象コマンド]
  • CurrentDirectory: C:\WINDOWS\system32\
  • User: [ドメイン名]\[ユーザー名]
  • LogonId: [ログオンID]
  • IntegrityLevel: High
  • Hashes: [ファイルのハッシュ値]
  • ParentProcessId: [実行プロセスID]
  • ParentImage: C:\Windows\PSEXESVC.exe
  • ParentCommandLine: C:\WINDOWS\PSEXESVC.exe
  • ParentUser: NT AUTHORITY\SYSTEM

ここからリモート実行対象コマンド終了までの動作は指定したプログラムによって異なる。

74 Security 4689 Process Termination プロセスが終了しました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 終了状態: 0x0
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [リモート実行対象コマンドのパス]
75 Microsoft-Windows-Sysmon/Operational 5 Process terminated Process terminated.
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [リモート実行対象コマンドのパス]
  • User: [ドメイン名]\[ユーザー名]
76 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • オブジェクト > オブジェクト名: C:\Windows\Prefetch\[リモートコマンド実行ファイル名]-[文字列].pf
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: READ_CONTROL, SYNCHRONIZE, ReadData (または ListDirectory), WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance), ReadEA, WriteEA, ReadAttributes, WriteAttributes
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe

実行コマンドや権限によっては出ない場合がある。

77 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • オブジェクト > オブジェクト名: C:\Windows\Prefetch\[リモートコマンド実行ファイル名]-[文字列].pf
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance)
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe

実行コマンドや権限によっては出ない場合がある。

78 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [直前のイベント4690で複製されたハンドル]
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe

実行コマンドや権限によっては出ない場合がある。

79 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\svchost.exe
  • TargetFilename: C:\Windows\Prefetch\[リモートコマンド実行ファイル名]-[文字列].pf
  • CreationUtcTime: [ファイル作成日時(UTC)]
  • User: NT AUTHORITY\SYSTEM

実行コマンドや権限によっては出ない場合がある。

80 Security 4703 Token Right Adjusted Events ユーザー権限が調整されました。
  • サブジェクト > セキュリティ ID: [実行ユーザーのSID]
  • サブジェクト > アカウント名: [接続先コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • ターゲット アカウント > セキュリティ ID: [実行ユーザーのSID]
  • ターゲット アカウント > アカウント名: [接続先コンピューターアカウント]
  • ターゲット アカウント > アカウント ドメイン: [ドメイン名]
  • ターゲット アカウント > ログオン ID: [ログオンID]
  • プロセス情報 > プロセス名: C:\Windows\System32\services.exe
  • プロセス情報 > プロセス ID: [プロセスID]
  • 有効にされた特権: SeBackupPrivilege, SeRestorePrivilege, SeSecurityPrivilege, SeTakeOwnershipPrivilege
  • 無効にされた特権: -
81 Security 4674 Sensitive Privilege Use 特権のあるオブジェクトで操作が試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: SC Manager
  • オブジェクト > オブジェクトの種類: SC_MANAGER OBJECT
  • オブジェクト > オブジェクト名: ServicesActive
  • 要求された操作 > 特権: SeTakeOwnershipPrivilege
  • AccessList: DELETE, READ_CONTROL, WRITE_DAC, サービス コントローラーへの接続, 新しいサービスの作成, サービスの列挙, 排他的アクセスのためのサービス データベースのロック, サービス データベースのロック状態の照会, サービス データベースの前回正常起動時構成の設定
  • プロセス情報 > プロセス名: C:\Windows\System32\services.exe
82 Security 4674 Sensitive Privilege Use 特権のあるオブジェクトで操作が試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: SC Manager
  • オブジェクト > オブジェクトの種類: SERVICE OBJECT
  • オブジェクト > オブジェクト名: PSEXESVC
  • 要求された操作 > 特権: SeTakeOwnershipPrivilege
  • AccessList: DELETE, READ_CONTROL, WRITE_DAC, サービス構成情報の照会, サービス構成情報の設定, サービス ステータスの照会, サービスの依存関係の列挙, サービスの開始, サービスの停止, サービスの一時停止または続行, サービスからの情報の照会, サービス固有の制御コマンドの実行
  • プロセス情報 > プロセス名: C:\Windows\System32\services.exe
83 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\services.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\PSEXESVC\DeleteFlag
  • Details: 0x00000001
  • User: NT AUTHORITY\SYSTEM
84 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\services.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\PSEXESVC\Start
  • Details: 0x00000004
  • User: NT AUTHORITY\SYSTEM
85 Security 4689 Process Termination プロセスが終了しました。
  • サブジェクト > セキュリティ ID: S-1-5-18
  • サブジェクト > アカウント名: [接続先コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 終了状態: 0x0
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\PSEXESVC.exe
86 Microsoft-Windows-Sysmon/Operational 5 Process terminated Process terminated.
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\PSEXESVC.exe
  • User: NT AUTHORITY\SYSTEM
87 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: DeleteKey
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\services.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\PSEXESVC
  • User: NT AUTHORITY\SYSTEM
88 Security 5145 Detailed File Share クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\ADMIN$
  • 共有情報 > 共有パス: \??\C:\WINDOWS
  • 共有情報 > 相対ターゲット名: PSEXESVC.exe
  • アクセス要求情報 > アクセス: DELETE, ReadAttributes
89 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [直前のイベント4690で複製されたハンドル]
  • プロセス情報 > プロセス ID: 0x4
90 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\PSEXESVC.exe
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: DELETE, ReadAttributes
  • プロセス情報 > プロセス ID: 4
91 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\PSEXESVC.exe
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: DELETE
  • プロセス情報 > プロセス ID: 4
92 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • オブジェクト > オブジェクト名: C:\Windows\Prefetch\PSEXESVC.EXE-[ハッシュ値].pf
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: READ_CONTROL, SYNCHRONIZE, ReadData (または ListDirectory), WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance), ReadEA, WriteEA, ReadAttributes, WriteAttributes
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
93 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • オブジェクト > オブジェクト名: C:\Windows\Prefetch\PSEXESVC.EXE-[ハッシュ値].pf
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance)
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
94 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
95 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\svchost.exe
  • TargetFilename: C:\Windows\Prefetch\PSEXESVC.EXE-[ハッシュ値].pf
  • CreationUtcTime: [ファイル作成日時(UTC)]
  • User: NT AUTHORITY\SYSTEM
96 Security 5145 Detailed File Share クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [送信元ポート番号]
  • 共有情報 > 共有名: \\*\ADMIN$
  • 共有情報 > 共有パス: \??\C:\WINDOWS
  • 共有情報 > 相対ターゲット名: PSEXESVC.exe
  • アクセス要求情報 > アクセス: DELETE, ReadAttributes
97 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\PSEXESVC.exe
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: DELETE, ReadAttributes
98 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\PSEXESVC.exe
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: DELETE
  • プロセス情報 > プロセス ID: 4
99 Security 4660 File System オブジェクトが削除されました。
  • サブジェクト > セキュリティ ID: [実行ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: 0x4
100 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [ハンドルID]
  • プロセス情報 > プロセス ID: 0x4
101 Microsoft-Windows-Sysmon/Operational 23 File Delete archived File Delete archived
  • User: NT AUTHORITY\SYSTEM
  • Image: System
  • TargetFilename: C:\Windows\PSEXESVC.exe
  • Hashes: [ファイルのハッシュ値]
  • IsExecutable: False
  • Archived: True
102 Security 4634 Logoff アカウントがログオフしました。
  • サブジェクト > セキュリティ ID: [実行ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > ログオン ID: [イベント4624で記録されたログオンID]
  • ログオン タイプ: 3

Prefetch

# Prefetchファイル プロセス名 プロセスパス 備考
1 C:\Windows\Prefetch\PSEXESVC.EXE-[ハッシュ値].pf PSEXESVC.EXE \VOLUME{01dc48a41d103c62-841d1627}\WINDOWS\PSEXESVC.EXE

MFT

# パス ヘッダフラグ 備考
1 .\Windows\Prefetch\PSEXESVC.EXE-[ハッシュ値].pf FILE ALLOCATED

USNジャーナル

# ファイル名 処理 備考
1 PSEXESVC.exe
  • CREATE
  • EXTEND
  • OVERWRITE
  • CLOSE
ARCHIVE
2 PSEXEC-[接続元ホスト名]-[文字列].key
  • CREATE
  • EXTEND
ARCHIVE
3 PSEXEC-[接続元ホスト名]-[文字列].key -> [文字列].key
  • RENAME
ARCHIVE

- パケット

# オペレーション 接続元ホスト 接続元ポート番号 接続先ホスト 接続先ポート プロトコル アプリケーション 備考
1 Session message; Negotiate Protocol [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB
2 Negotiate Protocol Response [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
3 Negotiate Protocol Request [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
4 Negotiate Protocol Response [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
5 Session Setup Request, NTLMSSP_NEGOTIATE [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
6 Session Setup Response, Error: STATUS_MORE_PROCESSING_REQUIRED, NTLMSSP_CHALLENGE [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
7 Session Setup Request, NTLMSSP_AUTH, User: [接続元コンピュータアカウント名]\\[ユーザー名] [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
8 Session Setup Response [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
9 Tree Connect Request, Tree: '\\\\[接続先]\\ADMIN$' [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
10 Tree Connect Response, Tree: '\\\\[接続先]\\ADMIN$' [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
11 Ioctl Request FSCTL_QUERY_NETWORK_INTERFACE_INFO [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
12 Ioctl Response FSCTL_QUERY_NETWORK_INTERFACE_INFO [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
13 Create Request, File: <share> [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
14 Create Response, File: <share> [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
15 Close Request, File: <share> [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
16 Close Response, File: <share> [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
17 Create Request, File: PSEXESVC.exe [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
18 Create Response, File: PSEXESVC.exe [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
19 Write Request, File: PSEXESVC.exe [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
20 Write Response, File: PSEXESVC.exe [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
21 Write Response, File: PSEXESVC.exe [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
22 Write Request, File: PSEXESVC.exe [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
23 Write Response, File: PSEXESVC.exe [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
24 Write Response, File: PSEXESVC.exe [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
25 Write Request, File: PSEXESVC.exe [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
26 Write Response, File: PSEXESVC.exe [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
27 GetInfo Request FILE_INFO/SMB2_FILE_NETWORK_OPEN_INFO, File: PSEXESVC.exe [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
28 GetInfo Response, File: PSEXESVC.exe [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
29 Close Request, File: PSEXESVC.exe [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
30 Close Response, File: PSEXESVC.exe [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
31 Bind: call_id: 2, Fragment: Single, 3 context items: EPMv4 V3.0 (32bit NDR), EPMv4 V3.0 (64bit NDR), EPMv4 V3.0 (6cb71c2c-9812-4540-0300-000000000000) [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 135 tcp DCERPC
32 Bind_ack: call_id: 2, Fragment: Single, max_xmit: 5840 max_recv: 5840, 3 results: Provider rejection, Acceptance, Negotiate ACK [接続先IPアドレス] 135 [接続元IPアドレス] [送信元ポート番号] tcp DCERPC
33 Map request, SVCCTL, 32bit NDR [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 135 tcp EPM
34 Map response, SVCCTL, 32bit NDR [接続先IPアドレス] 135 [接続元IPアドレス] [送信元ポート番号] tcp EPM
35 Bind: call_id: 2, Fragment: Single, 2 context items: SVCCTL V2.0 (32bit NDR), SVCCTL V2.0 (6cb71c2c-9812-4540-0300-000000000000), NTLMSSP_NEGOTIATE [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] [送信先ポート番号] tcp DCERPC
36 Bind_ack: call_id: 2, Fragment: Single, max_xmit: 5840 max_recv: 5840, 2 results: Acceptance, Negotiate ACK, NTLMSSP_CHALLENGE [接続先IPアドレス] [送信先ポート番号] [接続元IPアドレス] [送信元ポート番号] tcp DCERPC
37 AUTH3: call_id: 2, Fragment: Single, NTLMSSP_AUTH, User: [接続元コンピュータアカウント名]\\[ユーザー名] [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] [送信先ポート番号] tcp DCERPC
38 OpenSCManager2 request [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] [送信先ポート番号] tcp SVCCTL
39 OpenSCManager2 response [接続先IPアドレス] [送信先ポート番号] [接続元IPアドレス] [送信元ポート番号] tcp SVCCTL
40 CreateServiceW request [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] [送信先ポート番号] tcp SVCCTL
41 CreateServiceW response [接続先IPアドレス] [送信先ポート番号] [接続元IPアドレス] [送信元ポート番号] tcp SVCCTL
42 CloseServiceHandle request [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] [送信先ポート番号] tcp SVCCTL
43 CloseServiceHandle response [接続先IPアドレス] [送信先ポート番号] [接続元IPアドレス] [送信元ポート番号] tcp SVCCTL
44 OpenServiceW request [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] [送信先ポート番号] tcp SVCCTL
45 OpenServiceW response [接続先IPアドレス] [送信先ポート番号] [接続元IPアドレス] [送信元ポート番号] tcp SVCCTL
46 StartServiceW request [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] [送信先ポート番号] tcp SVCCTL
47 StartServiceW response [接続先IPアドレス] [送信先ポート番号] [接続元IPアドレス] [送信元ポート番号] tcp SVCCTL
48 QueryServiceStatus request [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] [送信先ポート番号] tcp SVCCTL
49 QueryServiceStatus response [接続先IPアドレス] [送信先ポート番号] [接続元IPアドレス] [送信元ポート番号] tcp SVCCTL
50 QueryServiceStatus request [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] [送信先ポート番号] tcp SVCCTL
51 QueryServiceStatus response [接続先IPアドレス] [送信先ポート番号] [接続元IPアドレス] [送信元ポート番号] tcp SVCCTL
52 CloseServiceHandle request [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] [送信先ポート番号] tcp SVCCTL
53 CloseServiceHandle response [接続先IPアドレス] [送信先ポート番号] [接続元IPアドレス] [送信元ポート番号] tcp SVCCTL
54 CloseServiceHandle request [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] [送信先ポート番号] tcp SVCCTL
55 CloseServiceHandle response [接続先IPアドレス] [送信先ポート番号] [接続元IPアドレス] [送信元ポート番号] tcp SVCCTL
56 Create Request, File: PSEXEC-[接続元コンピュータアカウント名]-[文字列].key [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
57 Create Response, File: PSEXEC-[接続元コンピュータアカウント名]-[文字列].key [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
58 Write Request, File: PSEXEC-[接続元コンピュータアカウント名]-[文字列].key [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
59 Write Response, File: PSEXEC-[接続元コンピュータアカウント名]-[文字列].key [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
60 Tree Connect Request, Tree: '\\\\[接続先]\\IPC$' [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
61 Tree Connect Response, Tree: '\\\\[接続先]\\IPC$' [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
62 Create Request, File: PSEXESVC [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
63 Create Response, File: PSEXESVC [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
64 GetInfo Request FILE_INFO/SMB2_FILE_STANDARD_INFO, File: PSEXESVC [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
65 GetInfo Response, File: PSEXESVC [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
66 Ioctl Request FSCTL_PIPE_TRANSCEIVE [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
67 Lease Break Notification [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
68 Lease Break Acknowledgment [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
69 Lease Break Response [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
70 Lease Break Notification [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
71 Lease Break Acknowledgment [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
72 Lease Break Response [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
73 Ioctl Response FSCTL_PIPE_TRANSCEIVE [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
74 GetInfo Request FILE_INFO/SMB2_FILE_NETWORK_OPEN_INFO, File: PSEXEC-[接続元コンピュータアカウント名]-[文字列].key [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
75 GetInfo Response, File: PSEXEC-[接続元コンピュータアカウント名]-[文字列].key [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
76 Close Request, File: PSEXEC-[接続元コンピュータアカウント名]-[文字列].key [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
77 Close Response, File: PSEXEC-[接続元コンピュータアカウント名]-[文字列].key [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
78 Create Request, File: PSEXEC-[接続元コンピュータアカウント名]-[文字列].key [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
79 Create Response, Error: STATUS_OBJECT_NAME_NOT_FOUND [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
80 Write Request Len:4 Off:0, File: PSEXESVC [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
81 Write Response, File: PSEXESVC [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
82 Write Request, File: PSEXESVC [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
83 Write Response, File: PSEXESVC [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
84 Write Request, File: PSEXESVC [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
85 Write Response, File: PSEXESVC [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
86 Write Request, File: PSEXESVC [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
87 Write Response, File: PSEXESVC [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
88 Read Request, File: PSEXESVC [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
89 Read Response, File: PSEXESVC [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
90 Ioctl Request FSCTL_PIPE_WAIT Pipe: PSEXESVC-[接続元コンピュータアカウント名]-[実行元プロセスID]-stdin [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
91 Ioctl Response FSCTL_PIPE_WAIT [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
92 Create Request, File: PSEXESVC-[接続元コンピュータアカウント名]-[実行元プロセスID]-stdin [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
93 Create Response, File: PSEXESVC-[接続元コンピュータアカウント名]-[実行元プロセスID]-stdin [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
94 GetInfo Request FILE_INFO/SMB2_FILE_STANDARD_INFO, File: PSEXESVC-[接続元コンピュータアカウント名]-[実行元プロセスID]-stdin [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
95 GetInfo Response, File: PSEXESVC-[接続元コンピュータアカウント名]-[実行元プロセスID]-stdin [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
96 Ioctl Request FSCTL_PIPE_WAIT Pipe: PSEXESVC-[接続元コンピュータアカウント名]-[実行元プロセスID]-stdout [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
97 Ioctl Response FSCTL_PIPE_WAIT [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
98 Create Request, File: PSEXESVC-[接続元コンピュータアカウント名]-[実行元プロセスID]-stdout [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
99 Create Response, File: PSEXESVC-[接続元コンピュータアカウント名]-[実行元プロセスID]-stdout [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
100 GetInfo Request FILE_INFO/SMB2_FILE_STANDARD_INFO, File: PSEXESVC-[接続元コンピュータアカウント名]-[実行元プロセスID]-stdout [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
101 GetInfo Response, File: PSEXESVC-[接続元コンピュータアカウント名]-[実行元プロセスID]-stdout [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
102 Ioctl Request FSCTL_PIPE_WAIT Pipe: PSEXESVC-[接続元コンピュータアカウント名]-[実行元プロセスID]-stderr [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
103 Ioctl Response FSCTL_PIPE_WAIT [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
104 Create Request, File: PSEXESVC-[接続元コンピュータアカウント名]-[実行元プロセスID]-stderr [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
105 Create Response, File: PSEXESVC-[接続元コンピュータアカウント名]-[実行元プロセスID]-stderr [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
106 GetInfo Request FILE_INFO/SMB2_FILE_STANDARD_INFO, File: PSEXESVC-[接続元コンピュータアカウント名]-[実行元プロセスID]-stderr [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
107 GetInfo Response, File: PSEXESVC-[接続元コンピュータアカウント名]-[実行元プロセスID]-stderr [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
108 Read Request Len:4 Off:0, File: PSEXESVC-[接続元コンピュータアカウント名]-[実行元プロセスID]-stdout [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
109 Read Request Len:4 Off:0, File: PSEXESVC-[接続元コンピュータアカウント名]-[実行元プロセスID]-stderr [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
110 Read Response, Error: STATUS_PENDING [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
111 Read Response, Error: STATUS_PENDING [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
112 Read Response, File: PSEXESVC-[接続元コンピュータアカウント名]-[実行元プロセスID]-stdout [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
113 Read Request, File: PSEXESVC-[接続元コンピュータアカウント名]-[実行元プロセスID]-stdout [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2 繰り返し発生する
114 Read Response, File: PSEXESVC-[接続元コンピュータアカウント名]-[実行元プロセスID]-stdout [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2 繰り返し発生する
115 Read Response, Error: STATUS_PIPE_DISCONNECTED [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
116 Close Request, File: PSEXESVC-[接続元コンピュータアカウント名]-[実行元プロセスID]-stderr [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
117 Read Request, File: PSEXESVC-[接続元コンピュータアカウント名]-[実行元プロセスID]-stdout [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
118 Close Response, File: PSEXESVC-[接続元コンピュータアカウント名]-[実行元プロセスID]-stderr [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
119 Read Response, Error: STATUS_PIPE_DISCONNECTED [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
120 Close Request, File: PSEXESVC-[接続元コンピュータアカウント名]-[実行元プロセスID]-stdout [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
121 Close Response, File: PSEXESVC-[接続元コンピュータアカウント名]-[実行元プロセスID]-stdout [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
122 Read Request, File: PSEXESVC [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
123 Read Response, File: PSEXESVC [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
124 Close Request, File: PSEXESVC [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
125 Close Response, File: PSEXESVC [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
126 OpenSCManager2 request [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] [送信先ポート番号] tcp SVCCTL
127 OpenSCManager2 response [接続先IPアドレス] [送信先ポート番号] [接続元IPアドレス] [送信元ポート番号] tcp SVCCTL
128 OpenServiceW request [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] [送信先ポート番号] tcp SVCCTL
129 OpenServiceW response [接続先IPアドレス] [送信先ポート番号] [接続元IPアドレス] [送信元ポート番号] tcp SVCCTL
130 ControlService request [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] [送信先ポート番号] tcp SVCCTL
131 ControlService response [接続先IPアドレス] [送信先ポート番号] [接続元IPアドレス] [送信元ポート番号] tcp SVCCTL
132 QueryServiceStatus request [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] [送信先ポート番号] tcp SVCCTL
133 QueryServiceStatus response [接続先IPアドレス] [送信先ポート番号] [接続元IPアドレス] [送信元ポート番号] tcp SVCCTL
134 CloseServiceHandle request [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] [送信先ポート番号] tcp SVCCTL
135 CloseServiceHandle response [接続先IPアドレス] [送信先ポート番号] [接続元IPアドレス] [送信元ポート番号] tcp SVCCTL
136 OpenServiceW request [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] [送信先ポート番号] tcp SVCCTL
137 OpenServiceW response [接続先IPアドレス] [送信先ポート番号] [接続元IPアドレス] [送信元ポート番号] tcp SVCCTL
138 DeleteService request [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] [送信先ポート番号] tcp SVCCTL
139 DeleteService response [接続先IPアドレス] [送信先ポート番号] [接続元IPアドレス] [送信元ポート番号] tcp SVCCTL
140 CloseServiceHandle request [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] [送信先ポート番号] tcp SVCCTL
141 CloseServiceHandle response [接続先IPアドレス] [送信先ポート番号] [接続元IPアドレス] [送信元ポート番号] tcp SVCCTL
142 CloseServiceHandle request [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] [送信先ポート番号] tcp SVCCTL
143 CloseServiceHandle response [接続先IPアドレス] [送信先ポート番号] [接続元IPアドレス] [送信元ポート番号] tcp SVCCTL
144 Create Request, File: PSEXESVC.exe [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
145 Create Response, File: PSEXESVC.exe [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
146 SetInfo Request FILE_INFO/SMB2_FILE_DISPOSITION_INFO [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
147 SetInfo Response, Error: STATUS_CANNOT_DELETE, File: PSEXESVC.exe [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
148 Close Request, File: PSEXESVC.exe [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
149 Close Response, File: PSEXESVC.exe [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
150 Create Request, File: PSEXESVC.exe [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
151 Create Response, File: PSEXESVC.exe [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
152 SetInfo Request FILE_INFO/SMB2_FILE_DISPOSITION_INFO [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
153 SetInfo Response, File: PSEXESVC.exe [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
154 Close Request, File: PSEXESVC.exe [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
155 Close Response, File: PSEXESVC.exe [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2
156 Close Request, File: PSEXESVC-[接続元コンピュータアカウント名]-[実行元プロセスID]-stdin [接続元IPアドレス] [送信元ポート番号] [接続先IPアドレス] 445 tcp SMB2
157 Close Response, File: PSEXESVC-[接続元コンピュータアカウント名]-[実行元プロセスID]-stdin [接続先IPアドレス] 445 [接続元IPアドレス] [送信元ポート番号] tcp SMB2

- 備考