WCE (リモートログイン)

- 目次

全てのセクションを開く | 全てのセクションを閉じる


- ツール概要

カテゴリ
Pass-the-hash / Pass-the-ticket
説明
取得したパスワードハッシュを利用し、リモートホストでコマンドを実行する。
攻撃時における想定利用例
管理者ユーザーのパスワードハッシュを利用し、リモートホストでコマンドを実行する。

- ツール動作概要

- 概要

項目 接続元
通信プロトコル
  • 88/tcp
  • 135/tcp
権限 Admin
ドメインへの所属
サービス Workstation
OS Windows
備考 -

- 動作確認環境

環境 動作可否
Windows 7 + Windows Server 2012 動作する
Windows 10 + Windows Server 2012 動作する
Windows 11 + Windows Server 2025 動作しない

- ログから得られる情報

標準設定
  • 接続元
    • Prefetch: 実行履歴
    • システム ログ: WCESERVICEのインストールおよび実行
  • ドメインコントローラー
    • 監査ポリシー: NTLM認証の成功
追加設定
  • 接続元
    • 監査ポリシー・Sysmon: 実行履歴, ネットワーク接続
    • 監査ポリシー: リモートからのログイン

- 実行成功時に確認できる痕跡

- 実行時に記録される主要な情報

- 接続元

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • CommandLine: [実行ファイルのパス]
  • CurrentDirectory: [作業ディレクトリ]
  • User: [実行ユーザー]
  • LogonId: [ログオンセッションのID]
  • IntegrityLevel: High
  • Hashes: [実行ファイルのハッシュ値]
  • ParentProcessId: [親プロセスのプロセスID]
  • ParentImage: [親プロセスの実行ファイル]
  • ParentCommandLine: [親プロセスのコマンドライン]
2 System 7045 サービスがシステムにインストールされました サービスがインストールされました。
  • サービス名: WCESERVICE
  • サービスファイル名: [実行ファイル名] -S
  • サービスの種類: ユーザーモードサービス
  • サービス開始の種類: 要求による開始
  • サービスアカウント: LocalSystem
3 System 7036 Service Control Manager [サービス名] サービスは [状態] に移行しました。
  • サービス名: WCESERVICE
  • 状態: 実行中
4 Security 4663 ファイル システム オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\Temp\wceaux.dll
  • オブジェクト > ハンドル ID: [イベントID: 4656で取得されたハンドルID]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFile
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
5 Microsoft-Windows-Sysmon/Operational 8 CreateRemoteThread detected CreateRemoteThread detected
  • UtcTime: [発生日時(UTC)]
  • SourceProcessId: [作成元プロセスID]
  • SourceImage: [実行ファイルのパス]
  • TargeProcessId: [作成先プロセスID]
  • TargetImage: C:\Windows\System32\lsass.exe
  • NewThreadId: [新規スレッドのスレッドID]
6 Security 4663 ファイル システム オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\Temp\wceaux.dll
  • オブジェクト > ハンドル ID: [イベントID: 4656で取得されたハンドルID]
  • アクセス要求情報 > アクセス: DELETE
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
7 System 7036 Service Control Manager [サービス名] サービスは [状態] に移行しました。
  • サービス名: WCESERVICE
  • 状態: 停止
8 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • ProcessId: [プロセスID]
  • Image: C:\Windows\system32\services.exe
  • TargetObject: \REGISTRY\MACHINE\SYSTEM\ControlSet001\services\WCESERVICE\DeleteFlag
  • Details: DWORD (0x00000001)
9 Security 4689 プロセス終了 プロセスが終了しました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • プロセス情報 > 終了状態: 0x0
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
10 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • CommandLine: [実行ファイルのパス] -s [ユーザー名]:[ドメイン]:[ハッシュ] -c [実行コマンド]
  • CurrentDirectory: [作業ディレクトリ]
  • User: [実行ユーザー]
  • LogonId: [ログオンセッションのID]
  • IntegrityLevel: High
  • Hashes: [実行ファイルのハッシュ値]
  • ParentProcessId: [親プロセスのプロセスID]
  • ParentImage: [親プロセスの実行ファイル]
  • ParentCommandLine: [親プロセスのコマンドライン]
11 System 7045 サービスがシステムにインストールされました サービスがインストールされました。
  • サービス名: WCESERVICE
  • サービスファイル名: [実行ファイル名] -S
  • サービスの種類: ユーザーモードサービス
  • サービス開始の種類: 要求による開始
  • サービスアカウント: LocalSystem
12 System 7036 Service Control Manager [サービス名] サービスは [状態] に移行しました。
  • サービス名: WCESERVICE
  • 状態: 実行中
13 Security 4663 ファイル システム オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\Temp\wceaux.dll
  • オブジェクト > ハンドル ID: [イベントID: 4656で取得されたハンドルID]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFile
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
14 Microsoft-Windows-Sysmon/Operational 8 CreateRemoteThread detected CreateRemoteThread detected
  • UtcTime: [発生日時(UTC)]
  • SourceProcessId: [作成元プロセスID]
  • SourceImage: [実行ファイルのパス]
  • TargeProcessId: [作成先プロセスID]
  • TargetImage: C:\Windows\System32\lsass.exe
  • NewThreadId: [新規スレッドのスレッドID]
15 Security 4663 ファイル システム オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\Temp\wceaux.dll
  • オブジェクト > ハンドル ID: [イベントID: 4656で取得されたハンドルID]
  • アクセス要求情報 > アクセス: DELETE
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
16 System 7036 Service Control Manager [サービス名] サービスは [状態] に移行しました。
  • サービス名: WCESERVICE
  • 状態: 停止
17 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • ProcessId: [プロセスID]
  • Image: C:\Windows\system32\services.exe
  • TargetObject: \REGISTRY\MACHINE\SYSTEM\ControlSet001\services\WCESERVICE\DeleteFlag
  • Details: DWORD (0x00000001)
18 Security 4689 プロセス終了 プロセスが終了しました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • プロセス情報 > 終了状態: 0x0
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]

Prefetch

# Prefetchファイル プロセス名 プロセスパス 備考
1 C:\Windows\Prefetch\[実行ファイル名]-[文字列].pf [実行ファイル名]-[文字列].pf [実行ファイルのパス]

- 接続先

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\svchost.exe
  • User: [実行ユーザー]
  • Protocol: tcp
  • SourceIp: [接続先IPアドレス]
  • SourceHostname: [接続先ホスト名]
  • SourcePort: 135
  • DestinationIp: [接続元IPアドレス]
  • DestinationHostname: [接続元ホスト名]
  • DestinationPort: [接続元ポート番号]
2 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • ProcessId: 4
  • Image: C:\Windows\System32\lsass.exe
  • User: [実行ユーザー]
  • Protocol: tcp
  • SourceIp: [接続先IPアドレス]
  • SourceHostname: [接続先ホスト名]
  • SourcePort: [接続先ポート番号]
  • DestinationIp: [ドメインコントローラーIPアドレス]
  • DestinationHostname: [ドメインコントローラーホスト名]
  • DestinationPort: 135
3 Security 4624 Logon アカウントが正常にログオンしました。
  • サブジェクト > セキュリティ ID: [実行ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [認証を実行したユーザーのセッションID]
  • 新しいログオン > セキュリティ ID: [ログオンされたユーザーSID]
  • 新しいログオン > アカウント名: [ユーザー名]
  • 新しいログオン > アカウント名: [ドメイン名]
  • 新しいログオン > ログオン ID: [ログオンされたユーザーのセッションID]
  • ログオン情報 > ログオン タイプ: 3
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
  • ネットワーク情報 > ソースワークステーション名: [接続元ホスト名]
  • 詳細な認証情報 > ログオン プロセス: NtLmSsp
  • 詳細な認証情報 > 認証パッケージ: NTLM
  • 詳細な認証情報 > パッケージ名 (NTLMのみ): NTLM V2
  • ネットワーク情報 > ソース ネットワーク アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • 詳細な認証情報 > キーの長さ: 128
4 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • CommandLine: C:\Windows\system32\wbem\wmiprvse.exe -secured -Embedding
  • CurrentDirectory: C:\Windows\system32\
  • User: [実行ユーザー]
  • LogonId: [ログオンID]
  • IntegrityLevel: System
  • Hashes: [実行ファイルのハッシュ値]
  • ParentProcessId: [親プロセスID]
  • ParentImage: C:\Windows\System32\svchost.exe
  • ParentCommandLine: C:\Windows\system32\svchost.exe -k DcomLaunch
  • ParentUser: [親プロセスの実行ユーザ]
5 Security 4634 Logoff アカウントがログオフしました。
  • サブジェクト > セキュリティ ID: [実行したユーザーSID]
  • サブジェクト > アカウント名: [アカウント名]
  • サブジェクト > ログオン ID: [認証を実行したユーザーのセッションID]
  • ログオン タイプ: 3

- ドメインコントローラー

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\lsass.exe
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • SourceIp: [ドメインコントローラーIPアドレス]
  • SourceHostname: [ドメインコントローラーホスト名]
  • SourcePort: 88
  • DestinationIp: [接続元IPアドレス]
  • DestinationHostname: [接続元ホスト名]
  • DestinationPort: [接続元ポート番号]
2 Security 4771 Kerberos 認証サービス Kerberos サービス チケットが要求されました。
  • アカウント情報 > セキュリティ ID: [アカウントのSID]
  • アカウント情報 > アカウント名: [対象のアカウント名]
  • サービス情報 > サービス名: krbtgt/[ドメイン名]
  • ネットワーク情報 > クライアント アドレス: [接続元IPアドレス]
  • ネットワーク情報 > クライアント ポート: [接続元ポート番号]
  • 追加情報 > チケット オプション: 0x40810010
  • 追加情報 > エラー コード: 0x18
  • 追加情報 > 事前認証の種類: 2
3 Security 4776 Credential Validation コンピューターがアカウントの資格情報の確認を試行しました。
  • 認証パッケージ: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
  • ログオン アカウント: [使用されたアカウント]
  • ソース ワークステーション: [接続元ホスト名]

- 詳細情報

- 接続元

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • CommandLine: [実行ファイルのパス]
  • CurrentDirectory: [作業ディレクトリ]
  • User: [実行ユーザー]
  • LogonId: [ログオンセッションのID]
  • IntegrityLevel: High
  • Hashes: [実行ファイルのハッシュ値]
  • ParentProcessId: [親プロセスのプロセスID]
  • ParentImage: [親プロセスの実行ファイル]
  • ParentCommandLine: [親プロセスのコマンドライン]
2 Security 4688 プロセス作成 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • プロセス情報 > 新しいプロセス ID: [実行プロセスID]
  • プロセス情報 > 新しいプロセス名: [実行ファイルのパス]
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeDefault(1)
  • プロセス情報 > 作成元プロセス ID: [新プロセスを作成した親プロセスのプロセスID]
3 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • ProcessId: [プロセスID]
  • Image: C:\Windows\system32\services.exe
  • TargetObject: \REGISTRY\MACHINE\SYSTEM\ControlSet001\services\WCESERVICE
4 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • ProcessId: [プロセスID]
  • Image: C:\Windows\system32\services.exe
  • TargetObject: \REGISTRY\MACHINE\SYSTEM\ControlSet001\services\WCESERVICE\Type
  • Details: DWORD (0x00000010)
5 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • ProcessId: [プロセスID]
  • Image: C:\Windows\system32\services.exe
  • TargetObject: \REGISTRY\MACHINE\SYSTEM\ControlSet001\services\WCESERVICE\Start
  • Details: DWORD (0x00000003)
6 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • ProcessId: [プロセスID]
  • Image: C:\Windows\system32\services.exe
  • TargetObject: \REGISTRY\MACHINE\SYSTEM\ControlSet001\services\WCESERVICE\ErrorControl
  • Details: DWORD (0x00000000)
7 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • ProcessId: [プロセスID]
  • Image: C:\Windows\system32\services.exe
  • TargetObject: \REGISTRY\MACHINE\SYSTEM\ControlSet001\services\WCESERVICE\ImagePath
  • Details: [実行ファイルのパス] -S
8 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • ProcessId: [プロセスID]
  • Image: C:\Windows\system32\services.exe
  • TargetObject: \REGISTRY\MACHINE\SYSTEM\ControlSet001\services\WCESERVICE\DisplayName
  • Details: WCESERVICE
9 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • ProcessId: [プロセスID]
  • Image: C:\Windows\system32\services.exe
  • TargetObject: \REGISTRY\MACHINE\SYSTEM\ControlSet001\services\WCESERVICE\ObjectName
  • Details: LocalSystem
10 System 7045 サービスがシステムにインストールされました サービスがインストールされました。
  • サービス名: WCESERVICE
  • サービスファイル名: [実行ファイル名] -S
  • サービスの種類: ユーザーモードサービス
  • サービス開始の種類: 要求による開始
  • サービスアカウント: LocalSystem
11 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • CommandLine: [実行ファイルのパス] -S
  • CurrentDirectory: [作業ディレクトリ]
  • User: [実行ユーザー]
  • LogonId: [ログオンセッションのID]
  • IntegrityLevel: System
  • Hashes: [実行ファイルのハッシュ値]
  • ParentProcessId: [親プロセスのプロセスID]
  • ParentImage: C:\Windows\System32\services.exe
  • ParentCommandLine: C:\Windows\System32\services.exe
12 Security 4688 プロセス作成 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • プロセス情報 > 新しいプロセス ID: [実行プロセスID]
  • プロセス情報 > 新しいプロセス名: [実行ファイルのパス]
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeDefault(1)
  • プロセス情報 > 作成元プロセス ID: [新プロセスを作成した親プロセスのプロセスID]
13 Microsoft-Windows-Sysmon/Operational 10 Process accessed Process accessed.
  • SourceProcessId: [アクセス元プロセスID]
  • SourceThreadId: [アクセス元スレッドID]
  • SourceImage: C:\Windows\system32\services.exe
  • TargetProcessId: [アクセス先プロセスID]
  • TargetImage: [実行ファイルのパス]
  • GrantedAccess: 0x1410
14 System 7036 Service Control Manager [サービス名] サービスは [状態] に移行しました。
  • サービス名: WCESERVICE
  • 状態: 実行中
15 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • TargetFilename: C:\Windows\Temp\wceaux.dll
  • CreationUtcTime: [ファイル作成日時(UTC)]
16 Security 4656 ファイル システム / その他のオブジェクト アクセス イベント オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\Temp\wceaux.dll
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFileを含む
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
17 Security 4663 ファイル システム オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\Temp\wceaux.dll
  • オブジェクト > ハンドル ID: [イベントID: 4656で取得されたハンドルID]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFile
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
18 Security 4658 ファイル システム オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • オブジェクト > ハンドル ID: [イベントID: 4656で取得されたハンドルID]
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
19 Microsoft-Windows-Sysmon/Operational 10 Process accessed Process accessed.
  • SourceProcessId: [アクセス元プロセスID]
  • SourceThreadId: [アクセス元スレッドID]
  • SourceImage: [実行ファイルのパス]
  • TargetProcessId: [アクセス先プロセスID]
  • TargetImage: C:\Windows\system32\lsass.exe
  • GrantedAccess: [許可されたアクセスの内容]
20 Microsoft-Windows-Sysmon/Operational 8 CreateRemoteThread detected CreateRemoteThread detected
  • UtcTime: [発生日時(UTC)]
  • SourceProcessId: [作成元プロセスID]
  • SourceImage: [実行ファイルのパス]
  • TargeProcessId: [作成先プロセスID]
  • TargetImage: C:\Windows\System32\lsass.exe
  • NewThreadId: [新規スレッドのスレッドID]
21 Security 4673 A privileged service was called 特権のあるサービスが呼び出されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • サービス要求情報 > 特権: SeTcbPrivilege
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\lsass.exe
22 Security 4656 ファイル システム / その他のオブジェクト アクセス イベント オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\Temp\wceaux.dll
  • オブジェクト > ハンドル ID: 0x0
  • アクセス要求情報 > アクセス: DELETEを含む
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
23 Security 4663 ファイル システム オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\Temp\wceaux.dll
  • オブジェクト > ハンドル ID: [イベントID: 4656で取得されたハンドルID]
  • アクセス要求情報 > アクセス: DELETE
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
24 Security 4660 ファイル システム オブジェクトが削除されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • ObjectName: [対象のファイル名]
  • オブジェクト > ハンドル ID: [イベントID: 4656で取得されたハンドルID]
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
25 Security 4658 ファイル システム オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • オブジェクト > ハンドル ID: [イベントID: 4656で取得されたハンドルID]
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
26 Microsoft-Windows-Sysmon/Operational 5 Process terminated Process terminated.
  • UtcTime: [プロセス終了日時 (UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
27 Security 4689 プロセス終了 プロセスが終了しました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • プロセス情報 > 終了状態: 0x0
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
28 System 7036 Service Control Manager [サービス名] サービスは [状態] に移行しました。
  • サービス名: WCESERVICE
  • 状態: 実行中
29 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • ProcessId: [プロセスID]
  • Image: C:\Windows\system32\services.exe
  • TargetObject: \REGISTRY\MACHINE\SYSTEM\ControlSet001\services\WCESERVICE\DeleteFlag
  • Details: DWORD (0x00000001)
30 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • ProcessId: [プロセスID]
  • Image: C:\Windows\system32\services.exe
  • TargetObject: \REGISTRY\MACHINE\SYSTEM\ControlSet001\services\WCESERVICE\Start
  • Details: DWORD (0x00000004)
31 Microsoft-Windows-Sysmon/Operational 5 Process terminated Process terminated.
  • UtcTime: [プロセス終了日時 (UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
32 Security 4689 プロセス終了 プロセスが終了しました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • プロセス情報 > 終了状態: 0x0
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
33 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: DeleteKey
  • ProcessId: [プロセスID]
  • Image: C:\Windows\system32\services.exe
  • TargetObject: \REGISTRY\MACHINE\SYSTEM\ControlSet001\services\WCESERVICE
34 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\svchost.exe
  • TargetFilename: C:\Windows\Prefetch\[実行ファイル名]-[文字列].pf
  • CreationUtcTime: [ファイル作成日時(UTC)]
35 Security 4656 ファイル システム / その他のオブジェクト アクセス イベント オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\Prefetch\[実行ファイル名]-[文字列].pf
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFile, AppendDataを含む
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
36 Security 4663 ファイル システム オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\Prefetch\[実行ファイル名]-[文字列].pf
  • オブジェクト > ハンドル ID: [イベントID: 4656で取得されたハンドルID]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFile, AppendDataを含む
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
37 Security 4658 ファイル システム オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • オブジェクト > ハンドル ID: [イベントID: 4656で取得されたハンドルID]
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
38 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • CommandLine: [実行ファイルのパス] -s [ユーザー名]:[ドメイン]:[ハッシュ] -c [実行コマンド]
  • CurrentDirectory: [作業ディレクトリ]
  • User: [実行ユーザー]
  • LogonId: [ログオンセッションのID]
  • IntegrityLevel: High
  • Hashes: [実行ファイルのハッシュ値]
  • ParentProcessId: [親プロセスのプロセスID]
  • ParentImage: [親プロセスの実行ファイル]
  • ParentCommandLine: [親プロセスのコマンドライン]
39 Security 4688 プロセス作成 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • プロセス情報 > 新しいプロセス ID: [実行プロセスID]
  • プロセス情報 > 新しいプロセス名: [実行ファイルのパス]
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeDefault(1)
  • プロセス情報 > 作成元プロセス ID: [新プロセスを作成した親プロセスのプロセスID]
40 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\wbem\WMIC.exe
  • CommandLine: wmic.exe
  • CurrentDirectory: [作業ディレクトリ]
  • User: [実行ユーザー]
  • LogonId: [ログオンセッションのID]
  • IntegrityLevel: High
  • Hashes: [実行ファイルのハッシュ値]
  • ParentProcessId: [実行プロセスID]
  • ParentImage: [実行ファイルのパス]
  • ParentCommandLine: [実行ファイルのパス] -s [ユーザー名]:[ドメイン]:[ハッシュ] -c [実行コマンド]
41 Security 4688 プロセス作成 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • プロセス情報 > 新しいプロセス ID: [プロセスID]
  • プロセス情報 > 新しいプロセス名: C:\Windows\System32\wbem\WMIC.exe
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeDefault(1)
  • プロセス情報 > 作成元プロセス ID: [新プロセスを作成した親プロセスのプロセスID]
42 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • ProcessId: [プロセスID]
  • Image: C:\Windows\system32\services.exe
  • TargetObject: \REGISTRY\MACHINE\SYSTEM\ControlSet001\services\WCESERVICE
43 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • ProcessId: [プロセスID]
  • Image: C:\Windows\system32\services.exe
  • TargetObject: \REGISTRY\MACHINE\SYSTEM\ControlSet001\services\WCESERVICE\Type
  • Details: DWORD (0x00000010)
44 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • ProcessId: [プロセスID]
  • Image: C:\Windows\system32\services.exe
  • TargetObject: \REGISTRY\MACHINE\SYSTEM\ControlSet001\services\WCESERVICE\Start
  • Details: DWORD (0x00000003)
45 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • ProcessId: [プロセスID]
  • Image: C:\Windows\system32\services.exe
  • TargetObject: \REGISTRY\MACHINE\SYSTEM\ControlSet001\services\WCESERVICE\ErrorControl
  • Details: DWORD (0x00000000)
46 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • ProcessId: [プロセスID]
  • Image: C:\Windows\system32\services.exe
  • TargetObject: \REGISTRY\MACHINE\SYSTEM\ControlSet001\services\WCESERVICE\ImagePath
  • Details: [実行ファイルのパス] -S
47 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • ProcessId: [プロセスID]
  • Image: C:\Windows\system32\services.exe
  • TargetObject: \REGISTRY\MACHINE\SYSTEM\ControlSet001\services\WCESERVICE\DisplayName
  • Details: WCESERVICE
48 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • ProcessId: [プロセスID]
  • Image: C:\Windows\system32\services.exe
  • TargetObject: \REGISTRY\MACHINE\SYSTEM\ControlSet001\services\WCESERVICE\ObjectName
  • Details: LocalSystem
49 System 7045 サービスがシステムにインストールされました サービスがインストールされました。
  • サービス名: WCESERVICE
  • サービスファイル名: [実行ファイル名] -S
  • サービスの種類: ユーザーモードサービス
  • サービス開始の種類: 要求による開始
  • サービスアカウント: LocalSystem
50 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • CommandLine: [実行ファイルのパス] -S
  • CurrentDirectory: [作業ディレクトリ]
  • User: [実行ユーザー]
  • LogonId: [ログオンセッションのID]
  • IntegrityLevel: System
  • Hashes: [実行ファイルのハッシュ値]
  • ParentProcessId: [親プロセスのプロセスID]
  • ParentImage: C:\Windows\System32\services.exe
  • ParentCommandLine: C:\Windows\System32\services.exe
51 Security 4688 プロセス作成 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • プロセス情報 > 新しいプロセス ID: [実行プロセスID]
  • プロセス情報 > 新しいプロセス名: [実行ファイルのパス]
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeDefault(1)
  • プロセス情報 > 作成元プロセス ID: [新プロセスを作成した親プロセスのプロセスID]
52 System 7036 Service Control Manager [サービス名] サービスは [状態] に移行しました。
  • サービス名: WCESERVICE
  • 状態: 実行中
53 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • TargetFilename: C:\Windows\Temp\wceaux.dll
  • CreationUtcTime: [ファイル作成日時(UTC)]
54 Security 4656 ファイル システム / その他のオブジェクト アクセス イベント オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\Temp\wceaux.dll
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFileを含む
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
55 Security 4663 ファイル システム オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\Temp\wceaux.dll
  • オブジェクト > ハンドル ID: [イベントID: 4656で取得されたハンドルID]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFile
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
56 Security 4658 ファイル システム オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • オブジェクト > ハンドル ID: [イベントID: 4656で取得されたハンドルID]
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
57 Microsoft-Windows-Sysmon/Operational 10 Process accessed Process accessed.
  • SourceProcessId: [アクセス元プロセスID]
  • SourceThreadId: [アクセス元スレッドID]
  • SourceImage: [実行ファイルのパス]
  • TargetProcessId: [アクセス先プロセスID]
  • TargetImage: C:\Windows\system32\lsass.exe
  • GrantedAccess: [許可されたアクセスの内容]
58 Microsoft-Windows-Sysmon/Operational 8 CreateRemoteThread detected CreateRemoteThread detected
  • UtcTime: [発生日時(UTC)]
  • SourceProcessId: [作成元プロセスID]
  • SourceImage: [実行ファイルのパス]
  • TargeProcessId: [作成先プロセスID]
  • TargetImage: C:\Windows\System32\lsass.exe
  • NewThreadId: [新規スレッドのスレッドID]
59 Security 4656 ファイル システム / その他のオブジェクト アクセス イベント オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\Temp\wceaux.dll
  • オブジェクト > ハンドル ID: 0x0
  • アクセス要求情報 > アクセス: DELETEを含む
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
60 Security 4663 ファイル システム オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\Temp\wceaux.dll
  • オブジェクト > ハンドル ID: [イベントID: 4656で取得されたハンドルID]
  • アクセス要求情報 > アクセス: DELETE
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
61 Security 4660 ファイル システム オブジェクトが削除されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • ObjectName: [対象のファイル名]
  • オブジェクト > ハンドル ID: [イベントID: 4656で取得されたハンドルID]
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
62 Security 4658 ファイル システム オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • オブジェクト > ハンドル ID: [イベントID: 4656で取得されたハンドルID]
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
63 Microsoft-Windows-Sysmon/Operational 5 Process terminated Process terminated.
  • UtcTime: [プロセス終了日時 (UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
64 Security 4689 プロセス終了 プロセスが終了しました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • プロセス情報 > 終了状態: 0x0
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
65 System 7036 Service Control Manager [サービス名] サービスは [状態] に移行しました。
  • サービス名: WCESERVICE
  • 状態: 停止
66 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • ProcessId: [プロセスID]
  • Image: C:\Windows\system32\services.exe
  • TargetObject: \REGISTRY\MACHINE\SYSTEM\ControlSet001\services\WCESERVICE\DeleteFlag
  • Details: DWORD (0x00000001)
67 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • ProcessId: [プロセスID]
  • Image: C:\Windows\system32\services.exe
  • TargetObject: \REGISTRY\MACHINE\SYSTEM\ControlSet001\services\WCESERVICE\Start
  • Details: DWORD (0x00000004)
68 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: DeleteKey
  • ProcessId: [プロセスID]
  • Image: C:\Windows\system32\services.exe
  • TargetObject: \REGISTRY\MACHINE\SYSTEM\ControlSet001\services\WCESERVICE
69 Microsoft-Windows-Sysmon/Operational 5 Process terminated Process terminated.
  • UtcTime: [プロセス終了日時 (UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
70 Security 4689 プロセス終了 プロセスが終了しました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • プロセス情報 > 終了状態: 0x0
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
71 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\svchost.exe
  • TargetFilename: C:\Windows\Prefetch\[実行ファイル名]-[文字列].pf
  • CreationUtcTime: [ファイル作成日時(UTC)]
72 Security 4656 ファイル システム / その他のオブジェクト アクセス イベント オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\Prefetch\[実行ファイル名]-[文字列].pf
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFile, AppendDataを含む
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
73 Security 4663 ファイル システム オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\Prefetch\[実行ファイル名]-[文字列].pf
  • オブジェクト > ハンドル ID: [イベントID: 4656で取得されたハンドルID]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFile, AppendDataを含む
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
74 Security 4658 ファイル システム オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • オブジェクト > ハンドル ID: [イベントID: 4656で取得されたハンドルID]
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
75 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\svchost.exe
  • User: [実行ユーザー]
  • Protocol: tcp
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: 135
76 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\svchost.exe
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
77 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\svchost.exe
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 135
  • ネットワーク情報 > プロトコル: 6 (TCP)
78 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\svchost.exe
  • User: [実行ユーザー]
  • Protocol: tcp
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: 135
79 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\svchost.exe
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
80 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\svchost.exe
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 88
  • ネットワーク情報 > プロトコル: 6 (TCP)
81 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\svchost.exe
  • User: [実行ユーザー]
  • Protocol: tcp
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: 135
82 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\svchost.exe
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
83 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\svchost.exe
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 88
  • ネットワーク情報 > プロトコル: 6 (TCP)
84 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\wbem\WMIC.exe
  • User: [実行ユーザー]
  • Protocol: tcp
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [ドメインコントローラーIPアドレス]
  • DestinationHostname: [ドメインコントローラーホスト名]
  • DestinationPort: [ドメインコントローラーポート番号]
85 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\wbem\wmic.exe
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
86 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\wbem\wmic.exe
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [ドメインコントローラーIPアドレス]
  • ネットワーク情報 > 宛先ポート: [ドメインコントローラーポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
87 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\svchost.exe
  • User: [実行ユーザー]
  • Protocol: tcp
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [ドメインコントローラーIPアドレス]
  • DestinationHostname: [ドメインコントローラーホスト名]
  • DestinationPort: 135
88 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\svchost.exe
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
89 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\svchost.exe
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [ドメインコントローラーIPアドレス]
  • ネットワーク情報 > 宛先ポート: 88
  • ネットワーク情報 > プロトコル: 6 (TCP)
90 Microsoft-Windows-Sysmon/Operational 5 Process terminated Process terminated.
  • UtcTime: [プロセス終了日時 (UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\wbem\WMIC.exe
91 Security 4689 プロセス終了 プロセスが終了しました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • プロセス情報 > 終了状態: 0xC000013A
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\wbem\WMIC.exe

Prefetch

# Prefetchファイル プロセス名 プロセスパス 備考
1 C:\Windows\Prefetch\[実行ファイル名]-[文字列].pf [実行ファイル名]-[文字列].pf [実行ファイルのパス]

MFT

# パス ヘッダフラグ 備考
1 [ドライブ名]:\Windows\Prefetch\[実行ファイル名]-[文字列].pf FILE

USNジャーナル

# ファイル名 処理 備考
1 [実行ファイル名]-[文字列].pf
  • FILE_CREATE
  • DATA_EXTEND+FILE_CREATE
  • CLOSE+DATA_EXTEND+FILE_CREATE
2 [実行ファイル名]-[文字列].pf
  • DATA_TRUNCATION
  • DATA_EXTEND+DATA_TRUNCATION
  • CLOSE+DATA_EXTEND+DATA_TRUNCATION
3 wceaux.dll
  • FILE_CREATE
  • DATA_EXTEND+FILE_CREATE
  • CLOSE+DATA_EXTEND+FILE_CREATE
  • DATA_OVERWRITE
  • CLOSE+DATA_OVERWRITE+DELETE
4 [実行ファイル名]-[文字列].pf
  • DATA_TRUNCATION
  • DATA_EXTEND+DATA_TRUNCATION
  • CLOSE+DATA_EXTEND+DATA_TRUNCATION
5 [実行ファイル名]-[文字列].pf
  • DATA_TRUNCATION
  • DATA_EXTEND+DATA_TRUNCATION
  • CLOSE+DATA_EXTEND+DATA_TRUNCATION

- 接続先

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\svchost.exe
  • User: [実行ユーザー]
  • Protocol: tcp
  • SourceIp: [接続先IPアドレス]
  • SourceHostname: [接続先ホスト名]
  • SourcePort: 135
  • DestinationIp: [接続元IPアドレス]
  • DestinationHostname: [接続元ホスト名]
  • DestinationPort: [接続元ポート番号]
2 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\svchost.exe
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: [送信元IPアドレス]
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [送信先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 135
  • ネットワーク情報 > プロトコル: 6 (TCP)
3 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • ProcessId: 4
  • Image: C:\Windows\System32\lsass.exe
  • User: [実行ユーザー]
  • Protocol: tcp
  • SourceIp: [接続先IPアドレス]
  • SourceHostname: [接続先ホスト名]
  • SourcePort: [接続先ポート番号]
  • DestinationIp: [ドメインコントローラーIPアドレス]
  • DestinationHostname: [ドメインコントローラーホスト名]
  • DestinationPort: 135
4 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\lsass.exe
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
5 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\lsass.exe
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続先IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続先ポート番号]
  • ネットワーク情報 > 宛先アドレス: [ドメインコントローラーIPアドレス]
  • ネットワーク情報 > 宛先ポート: 135
  • ネットワーク情報 > プロトコル: 6 (TCP)
6 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • ProcessId: 4
  • Image: C:\Windows\System32\lsass.exe
  • User: [実行ユーザー]
  • Protocol: tcp
  • SourceIp: [接続先IPアドレス]
  • SourceHostname: [接続先ホスト名]
  • SourcePort: [接続先ポート番号]
  • DestinationIp: [ドメインコントローラーIPアドレス]
  • DestinationHostname: [ドメインコントローラーホスト名]
  • DestinationPort: [ドメインコントローラーポート番号]
7 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\lsass.exe
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
8 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\lsass.exe
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [ドメインコントローラーIPアドレス]
  • ネットワーク情報 > ソース ポート: [接続先ポート番号]
  • ネットワーク情報 > 宛先アドレス: [ドメインコントローラーIPアドレス]
  • ネットワーク情報 > 宛先ポート: [ドメインコントローラーポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
9 Security 4672 Special Logon 新しいログオンに特権が割り当てられました。
  • サブジェクト > セキュリティ ID: [実行ユーザーSID]
  • サブジェクト > アカウント名: [アカウント名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • 特権: SeSecurityPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeTakeOwnershipPrivilege, SeDebugPrivilege, SeSystemEnvironmentPrivilege, SeLoadDriverPrivilege, SeImpersonatePrivilege, SeDelegateSessionUserImpersonatePrivilege
10 Security 4624 Logon アカウントが正常にログオンしました。
  • サブジェクト > セキュリティ ID: [実行ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [認証を実行したユーザーのセッションID]
  • 新しいログオン > セキュリティ ID: [ログオンされたユーザーSID]
  • 新しいログオン > アカウント名: [ユーザー名]
  • 新しいログオン > アカウント名: [ドメイン名]
  • 新しいログオン > ログオン ID: [ログオンされたユーザーのセッションID]
  • ログオン情報 > ログオン タイプ: 3
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
  • ネットワーク情報 > ソースワークステーション名: [接続元ホスト名]
  • 詳細な認証情報 > ログオン プロセス: NtLmSsp
  • 詳細な認証情報 > 認証パッケージ: NTLM
  • 詳細な認証情報 > パッケージ名 (NTLMのみ): NTLM V2
  • ネットワーク情報 > ソース ネットワーク アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • 詳細な認証情報 > キーの長さ: 128
11 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\svchost.exe
  • User: [実行ユーザー]
  • Protocol: tcp
  • SourceIp: [接続先IPアドレス]
  • SourceHostname: [接続先ホスト名]
  • SourcePort: [接続先ホスト名]
  • DestinationIp: [接続元IPアドレス]
  • DestinationHostname: [接続元ホスト名]
  • DestinationPort: [接続元ポート番号]
12 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\svchost.exe
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: [送信元IPアドレス]
  • ネットワーク情報 > ソース ポート: [送信元ホスト名]
  • ネットワーク情報 > 宛先アドレス: [送信先IPアドレス]
  • ネットワーク情報 > 宛先ポート: [送信先ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
13 Security 4672 Special Logon 新しいログオンに特権が割り当てられました。
  • サブジェクト > セキュリティ ID: [実行ユーザーSID]
  • サブジェクト > アカウント名: [アカウント名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • 特権: SeSecurityPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeTakeOwnershipPrivilege, SeDebugPrivilege, SeSystemEnvironmentPrivilege, SeLoadDriverPrivilege, SeImpersonatePrivilege, SeDelegateSessionUserImpersonatePrivilege
14 Security 4624 Logon アカウントが正常にログオンしました。
  • サブジェクト > セキュリティ ID: [実行ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [認証を実行したユーザーのセッションID]
  • 新しいログオン > セキュリティ ID: [ログオンされたユーザーSID]
  • 新しいログオン > アカウント名: [ユーザー名]
  • 新しいログオン > アカウント名: [ドメイン名]
  • 新しいログオン > ログオン ID: [ログオンされたユーザーのセッションID]
  • ログオン情報 > ログオン タイプ: 3
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
  • ネットワーク情報 > ソースワークステーション名: [接続元ホスト名]
  • 詳細な認証情報 > ログオン プロセス: NtLmSsp
  • 詳細な認証情報 > 認証パッケージ: NTLM
  • 詳細な認証情報 > パッケージ名 (NTLMのみ): NTLM V2
  • ネットワーク情報 > ソース ネットワーク アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • 詳細な認証情報 > キーの長さ: 128
15 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • CommandLine: C:\Windows\system32\wbem\wmiprvse.exe -secured -Embedding
  • CurrentDirectory: C:\Windows\system32\
  • User: [実行ユーザー]
  • LogonId: [ログオンID]
  • IntegrityLevel: System
  • Hashes: [実行ファイルのハッシュ値]
  • ParentProcessId: [親プロセスID]
  • ParentImage: C:\Windows\System32\svchost.exe
  • ParentCommandLine: C:\Windows\system32\svchost.exe -k DcomLaunch
  • ParentUser: [親プロセスの実行ユーザ]
16 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [実行ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • プロセス情報 > 新しいプロセス ID: [プロセスID]
  • プロセス情報 > 新しいプロセス名: C:\Windows\System32\wbem\WmiPrvSE.exe
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeDefault(1)
  • プロセス情報 > 必須ラベル: Mandatory Label\System Mandatory Level
  • プロセス情報 > 作成元プロセス ID: [新プロセスを作成した親プロセスのプロセスID]
  • プロセス情報 > 作成元プロセス名: C:\Windows\System32\svchost.exe
17 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • オブジェクト > オブジェクト名: C:\Windows\Prefetch\WMIPRVSE.EXE-[文字列].pf
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFile, AppendDataを含む
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\WINDOWS\system32\svchost.exe
18 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • オブジェクト > オブジェクト名: C:\Windows\Prefetch\WMIPRVSE.EXE-[文字列].pf
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFile, AppendDataを含む
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\WINDOWS\system32\svchost.exe
19 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\WINDOWS\system32\svchost.exe
20 Security 4634 Logoff アカウントがログオフしました。
  • サブジェクト > セキュリティ ID: [実行したユーザーSID]
  • サブジェクト > アカウント名: [アカウント名]
  • サブジェクト > ログオン ID: [認証を実行したユーザーのセッションID]
  • ログオン タイプ: 3

- ドメインコントローラー

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\lsass.exe
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • SourceIp: [ドメインコントローラーIPアドレス]
  • SourceHostname: [ドメインコントローラーホスト名]
  • SourcePort: 88
  • DestinationIp: [接続元IPアドレス]
  • DestinationHostname: [接続元ホスト名]
  • DestinationPort: [接続元ポート番号]
2 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: 4
  • アプリケーション情報 > アプリケーション名: C:\Windows\System32\lsass.exe
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: [ドメインコントローラーIPアドレス]
  • ネットワーク情報 > ソース ポート: 88
  • ネットワーク情報 > 宛先アドレス: [接続元IPアドレス]
  • ネットワーク情報 > 宛先ポート: [接続元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
3 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\lsass.exe
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • SourceIp: [ドメインコントローラーIPアドレス]
  • SourceHostname: [ドメインコントローラーホスト名]
  • SourcePort: 88
  • DestinationIp: [接続元IPアドレス]
  • DestinationHostname: [接続元ホスト名]
  • DestinationPort: [接続元ポート番号]
4 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: 4
  • アプリケーション情報 > アプリケーション名: C:\Windows\System32\lsass.exe
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: [ドメインコントローラーIPアドレス]
  • ネットワーク情報 > ソース ポート: 88
  • ネットワーク情報 > 宛先アドレス: [接続元IPアドレス]
  • ネットワーク情報 > 宛先ポート: [接続元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
5 Security 4771 Kerberos 認証サービス Kerberos サービス チケットが要求されました。
  • [アカウント情報 > セキュリティID]: [アカウントのSID]
  • [アカウント情報 > アカウント名]: [対象のアカウント名]
  • [サービス情報 > サービス名]: krbtgt/[ドメイン名]
  • [ネットワーク情報 > クライアント アドレス]: [接続元IPアドレス]
  • [ネットワーク情報 > クライアント ポート]: [接続元ポート番号]
  • [追加情報 > チケット オプション]: 0x40810010
  • [追加情報 > エラーコード]: 0x18
  • [追加情報 > 事前認証の種類]: 2
6 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\svchost.exe
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • SourceIp: [ドメインコントローラーIPアドレス]
  • SourceHostname: [ドメインコントローラーホスト名]
  • SourcePort: 135
  • DestinationIp: [接続元IPアドレス]
  • DestinationHostname: [接続元ホスト名]
  • DestinationPort: [接続元ポート番号]
7 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\svchost.exe
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: [ドメインコントローラーIPアドレス]
  • ネットワーク情報 > ソース ポート: 135
  • ネットワーク情報 > 宛先アドレス: [接続元IPアドレス]
  • ネットワーク情報 > 宛先ポート: [接続元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
8 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\lsass.exe
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • SourceIp: [ドメインコントローラーIPアドレス]
  • SourceHostname: [ドメインコントローラーホスト名]
  • SourcePort: 88
  • DestinationIp: [接続元IPアドレス]
  • DestinationHostname: [接続元ホスト名]
  • DestinationPort: [接続元ポート番号]
9 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: 4
  • アプリケーション情報 > アプリケーション名: C:\Windows\System32\lsass.exe
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: [ドメインコントローラーIPアドレス]
  • ネットワーク情報 > ソース ポート: [ドメインコントローラーポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続元IPアドレス]
  • ネットワーク情報 > 宛先ポート: [接続元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
10 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\lsass.exe
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • SourceIp: [ドメインコントローラーIPアドレス]
  • SourceHostname: [ドメインコントローラーホスト名]
  • SourcePort: 88
  • DestinationIp: [接続元IPアドレス]
  • DestinationHostname: [接続元ホスト名]
  • DestinationPort: [接続元ポート番号]
11 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: 4
  • アプリケーション情報 > アプリケーション名: C:\Windows\System32\lsass.exe
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: [ドメインコントローラーIPアドレス]
  • ネットワーク情報 > ソース ポート: 88
  • ネットワーク情報 > 宛先アドレス: [接続元IPアドレス]
  • ネットワーク情報 > 宛先ポート: [接続元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
12 Security 4771 Kerberos 認証サービス Kerberos サービス チケットが要求されました。
  • [アカウント情報 > セキュリティID]: [アカウントのSID]
  • [アカウント情報 > アカウント名]: [対象のアカウント名]
  • [サービス情報 > サービス名]: krbtgt/[ドメイン名]
  • [ネットワーク情報 > クライアント アドレス]: [接続元IPアドレス]
  • [ネットワーク情報 > クライアント ポート]: [接続元ポート番号]
  • [追加情報 > チケット オプション]: 0x40810010
  • [追加情報 > エラーコード]: 0x18
  • [追加情報 > 事前認証の種類]: 2
13 Security 4776 Credential Validation コンピューターがアカウントの資格情報の確認を試行しました。
  • 認証パッケージ: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
  • ログオン アカウント: [使用されたアカウント]
  • ソース ワークステーション: [接続元ホスト名]