Mimikatz (リモートログイン)

- 目次

全てのセクションを開く | 全てのセクションを閉じる


- ツール概要

カテゴリ
Pass-the-hash / Pass-the-ticket
説明
取得したパスワードハッシュを利用し、リモートホストでコマンドを実行する
攻撃時における想定利用例
管理者ユーザーのパスワードハッシュを利用し、リモートホストでコマンドを実行する

- ツール動作概要

- 概要

項目 接続元 接続先
通信プロトコル
  • 88/tcp
  • 135/tcp
  • ハイポート/tcp
  • 135/tcp
  • ハイポート/tcp
権限 Admin ハッシュを利用されたユーザーの権限
ドメインへの所属
サービス - Windows Management Instrumentation
OS Windows Windows
備考 - -

- 動作確認環境

環境 動作可否
Windows 7 + Windows Server 2012 動作する
Windows 10 + Windows Server 2012 動作する
Windows 11 + Windows Server 2025 動作する

- ログから得られる情報

標準設定
  • 接続元
    • Prefetch: 実行履歴
    • 監査ポリシー: 認証ログ
  • 接続先
    • 監査ポリシー: 認証ログ
追加設定
  • 接続元
    • 監査ポリシー・Sysmon: 実行履歴、ネットワーク接続
    • 監査ポリシー: 所属グループ情報
  • 接続先
    • 監査ポリシー・Sysmon: 実行履歴、ネットワーク接続
    • 監査ポリシー: 所属グループ情報

- 実行成功時に確認できる痕跡

- 実行時に記録される主要な情報

- 接続元

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: [実行ファイルのパス]
  • プロセス情報 > 作成元プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセスのコマンド ライン: [実行ファイルのパス]
2 Security 4663 Kernel Object オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: Process
  • オブジェクト > オブジェクト名: \Device\HarddiskVolume[ボリューム番号]\Windows\System32\lsass.exe
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: プロセス メモリからの読み取り
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
3 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: S-1-5-18
  • 作成元サブジェクト > アカウント名: [コンピューターアカウント]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: C:\Windows\System32\cmd.exe
  • プロセス情報 > 作成元プロセス ID: [親プロセスID]
  • プロセス情報 > プロセスのコマンド ライン: C:\Windows\System32\cmd.exe
  • ターゲット サブジェクト > セキュリティ ID: S-1-0-0
  • ターゲット サブジェクト > アカウント名: [ユーザー名]
  • ターゲット サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 作成元プロセス名: [実行ファイルのパス]

sekulsa::pth で情報入力し、起動

MFT

# パス ヘッダフラグ 備考
1 [ドライブ名]:\Windows\Prefetch\[実行ファイル名]-[ハッシュ値].pf FILE ALLOCATED

USNジャーナル

# ファイル名 処理 備考
1 [実行ファイル名]-[ハッシュ値].pf
  • Close
  • DataExtend
  • FileCreate
  • Archive
  • NotContentIndexed

- 接続先

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 4672 Special Logon 新しいログオンに特権が割り当てられました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • 特権: SeSecurityPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeTakeOwnershipPrivilege, SeDebugPrivilege, SeSystemEnvironmentPrivilege, SeLoadDriverPrivilege, SeImpersonatePrivilege, SeDelegateSessionUserImpersonatePrivilege
2 Security 4624 Logon アカウントが正常にログオンしました。
  • サブジェクト > セキュリティ ID: S-1-0-0
  • サブジェクト > アカウント名: -
  • サブジェクト > アカウント ドメイン: -
  • 新しいログオン > セキュリティ ID: [ユーザーSID]
  • 新しいログオン > アカウント名: [ユーザー名]
  • 新しいログオン > アカウント名: [ドメイン名]
  • ログオン情報 > ログオン タイプ: 3
  • ネットワーク情報 > ソースワークステーション名: [接続元コンピューターアカウント]
  • ネットワーク情報 > ソース ネットワーク アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • 偽装レベル: 偽装
  • ログオン情報 > 昇格されたトークン: True
3 Security 4627 Group Membership グループ メンバーシップ情報。
  • サブジェクト > セキュリティ ID: NULL SID
  • サブジェクト > アカウント名: -
  • サブジェクト > アカウント ドメイン: -
  • サブジェクト > ログオン ID: 0x0
  • 新しいログオン > セキュリティ ID: NT AUTHORITY\NETWORK[ログオンユーザーSID]
  • 新しいログオン > アカウント名: [ログオンユーザー名]
  • 新しいログオン > アカウント名: [ドメイン名]
  • 新しいログオン > ログオン ID: [ログオンID]
  • ログオン タイプ: 3
  • グループ メンバーシップ: Mandatory Label\High Mandatory Level 他

- 詳細情報

- 接続元

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: [実行ファイルのパス]
  • プロセス情報 > 作成元プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセスのコマンド ライン: [実行ファイルのパス]
  • プロセス情報 > 必須ラベル: Mandatory Label\High Mandatory Level
2 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • FileVersion・Description・Product・Company・OriginalFileName: [実行ファイルのメタデータ]
  • CommandLine: [実行ファイルのパス]
  • CurrentDirectory: [作業ディレクトリ]
  • User: [ドメイン名]\[ユーザー名]
  • LogonId: [ログオンID]
  • IntegrityLevel: High
  • Hashes: [実行ファイルのハッシュ値]
  • ParentProcessId: [親プロセスID]
  • ParentUser: [親プロセスユーザー]
3 Microsoft-Windows-Sysmon/Operational 7 Image loaded Image loaded.
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • ImageLoaded: [読み取ったDLLファイルなど]
  • FileVersion・Description・Product・Company・OriginalFileName: [DLLファイルなどのメタデータ]
  • User: [実行ユーザー]
4 Security 4673 Sensitive Privilege Use 特権のあるサービスが呼び出されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [アカウント名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サービス > サーバー: Security
  • サービス要求情報 > 特権: SeTcbPrivilege
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
5 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • オブジェクト > オブジェクト名: C:\Windows\Prefetch\[実行ファイル名]-[ハッシュ値].pf
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: ['READ_CONTROL', 'SYNCHRONIZE', 'ReadData (または ListDirectory)', 'WriteData (または AddFile)', 'AppendData (または AddSubdirectory または CreatePipeInstance)', 'ReadEA', 'WriteEA', 'ReadAttributes', 'WriteAttributes']
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
6 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • オブジェクト > オブジェクト名: C:\Windows\Prefetch\[検体実行ファイル名]-[文字列].pf
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: ['WriteData (または AddFile)', 'AppendData (または AddSubdirectory または CreatePipeInstance)']
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
7 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
8 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • Image: C:\WINDOWS\system32\svchost.exe
  • TargetFilename: C:\Windows\Prefetch\[実行ファイル名]-[ハッシュ値].pf
  • CreationUtcTime: [ファイル作成日時(UTC)]
9 Security 4656 Kernel Object オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [アカウント名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: Process
  • オブジェクト > オブジェクト名: \Device\HarddiskVolume[ボリューム番号]\Windows\System32\lsass.exe
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: プロセス メモリからの読み取り, 未定義のアクセス (影響なし) ビット 12
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
10 Security 4663 Kernel Object オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: Process
  • オブジェクト > オブジェクト名: \Device\HarddiskVolume[ボリューム番号]\Windows\System32\lsass.exe
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: プロセス メモリからの読み取り
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
11 Security 4658 Kernel Object オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
12 Microsoft-Windows-Sysmon/Operational 10 Process accessed Process accessed.
  • UtcTime: [発生日時(UTC)]
  • SourceProcessId: [アクセス元プロセスID]
  • SourceThreadId: [アクセス元スレッドID]
  • SourceImage: [実行ファイルのパス]
  • TargetProcessId: [アクセス先プロセスID]
  • TargetImage: C:\WINDOWS\system32\lsass.exe
  • GrantedAccess: 0x1010
13 Security 4624 Logon アカウントが正常にログオンしました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • 新しいログオン > セキュリティ ID: [ログオンユーザーSID]
  • 新しいログオン > アカウント名: [ログオンユーザー名]
  • 新しいログオン > アカウント名: [ドメイン名]
  • 新しいログオン > ログオン ID: [ログオンID]
  • ログオン情報 > ログオン タイプ: 9
  • 詳細な認証情報 > ログオン プロセス: seclogo
  • 詳細な認証情報 > 認証パッケージ: Negotiate
  • ネットワーク情報 > ソースワークステーション名: -
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
  • ネットワーク情報 > ソース ネットワーク アドレス: ::1
  • ネットワーク情報 > ソース ポート: 0
  • 偽装レベル: 偽装
  • ログオン情報 > 昇格されたトークン: True
14 Security 4627 Group Membership グループ メンバーシップ情報。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • 新しいログオン > セキュリティ ID: [ユーザーSID]
  • 新しいログオン > アカウント名: [ユーザー名]
  • 新しいログオン > アカウント名: [ドメイン名]
  • 新しいログオン > ログオン ID: [ログオンID]
  • ログオン タイプ: 9
  • シーケンスのイベント(分子): 1
  • シーケンスのイベント(分母): 1
  • グループ メンバーシップ: Mandatory Label\High Mandatory Level 他
15 Security 4672 Special Logon 新しいログオンに特権が割り当てられました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • 特権: SeSecurityPrivilege, SeTakeOwnershipPrivilege, SeLoadDriverPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeDebugPrivilege, SeSystemEnvironmentPrivilege, SeImpersonatePrivilege, SeDelegateSessionUserImpersonatePrivilege
16 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: S-1-5-18
  • 作成元サブジェクト > アカウント名: [コンピューターアカウント]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: C:\Windows\System32\cmd.exe
  • プロセス情報 > 作成元プロセス ID: [親プロセスID]
  • プロセス情報 > プロセスのコマンド ライン: cmd.exe
  • ターゲット サブジェクト > セキュリティ ID: S-1-0-0
  • ターゲット サブジェクト > アカウント名: [ユーザー名]
  • ターゲット サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 作成元プロセス名: [実行ファイルのパス]
  • プロセス情報 > 必須ラベル: Mandatory Label\High Mandatory Level

sekulsa::pth で情報入力し、起動

17 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\cmd.exe
  • FileVersion・Description・Product・Company・OriginalFileName: [実行ファイルのメタデータ]
  • CommandLine: C:\Windows\System32\wbem\WMIC.exe
  • CurrentDirectory: [作業ディレクトリ]
  • User: [ドメイン名]\[ユーザー名]
  • LogonId: [ログオンID]
  • IntegrityLevel: High
  • ParentProcessId: [親プロセスID]
  • ParentImage: [実行ファイルのパス]
  • ParentCommandLine: [実行ファイルのパス]
  • ParentUser: [ドメイン名]\[ユーザー名]

sekulsa::pth で情報入力し、起動

18 Security 4656 Kernel Object オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: Process
  • オブジェクト > オブジェクト名: \Device\HarddiskVolume[ボリューム番号]\Windows\System32\lsass.exe
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: 仮想メモリ操作の実行, プロセス メモリからの読み取り, プロセス メモリへの書き込み, 未定義のアクセス (影響なし) ビット 12
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
19 Security 4663 Kernel Object オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: Process
  • オブジェクト > オブジェクト名: \Device\HarddiskVolume[ボリューム番号]\Windows\System32\lsass.exe
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: プロセス メモリからの読み取り
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
20 Microsoft-Windows-Sysmon/Operational 10 Process accessed Process accessed.
  • UtcTime: [発生日時(UTC)]
  • SourceProcessId: [アクセス元プロセスID]
  • SourceThreadId: [アクセス元スレッドID]
  • SourceImage: [実行ファイルのパス]
  • TargetProcessId: [アクセス先プロセスID]
  • TargetImage: C:\WINDOWS\system32\lsass.exe
  • GrantedAccess: 0x1038
21 Microsoft-Windows-Sysmon/Operational 10 Process accessed Process accessed.
  • UtcTime: [発生日時(UTC)]
  • SourceProcessId: [アクセス元プロセスID]
  • SourceThreadId: [アクセス元スレッドID]
  • SourceImage: [実行ファイルのパス]
  • TargetProcessId: [アクセス先プロセスID]
  • TargetImage: C:\Windows\System32\cmd.exe
  • GrantedAccess: 0x1fffff
22 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: C:\Windows\System32\wbem\WMIC.exe
  • プロセス情報 > 作成元プロセス ID: [親プロセスID]
  • プロセス情報 > プロセスのコマンド ライン: wmic /node:"[接続先ホスト]" os get csname
  • ターゲット サブジェクト > セキュリティ ID: S-1-0-0
  • ターゲット サブジェクト > アカウント名: -
  • ターゲット サブジェクト > アカウント ドメイン: -
  • プロセス情報 > 作成元プロセス名: C:\Windows\System32\cmd.exe

取得した権限を用いて他ホストに対してwmicを実行。

23 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\wbem\WMIC.exe
  • FileVersion・Description・Product・Company・OriginalFileName: [実行ファイルのメタデータ]
  • CommandLine: wmic /node:"[接続先ホスト]" os get csname
  • CurrentDirectory: [作業ディレクトリ]
  • User: [ドメイン名]\[ユーザー名]
  • LogonId: [ログオンID]
  • IntegrityLevel: High
  • ParentProcessId: [親プロセスID]
  • ParentImage: C:\Windows\System32\cmd.exe
  • ParentCommandLine: cmd.exe
  • ParentUser: [ドメイン名]\[ユーザー名]
24 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\HarddiskVolume[ボリューム番号]\windows\system32\svchost.exe
  • ネットワーク情報 > ソース ポート: バインドされるローカルポート
  • ネットワーク情報 > プロトコル: 6 (TCP)
25 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\HarddiskVolume[ボリューム番号]\windows\system32\svchost.exe
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 135
  • ネットワーク情報 > プロトコル: 6 (TCP)
26 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\svchost.exe
  • User: NT AUTHORITY\NETWORK SERVICE
  • Protocol: tcp
  • Initiated: true
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: 135
27 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\HarddiskVolume[ボリューム番号]\windows\system32\wbem\wmic.exe
  • ネットワーク情報 > ソース ポート: [バインドされるローカルポート]
  • ネットワーク情報 > プロトコル: 6 (TCP)
28 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\HarddiskVolume[ボリューム番号]\windows\system32\wbem\wmic.exe
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: [接続先ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
29 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\wbem\WMIC.exe
  • User: 実行ユーザー
  • Protocol: tcp
  • Initiated: true
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: [接続先ポート番号]
30 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\HarddiskVolume[ボリューム番号]\windows\system32\lsass.exe
  • ネットワーク情報 > ソース ポート: [バインドされるローカルポート]
  • ネットワーク情報 > プロトコル: 6 (TCP)
31 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\HarddiskVolume[ボリューム番号]\windows\system32\lsass.exe
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [ドメインコントローラーIPアドレス]
  • ネットワーク情報 > 宛先ポート: 88
  • ネットワーク情報 > プロトコル: 6 (TCP)
32 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\lsass.exe
  • User: 実行ユーザー
  • Protocol: tcp
  • Initiated: true
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [ドメインコントローラーIPアドレス]
  • DestinationHostname: [ドメインコントローラーホスト名]
  • DestinationPort: 88
33 Microsoft-Windows-Sysmon/Operational 10 Process accessed Process accessed.
  • UtcTime: [発生日時(UTC)]
  • SourceProcessId: [アクセス元プロセスID]
  • SourceThreadId: [アクセス元スレッドID]
  • SourceImage: C:\WINDOWS\system32\lsass.exe
  • TargetProcessId: [アクセス先プロセスID]
  • TargetImage: C:\WINDOWS\System32\Wbem\WMIC.exe
  • GrantedAccess: 0x1000
34 Security 4689 Process Termination プロセスが終了しました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 終了状態: 0x0
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\wbem\WMIC.exe
35 Microsoft-Windows-Sysmon/Operational 5 Process terminated Process terminated.
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\wbem\WMIC.exe
  • User: [ドメイン名]\[ユーザー名]
36 Security 4689 Process Termination プロセスが終了しました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 終了状態: 0x0
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\cmd.exe
37 Microsoft-Windows-Sysmon/Operational 5 Process terminated Process terminated.
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\cmd.exe
  • User: [ドメイン名]\[ユーザー名]
38 Security 4689 Process Termination プロセスが終了しました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 終了状態: 0x0
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
39 Microsoft-Windows-Sysmon/Operational 5 Process terminated Process terminated.
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]

Prefetch

# Prefetchファイル プロセス名 プロセスパス 備考
1 C:\Windows\Prefetch\[実行ファイル名]-[ハッシュ値].pf [実行ファイル名] [実行ファイルのパス]
2 C:\Windows\Prefetch\WMIC.EXE-[ハッシュ値].pf WMIC.EXE C:\Windows\System32\wbem\WMIC.exe

MFT

# パス ヘッダフラグ 備考
1 [ドライブ名]:\Windows\Prefetch\[実行ファイル名]-[ハッシュ値].pf FILE ALLOCATED
2 C:\Windows\Prefetch\WMIC.EXE-[ハッシュ値].pf FILE ALLOCATED

USNジャーナル

# ファイル名 処理 備考
1 [実行ファイル名]-[ハッシュ値].pf
  • Close
  • DataExtend
  • FileCreate
  • Archive
  • NotContentIndexed
2 WMIC.EXE-[ハッシュ値].pf
  • Close
  • DataExtend
  • FileCreate
  • SecurityChange
  • Archive
  • NotContentIndexed

- 接続先

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > アプリケーション名: \device\HarddiskVolume[ボリューム番号]\windows\system32\svchost.exe
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 135
  • ネットワーク情報 > プロトコル: 6 (TCP)
2 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\svchost.exe
  • User: [実行ユーザー]
  • Protocol: tcp
  • Initiated: false
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: 135
3 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\HarddiskVolume[ボリューム番号]\windows\system32\lsass.exe
  • ネットワーク情報 > ソース ポート: [バインドされるローカルポート]
  • ネットワーク情報 > プロトコル: 6 (TCP)
4 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\HarddiskVolume[ボリューム番号]\windows\system32\lsass.exe
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続先IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続先ポート番号]
  • ネットワーク情報 > 宛先アドレス: [ドメインコントローラーIPアドレス]
  • ネットワーク情報 > 宛先ポート: [ドメインコントローラーポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
5 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\lsass.exe
  • User: 実行ユーザー
  • Protocol: tcp
  • Initiated: true
  • SourceIp: [接続先IPアドレス]
  • SourceHostname: [接続先ホスト名]
  • SourcePort: [接続先ポート番号]
  • DestinationIp: [ドメインコントローラーIPアドレス]
  • DestinationHostname: [ドメインコントローラーホスト名]
  • DestinationPort: [ドメインコントローラーポート番号]
6 Security 4672 Special Logon 新しいログオンに特権が割り当てられました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • 特権: SeSecurityPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeTakeOwnershipPrivilege, SeDebugPrivilege, SeSystemEnvironmentPrivilege, SeLoadDriverPrivilege, SeImpersonatePrivilege, SeDelegateSessionUserImpersonatePrivilege
7 Security 4624 Logon アカウントが正常にログオンしました。
  • サブジェクト > セキュリティ ID: S-1-0-0
  • サブジェクト > アカウント名: -
  • サブジェクト > アカウント ドメイン: -
  • 新しいログオン > セキュリティ ID: [ユーザーSID]
  • 新しいログオン > アカウント名: [ユーザー名]
  • 新しいログオン > アカウント名: [ドメイン名]
  • ログオン情報 > ログオン タイプ: 3
  • ネットワーク情報 > ソースワークステーション名: [接続元コンピューターアカウント]
  • ネットワーク情報 > ソース ネットワーク アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • 偽装レベル: 偽装
  • ログオン情報 > 昇格されたトークン: True
8 Security 4627 Group Membership グループ メンバーシップ情報。
  • サブジェクト > セキュリティ ID: NULL SID
  • サブジェクト > アカウント名: -
  • サブジェクト > アカウント ドメイン: -
  • サブジェクト > ログオン ID: 0x0
  • 新しいログオン > セキュリティ ID: NT AUTHORITY\NETWORK[ログオンユーザーSID]
  • 新しいログオン > アカウント名: [ログオンユーザー名]
  • 新しいログオン > アカウント名: [ドメイン名]
  • 新しいログオン > ログオン ID: [ログオンID]
  • ログオン タイプ: 3
  • グループ メンバーシップ: Mandatory Label\High Mandatory Level 他
9 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\HarddiskVolume[ボリューム番号]\windows\system32\svchost.exe
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: [接続先ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
10 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\svchost.exe
  • User: [実行ユーザー]
  • Protocol: tcp
  • Initiated: false
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: [接続先ポート番号]
11 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: S-1-5-18
  • 作成元サブジェクト > アカウント名: [コンピューターアカウント]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: C:\Windows\System32\wbem\WmiPrvSE.exe
  • プロセス情報 > 作成元プロセス ID: [親プロセスID]
  • プロセス情報 > プロセスのコマンド ライン: C:\WINDOWS\system32\wbem\wmiprvse.exe -secured -Embedding
  • ターゲット サブジェクト > セキュリティ ID: S-1-0-0
  • ターゲット サブジェクト > アカウント名: [コンピューターアカウント]
  • ターゲット サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 作成元プロセス名: C:\Windows\System32\svchost.exe
12 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\wbem\WmiPrvSE.exe
  • FileVersion・Description・Product・Company・OriginalFileName: [実行ファイルのメタデータ]
  • CommandLine: C:\WINDOWS\system32\wbem\wmiprvse.exe -secured -Embedding
  • CurrentDirectory: [作業ディレクトリ]
  • User: NT AUTHORITY\NETWORK SERVICE
  • LogonId: [ログオンID]
  • IntegrityLevel: System
  • ParentProcessId: [親プロセスID]
  • ParentImage: C:\Windows\System32\svchost.exe
  • ParentCommandLine: C:\WINDOWS\system32\svchost.exe -k DcomLaunch -p
  • ParentUser: NT AUTHORITY\SYSTEM
13 Security 4634 Logoff アカウントがログオフしました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > ログオン ID: [イベント4624で記録されたログオンID]
  • ログオン タイプ: 3

- パケット

# オペレーション 接続元ホスト 接続元ポート番号 接続先ホスト 接続先ポート プロトコル アプリケーション 備考
1 Bind: call_id: 2, Fragment: Single, 2 context items: IOXIDResolver V0.0 (32bit NDR) [接続元ホスト] [接続元ポート番号] [接続先ホスト] 135 tcp DCERPC
2 Bind_ack: call_id: 2, Fragment: Single, max_xmit: 5840 max_recv: 5840, 2 results: Acceptance, Negotiate ACK [接続先ホスト] 135 [接続元ホスト] [接続元ポート番号] tcp DCERPC
3 ServerAlive2 request IOXIDResolver V0 [接続元ホスト] [接続元ポート番号] [接続先ホスト] 135 tcp IOXIDResolver
4 ServerAlive2 response [接続先ホスト] 135 [接続元ホスト] [接続元ポート番号] tcp IOXIDResolver
5 Bind: call_id: 3, Fragment: Single, 1 context items: ISystemActivator V0.0 (32bit NDR), NTLMSSP_NEGOTIATE [接続元ホスト] [接続元ポート番号] [接続先ホスト] 135 tcp DCERPC
6 Bind_ack: call_id: 3, Fragment: Single, max_xmit: 5840 max_recv: 5840, 1 results: Acceptance, NTLMSSP_CHALLENGE [接続先ホスト] 135 [接続元ホスト] [接続元ポート番号] tcp DCERPC
7 AUTH3: call_id: 3, Fragment: Single, NTLMSSP_AUTH, User: [ドメイン名]\\[ユーザー名] [接続元ホスト] [接続元ポート番号] [接続先ホスト] 135 tcp DCERPC
8 RemoteCreateInstance request [接続元ホスト] [接続元ポート番号] [接続先ホスト] 135 tcp ISystemActivator
9 RemoteCreateInstance response [接続先ホスト] 135 [接続元ホスト] [接続元ポート番号] tcp ISystemActivator
10 AS-REQ [接続元ホスト] [接続元ポート番号] [ドメインコントローラー] 88 tcp Kerberos5
11 KRB Error: KRB5KDC_ERR_PREAUTH_REQUIRED [ドメインコントローラー] 88 [接続元ホスト] [接続元ポート番号] tcp Kerberos5
12 AS-REQ [接続元ホスト] [接続元ポート番号] [ドメインコントローラー] 88 tcp Kerberos5
13 KRB Error: KRB5KDC_ERR_PREAUTH_FAILED [ドメインコントローラー] 88 [接続元ホスト] [接続元ポート番号] tcp Kerberos5
14 Bind: call_id: 2, Fragment: Single, 3 context items: IRemUnknown2 V0.0 (32bit NDR), IRemUnknown2 V0.0 (64bit NDR), NTLMSSP_NEGOTIATE [接続元ホスト] [接続元ポート番号] [接続先ホスト] [接続先ポート番号] tcp DCERPC
15 Bind_ack: call_id: 2, Fragment: Single, max_xmit: 5840 max_recv: 5840, 3 results: Provider rejection, Acceptance, Negotiate ACK, NTLMSSP_CHALLENGE [接続先ホスト] [接続先ポート番号] [接続元ホスト] [接続元ポート番号] tcp DCERPC
16 AUTH3: call_id: 2, Fragment: Single, NTLMSSP_AUTH, User: [ドメイン名]\\[ユーザー名] [接続元ホスト] [接続元ポート番号] [接続先ホスト] [接続先ポート番号] tcp DCERPC
17 RemQueryInterface request IID[1]=???[Long frame (4 bytes)] [接続元ホスト] [接続元ポート番号] [接続先ホスト] [接続先ポート番号] tcp IRemUnknown2
18 RemQueryInterface response -> S_FALSE[Long frame (56 bytes)] [接続先ホスト] [接続先ポート番号] [接続元ホスト] [接続元ポート番号] tcp IRemUnknown2
19 Alter_context: call_id: 4, Fragment: Single, 1 context items: IWBEMLOGINCLIENTID V0.0 (32bit NDR) [接続元ホスト] [接続元ポート番号] [接続先ホスト] [接続先ポート番号] tcp DCERPC
20 Alter_context_resp: call_id: 4, Fragment: Single, max_xmit: 5840 max_recv: 5840, 1 results: Acceptance [接続先ホスト] [接続先ポート番号] [接続元ホスト] [接続元ポート番号] tcp DCERPC
21 SetClientInfo request [接続元ホスト] [接続元ポート番号] [接続先ホスト] [接続先ポート番号] tcp IWBEMLOGINCLIENTID
22 SetClientInfo response [接続先ホスト] [接続先ポート番号] [接続元ホスト] [接続元ポート番号] tcp IWBEMLOGINCLIENTID
23 Alter_context: call_id: 5, Fragment: Single, 1 context items: IWBEMLOGINCLIENTIDEX V0.0 (32bit NDR) [接続元ホスト] [接続元ポート番号] [接続先ホスト] [接続先ポート番号] tcp DCERPC
24 Alter_context_resp: call_id: 5, Fragment: Single, max_xmit: 5840 max_recv: 5840, 1 results: Acceptance [接続先ホスト] [接続先ポート番号] [接続元ホスト] [接続元ポート番号] tcp DCERPC
25 SetClientInfoEx request [接続元ホスト] [接続元ポート番号] [接続先ホスト] [接続先ポート番号] tcp IWBEMLOGINCLIENTIDEX
26 SetClientInfoEx response [接続先ホスト] [接続先ポート番号] [接続元ホスト] [接続元ポート番号] tcp IWBEMLOGINCLIENTIDEX
27 Alter_context: call_id: 6, Fragment: Single, 1 context items: IWBEMLEVEL1LOGIN V0.0 (32bit NDR) [接続元ホスト] [接続元ポート番号] [接続先ホスト] [接続先ポート番号] tcp DCERPC
28 Alter_context_resp: call_id: 6, Fragment: Single, max_xmit: 5840 max_recv: 5840, 1 results: Acceptance [接続先ホスト] [接続先ポート番号] [接続元ホスト] [接続元ポート番号] tcp DCERPC
29 EstablishPosition request [接続元ホスト] [接続元ポート番号] [接続先ホスト] [接続先ポート番号] tcp IWBEMLEVEL1LOGIN
30 EstablishPosition response [接続先ホスト] [接続先ポート番号] [接続元ホスト] [接続元ポート番号] tcp IWBEMLEVEL1LOGIN
31 NTLMLogin request [接続元ホスト] [接続元ポート番号] [接続先ホスト] [接続先ポート番号] tcp IWBEMLEVEL1LOGIN
32 NTLMLogin response [接続先ホスト] [接続先ポート番号] [接続元ホスト] [接続元ポート番号] tcp IWBEMLEVEL1LOGIN
33 RemRelease request Cnt=0[Long frame (80 bytes)] [接続元ホスト] [接続元ポート番号] [接続先ホスト] [接続先ポート番号] tcp IRemUnknown2
34 RemRelease response -> S_OK [接続先ホスト] [接続先ポート番号] [接続元ホスト] [接続元ポート番号] tcp IRemUnknown2
35 Alter_context: call_id: 9, Fragment: Single, 1 context items: IWBEMSERVICES V0.0 (32bit NDR), NTLMSSP_NEGOTIATE [接続元ホスト] [接続元ポート番号] [接続先ホスト] [接続先ポート番号] tcp DCERPC
36 Alter_context_resp: call_id: 9, Fragment: Single, max_xmit: 5840 max_recv: 5840, 1 results: Acceptance, NTLMSSP_CHALLENGE [接続先ホスト] [接続先ポート番号] [接続元ホスト] [接続元ポート番号] tcp DCERPC
37 AUTH3: call_id: 9, Fragment: Single, NTLMSSP_AUTH, User: TESTNET.LOCAL\\domadmin [接続元ホスト] [接続元ポート番号] [接続先ホスト] [接続先ポート番号] tcp DCERPC
38 iwbemservices_opnum20 request [接続元ホスト] [接続元ポート番号] [接続先ホスト] [接続先ポート番号] tcp IWBEMSERVICES
39 iwbemservices_opnum20 response [接続先ホスト] [接続先ポート番号] [接続元ホスト] [接続元ポート番号] tcp IWBEMSERVICES
40 RemQueryInterface request IID[1]=???[Long frame (4 bytes)] [接続元ホスト] [接続元ポート番号] [接続先ホスト] [接続先ポート番号] tcp IRemUnknown2
41 RemQueryInterface response -> S_FALSE[Long frame (56 bytes)] [接続先ホスト] [接続先ポート番号] [接続元ホスト] [接続元ポート番号] tcp IRemUnknown2
42 Alter_context: call_id: 11, Fragment: Single, 1 context items: IWbemFetchSmartEnum V0.0 (32bit NDR) [接続元ホスト] [接続元ポート番号] [接続先ホスト] [接続先ポート番号] tcp DCERPC
43 Alter_context_resp: call_id: 11, Fragment: Single, max_xmit: 5840 max_recv: 5840, 1 results: Acceptance [接続先ホスト] [接続先ポート番号] [接続元ホスト] [接続元ポート番号] tcp DCERPC
44 Request: call_id: 11, Fragment: Single, opnum: 3, Ctx: 6 IWbemFetchSmartEnum V0 [接続元ホスト] [接続元ポート番号] [接続先ホスト] [接続先ポート番号] tcp DCERPC
45 Response: call_id: 11, Fragment: Single, Ctx: 6 IWbemFetchSmartEnum V0 [接続先ホスト] [接続先ポート番号] [接続元ホスト] [接続元ポート番号] tcp DCERPC
46 Alter_context: call_id: 12, Fragment: Single, 1 context items: IWbemWCOSmartEnum V0.0 (32bit NDR) [接続元ホスト] [接続元ポート番号] [接続先ホスト] [接続先ポート番号] tcp DCERPC
47 Alter_context_resp: call_id: 12, Fragment: Single, max_xmit: 5840 max_recv: 5840, 1 results: Acceptance [接続先ホスト] [接続先ポート番号] [接続元ホスト] [接続元ポート番号] tcp DCERPC
48 Request: call_id: 12, Fragment: Single, opnum: 3, Ctx: 7 IWbemWCOSmartEnum V0 [接続元ホスト] [接続元ポート番号] [接続先ホスト] [接続先ポート番号] tcp DCERPC
49 Response: call_id: 12, Fragment: Single, Ctx: 7 IWbemWCOSmartEnum V0 [接続先ホスト] [接続先ポート番号] [接続元ホスト] [接続元ポート番号] tcp DCERPC
50 Request: call_id: 13, Fragment: Single, opnum: 3, Ctx: 7 IWbemWCOSmartEnum V0 [接続元ホスト] [接続元ポート番号] [接続先ホスト] [接続先ポート番号] tcp DCERPC
51 Response: call_id: 13, Fragment: Single, Ctx: 7 IWbemWCOSmartEnum V0 [接続先ホスト] [接続先ポート番号] [接続元ホスト] [接続元ポート番号] tcp DCERPC
52 RemRelease request Cnt=0[Long frame (56 bytes)] [接続元ホスト] [接続元ポート番号] [接続先ホスト] [接続先ポート番号] tcp IRemUnknown2
53 RemRelease response -> S_OK [接続先ホスト] [接続先ポート番号] [接続元ホスト] [接続元ポート番号] tcp IRemUnknown2
54 RemRelease request Cnt=0[Long frame (32 bytes)] [接続元ホスト] [接続元ポート番号] [接続先ホスト] [接続先ポート番号] tcp IRemUnknown2
55 RemRelease response -> S_OK [接続先ホスト] [接続先ポート番号] [接続元ホスト] [接続元ポート番号] tcp IRemUnknown2

- 備考