| 項目 | 接続元 | 接続先 |
|---|---|---|
| 通信プロトコル |
|
|
| 権限 | 標準ユーザー | 標準ユーザー |
| ドメインへの所属 | 要 | 要 |
| サービス | - | Active Directory Domain Services |
| OS | Windows | Windows Server |
| 備考 | ドメインユーザーが持つ権限によって取得する情報に差異が出る。3268/tcp, 3269/tcpはグローバルカタログ(Global Catalog, GC)へのアクセスに使用され、ドメイン管理者でのみ通信が発生する。 | ドメインユーザーが持つ権限によって取得する情報に差異が出る。3268/tcp, 3269/tcpはグローバルカタログ(Global Catalog, GC)へのアクセスに使用され、ドメイン管理者でのみ通信が発生する。 |
| 環境 | 動作可否 |
|---|---|
| Windows 7 + Windows Server 2012 | 未確認 |
| Windows 10 + Windows Server 2012 | 未確認 |
| Windows 11 + Windows Server 2025 | 動作する |
| # | ログ | イベントID | タスクのカテゴリ | イベント内容 |
|---|---|---|---|---|
| 1 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
|
| 2 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 3 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 4 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 5 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 6 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 7 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 8 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 9 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 10 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 11 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 12 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 13 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 14 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 15 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 16 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 17 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| # | Prefetchファイル | プロセス名 | プロセスパス | 備考 |
|---|---|---|---|---|
| 1 | C:\Windows\Prefetch\[実行ファイル名]-[ハッシュ値].pf | [実行ファイル名] | [実行ファイルのパス] |
| # | パス | ヘッダフラグ | 備考 |
|---|---|---|---|
| 1 | .[実行ファイルのフォルダパス]\[実行日時yyyyMMDDhhmmss]_BloodHound.zip | FILE | |
| 2 | .[実行ファイルのフォルダパス]\[文字列].bin | FILE |
| # | ファイル名 | 処理 | 備考 |
|---|---|---|---|
| 1 | [実行日時yyyyMMDDhhmmss]_computers.json |
|
|
| 2 | [実行日時yyyyMMDDhhmmss]_users.json |
|
|
| 3 | [実行日時yyyyMMDDhhmmss]_groups.json |
|
|
| 4 | [実行日時yyyyMMDDhhmmss]_domains.json |
|
|
| 5 | [実行日時yyyyMMDDhhmmss]_gpos.json |
|
|
| 6 | [実行日時yyyyMMDDhhmmss]_ous.json |
|
|
| 7 | [実行日時yyyyMMDDhhmmss]_containers.json |
|
|
| 8 | [実行日時yyyyMMDDhhmmss]_BloodHound.zip |
|
|
| 9 | [文字列].bin |
|
|
| 10 | [実行ファイル名]-[ハッシュ値].pf |
|
|
| 11 | Microsoft.Extensions.Logging.Abstractions, Version=[バージョン番号], Culture=neutral, PublicKeyToken=[文字列] |
|
|
| 12 | Microsoft.Extensions.Logging.Abstractions, Culture=neutral, PublicKeyToken=[文字列] |
|
| # | ログ | イベントID | タスクのカテゴリ | イベント内容 |
|---|---|---|---|---|
| 1 | Security | 4661 | SAM | オブジェクトへのアクセスが試行されました。
|
| 2 | Security | 4661 | SAM | オブジェクトへのアクセスが試行されました。
DOMAIN_ALIAS_RID_ADMINS、DOMAIN_ALIAS_RID_PRINT_OPS、DOMAIN_ALIAS_RID_BACKUP_OPS、DOMAIN_ALIAS_RID_REPLICATOR、DOMAIN_ALIAS_RID_SYSTEM_OPS、DOMAIN_ALIAS_RID_ACCOUNT_OPS の各グループを対象として複数回発生する。 |
| 3 | Security | 4799 | Security Group Management | セキュリティが有効なローカル グループ メンバーシップが列挙されました。
サーバーに存在する各ローカルグループを対象として複数回発生する。 |
| # | ログ | イベントID | タスクのカテゴリ | イベント内容 |
|---|---|---|---|---|
| 1 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
|
| 2 | Microsoft-Windows-Sysmon/Operational | 1 | Process Create | Process Create
|
| 3 | Microsoft-Windows-Sysmon/Operational | 7 | Image loaded | Image loaded.
|
| 4 | Security | 4673 | Sensitive Privilege Use | 特権のあるサービスが呼び出されました。
|
| 5 | Security | 4673 | Sensitive Privilege Use | 特権のあるサービスが呼び出されました。
|
| 6 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
端末における.NETアプリケーションの利用状況によっては発生しない可能性がある。 |
| 7 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
端末における.NETアプリケーションの利用状況によっては発生しない可能性がある。 |
| 8 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
端末における.NETアプリケーションの利用状況によっては発生しない可能性がある。 |
| 9 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
端末における.NETアプリケーションの利用状況によっては発生しない可能性がある。 |
| 10 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 11 | Security | 5158 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
|
| 12 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
複数回発生。 |
| 13 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
複数回発生。 |
| 14 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
|
| 15 | Microsoft-Windows-Sysmon/Operational | 13 | Registry value set | Registry value set
|
| 16 | Microsoft-Windows-Sysmon/Operational | 13 | Registry value set | Registry value set
|
| 17 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 18 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 19 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 20 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
既にSchCacheが存在する場合は発生しない可能性がある。 |
| 21 | Security | 5158 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
|
| 22 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
複数回発生。 |
| 23 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
|
| 24 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
|
| 25 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
|
| 26 | Security | 4703 | Token Right Adjusted Events | ユーザー権限が調整されました。
|
| 27 | Security | 5158 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
|
| 28 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
複数回発生。 |
| 29 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
複数回発生。 |
| 30 | Security | 5158 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
複数回発生。ドメイン管理者でのみ発生する。 |
| 31 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
複数回発生。ドメイン管理者でのみ発生する。 |
| 32 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
複数回発生。ドメイン管理者でのみ発生する。 |
| 33 | Security | 5158 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
複数回発生。ドメイン管理者でのみ発生する。 |
| 34 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
複数回発生。ドメイン管理者でのみ発生する。 |
| 35 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
複数回発生。ドメイン管理者でのみ発生する。 |
| 36 | Security | 5379 | User Account Management | 資格情報マネージャーの資格情報が読み取られました。
|
| 37 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
|
| 38 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 39 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 40 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 41 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 42 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 43 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 44 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 45 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 46 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 47 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 48 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 49 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 50 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 51 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 52 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 53 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 54 | Security | 5158 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
|
| 55 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
複数回発生。 |
| 56 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
複数回発生。 |
| 57 | Security | 5158 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
|
| 58 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
複数回発生。 |
| 59 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
複数回発生。 |
| 60 | Security | 5158 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
|
| 61 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
複数回発生。 |
| 62 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
複数回発生。 |
| 63 | Microsoft-Windows-Sysmon/Operational | 18 | Pipe Connected | Pipe Connected
|
| 64 | Microsoft-Windows-Sysmon/Operational | 18 | Pipe Connected | Pipe Connected
|
| 65 | Microsoft-Windows-SmbClient/Connectivity | 30830 | SmbConnectionInitiatedSelectedInfo | SMB リダイレクターは次のパラメーターで開始された接続を選択しました
|
| 66 | Microsoft-Windows-Sysmon/Operational | 18 | Pipe Connected | Pipe Connected
|
| 67 | Security | 5140 | File Share | ネットワーク共有オブジェクトにアクセスしました。
|
| 68 | Security | 5145 | Detailed File Share | クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
|
| 69 | Security | 5145 | Detailed File Share | クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
|
| 70 | Security | 5145 | Detailed File Share | クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
|
| 71 | Security | 5158 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
|
| 72 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
複数回発生。 |
| 73 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
複数回発生。 |
| 74 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 75 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 76 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 77 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 78 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 79 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 80 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 81 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 82 | Security | 5158 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
|
| 83 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
複数回発生。 |
| 84 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
複数回発生。 |
| 85 | System | 10028 | なし | 構成されているどのプロトコルを使っても、DCOM がコンピューター [param1] と通信できませんでした。CLSID [param4] のアクティブ化中に PID [param2] ([param3]) によって要求されました。
|
| 86 | Security | 5158 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
|
| 87 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
複数回発生。 |
| 88 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
複数回発生。 |
| 89 | Security | 5145 | Detailed File Share | クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
|
| 90 | Security | 4799 | Security Group Management | セキュリティが有効なローカル グループ メンバーシップが列挙されました。
端末に存在する各グループに対して発生する。 |
| 91 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 92 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 93 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 94 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 95 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 96 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 97 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 98 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 99 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 100 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 101 | Security | 4660 | File System | オブジェクトが削除されました。
|
| 102 | Microsoft-Windows-Sysmon/Operational | 23 | File Delete archived | File Delete archived
|
| 103 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 104 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 105 | Security | 4660 | File System | オブジェクトが削除されました。
|
| 106 | Microsoft-Windows-Sysmon/Operational | 23 | File Delete archived | File Delete archived
|
| 107 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 108 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 109 | Security | 4660 | File System | オブジェクトが削除されました。
|
| 110 | Microsoft-Windows-Sysmon/Operational | 23 | File Delete archived | File Delete archived
|
| 111 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 112 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 113 | Security | 4660 | File System | オブジェクトが削除されました。
|
| 114 | Microsoft-Windows-Sysmon/Operational | 23 | File Delete archived | File Delete archived
|
| 115 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 116 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 117 | Security | 4660 | File System | オブジェクトが削除されました。
|
| 118 | Microsoft-Windows-Sysmon/Operational | 23 | File Delete archived | File Delete archived
|
| 119 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 120 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 121 | Security | 4660 | File System | オブジェクトが削除されました。
|
| 122 | Microsoft-Windows-Sysmon/Operational | 23 | File Delete archived | File Delete archived
|
| 123 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 124 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 125 | Security | 4660 | File System | オブジェクトが削除されました。
|
| 126 | Microsoft-Windows-Sysmon/Operational | 23 | File Delete archived | File Delete archived
|
| 127 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 128 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 129 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 130 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 131 | Microsoft-Windows-Sysmon/Operational | 5 | Process terminated | Process terminated.
|
| 132 | Security | 4689 | Process Termination | プロセスが終了しました。
|
| 133 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 134 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 135 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 136 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| # | パス | 値 | 備考 |
|---|---|---|---|
| 1 | HKU\[実行ユーザーのSID]\Software\Microsoft\ADs\Providers\LDAP\CN=Aggregate,CN=Schema,CN=Configuration,DC=[ドメイン名]\File | %%LOCALAPPDATA%%\Microsoft\Windows\SchCache\[ドメイン名].sch | |
| 2 | HKU\[実行ユーザーのSID]\Software\Microsoft\ADs\Providers\LDAP\CN=Aggregate,CN=Schema,CN=Configuration,DC=[ドメイン名]\Time | 20251030021737.0Z |
| # | Prefetchファイル | プロセス名 | プロセスパス | 備考 |
|---|---|---|---|---|
| 1 | C:\Windows\Prefetch\[実行ファイル名]-[ハッシュ値].pf | [実行ファイル名] | [実行ファイルのパス] |
| # | パス | ヘッダフラグ | 備考 |
|---|---|---|---|
| 1 | .[実行ファイルのパス] | FILE | |
| 2 | .[実行ファイルのフォルダパス]\[実行日時yyyyMMDDhhmmss]_BloodHound.zip | FILE | |
| 3 | .[実行ファイルのフォルダパス]\[文字列].bin | FILE | |
| 4 | .\ProgramData\Microsoft\NetFramework\BreadcrumbStore* | FILE | |
| 5 | .\Users\domadmin\AppData\Local\Microsoft\Windows\SchCache | DIRECTORY | |
| 6 | .\Users\domadmin\AppData\Local\Microsoft\Windows\SchCache\[ローカルドメイン].sch | FILE | |
| 7 | .\Windows\Prefetch\[実行ファイル名]-[ハッシュ値].pf | FILE |
| # | ファイル名 | 処理 | 備考 |
|---|---|---|---|
| 1 | [実行ファイル名] |
|
|
| 2 | SchCache\ |
|
FOLDER |
| 3 | [ローカルドメイン].sch |
|
|
| 4 | [実行日時yyyyMMDDhhmmss]_computers.json |
|
|
| 5 | [実行日時yyyyMMDDhhmmss]_users.json |
|
|
| 6 | [実行日時yyyyMMDDhhmmss]_groups.json |
|
|
| 7 | [実行日時yyyyMMDDhhmmss]_domains.json |
|
|
| 8 | [実行日時yyyyMMDDhhmmss]_gpos.json |
|
|
| 9 | [実行日時yyyyMMDDhhmmss]_ous.json |
|
|
| 10 | [実行日時yyyyMMDDhhmmss]_containers.json |
|
|
| 11 | [実行日時yyyyMMDDhhmmss]_BloodHound.zip |
|
|
| 12 | [文字列].bin |
|
|
| 13 | [実行ファイル名]-[ハッシュ値].pf |
|
| # | ログ | イベントID | タスクのカテゴリ | イベント内容 |
|---|---|---|---|---|
| 1 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 2 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
|
| 3 | Security | 4624 | Logon | アカウントが正常にログオンしました。
送信元ポート番号は直前のイベントID: 5156に記録されているもの。 |
| 4 | Security | 4627 | Group Membership | グループ メンバーシップ情報。
複数回発生。 |
| 5 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
複数回発生。 |
| 6 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
複数回発生。 |
| 7 | Security | 4624 | Logon | アカウントが正常にログオンしました。
複数回発生。送信元ポート番号は直前のイベントID: 5156に記録されているもの。 |
| 8 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
複数回発生。 |
| 9 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
複数回発生。 |
| 10 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
複数回発生。ドメイン管理者でのみ発生する。 |
| 11 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
複数回発生。ドメイン管理者でのみ発生する。 |
| 12 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
複数回発生。ドメイン管理者でのみ発生する。 |
| 13 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
複数回発生。ドメイン管理者でのみ発生する。 |
| 14 | Security | 4624 | Logon | アカウントが正常にログオンしました。
イベントID: 5156と同時に複数回発生。送信元ポート番号は直前のイベントID: 5156に記録されているもの。 |
| 15 | Security | 4769 | Kerberos Service Ticket Operations | Kerberos サービス チケットが要求されました。
複数回発生。 |
| 16 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
複数回発生。 |
| 17 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
複数回発生。 |
| 18 | Security | 4769 | Kerberos Service Ticket Operations | Kerberos サービス チケットが要求されました。
|
| 19 | Microsoft-Windows-Sysmon/Operational | 10 | Process accessed | Process accessed.
|
| 20 | Security | 4624 | Logon | アカウントが正常にログオンしました。
イベントID: 5156と同時に複数回発生。送信元ポート番号は直前のイベントID: 5156に記録されているもの。 |
| 21 | Security | 4627 | Group Membership | グループ メンバーシップ情報。
複数回発生。 |
| 22 | Security | 5140 | File Share | ネットワーク共有オブジェクトにアクセスしました。
|
| 23 | Security | 5145 | Detailed File Share | クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
|
| 24 | Microsoft-Windows-Sysmon/Operational | 18 | Pipe Connected | Pipe Connected
|
| 25 | Security | 4634 | Logoff | アカウントがログオフしました。
|
| 26 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 27 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
|
| 28 | Security | 4624 | Logon | アカウントが正常にログオンしました。
送信元ポート番号は直前のイベントID: 5156に記録されているもの。 |
| 29 | Security | 5145 | Detailed File Share | クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
|
| 30 | Microsoft-Windows-Sysmon/Operational | 18 | Pipe Connected | Pipe Connected
|
| 31 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 32 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
|
| 33 | Security | 4624 | Logon | アカウントが正常にログオンしました。
送信元ポート番号は直前のイベントID: 5156に記録されているもの。 |
| 34 | Microsoft-Windows-Sysmon/Operational | 10 | Process accessed | Process accessed.
|
| 35 | Security | 5140 | File Share | ネットワーク共有オブジェクトにアクセスしました。
|
| 36 | Security | 5145 | Detailed File Share | クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
|
| 37 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 38 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
|
| 39 | Security | 4769 | Kerberos Service Ticket Operations | Kerberos サービス チケットが要求されました。
送信元ポート番号は直前のイベントID: 5156に記録されているもの。 |
| 40 | Security | 4624 | Logon | アカウントが正常にログオンしました。
送信元ポート番号は直前のイベントID: 5156に記録されているもの。 |
| 41 | Security | 5145 | Detailed File Share | クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
送信元ポート番号は直前のイベントID: 5156に記録されているもの。 |
| 42 | Security | 5145 | Detailed File Share | クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
送信元ポート番号は直前のイベントID: 5156に記録されているもの。 |
| 43 | Microsoft-Windows-Sysmon/Operational | 18 | Pipe Connected | Pipe Connected
|
| 44 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 45 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
|
| 46 | Security | 4624 | Logon | アカウントが正常にログオンしました。
送信元ポート番号は直前のイベントID: 5156に記録されているもの。 |
| 47 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 48 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
|
| 49 | Security | 4624 | Logon | アカウントが正常にログオンしました。
送信元ポート番号は直前のイベントID: 5156に記録されているもの。 |
| 50 | Microsoft-Windows-Sysmon/Operational | 18 | Pipe Connected | Pipe Connected
|
| 51 | Security | 5145 | Detailed File Share | クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
|
| 52 | Security | 5145 | Detailed File Share | クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
|
| 53 | Security | 5145 | Detailed File Share | クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
|
| 54 | Microsoft-Windows-Sysmon/Operational | 18 | Pipe Connected | Pipe Connected
|
| 55 | Security | 4776 | Credential Validation | コンピューターがアカウントの資格情報の確認を試行しました。
|
| 56 | System | 6038 | なし | Microsoft Windows Server とクライアントの間で、現在 NTLM 認証が使用されていることが検出されました。このイベントは、クライアントの起動時に初めて NTLM を使用してこのサーバーに認証するときに 1 回発生します。
ソース: LSA (LsaSrv)。 |
| 57 | Security | 4634 | Logoff | アカウントがログオフしました。
イベントID: 4624に対応し、複数回発生する。 |
| 58 | Security | 5145 | Detailed File Share | クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
|
| 59 | Microsoft-Windows-Sysmon/Operational | 18 | Pipe Connected | Pipe Connected
|
| 60 | Microsoft-Windows-Sysmon/Operational | 18 | Pipe Connected | Pipe Connected
複数回発生。ドメイン管理者でのみ発生する。 |
| 61 | Microsoft-Windows-Sysmon/Operational | 18 | Pipe Connected | Pipe Connected
複数回発生。ドメイン管理者でのみ発生する。 |
| 62 | Microsoft-Windows-Sysmon/Operational | 18 | Pipe Connected | Pipe Connected
複数回発生。ドメイン管理者でのみ発生する。 |
| 63 | Security | 5145 | Detailed File Share | クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
|
| 64 | Security | 5145 | Detailed File Share | クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
|
| 65 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 66 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
複数回発生。 |
| 67 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
複数回発生。 |
| 68 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
複数回発生。 |
| 69 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
複数回発生。 |
| 70 | Security | 5145 | Detailed File Share | クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
|
| 71 | Microsoft-Windows-Sysmon/Operational | 18 | Pipe Connected | Pipe Connected
|
| 72 | Security | 4661 | SAM | オブジェクトへのアクセスが試行されました。
|
| 73 | Security | 4661 | SAM | オブジェクトへのアクセスが試行されました。
DOMAIN_ALIAS_RID_ADMINS、DOMAIN_ALIAS_RID_PRINT_OPS、DOMAIN_ALIAS_RID_BACKUP_OPS、DOMAIN_ALIAS_RID_REPLICATOR、DOMAIN_ALIAS_RID_SYSTEM_OPS、DOMAIN_ALIAS_RID_ACCOUNT_OPS の各グループを対象として複数回発生する。 |
| 74 | Security | 4799 | Security Group Management | セキュリティが有効なローカル グループ メンバーシップが列挙されました。
サーバーに存在する各ローカルグループを対象として複数回発生する。 |
| 75 | Security | 4634 | Logoff | アカウントがログオフしました。
複数回発生。 |
| 76 | Security | 4658 | Other Object Access Events | オブジェクトに対するハンドルが閉じました。
|
| # | オペレーション | 接続元ホスト | 接続元ポート番号 | 接続先ホスト | 接続先ポート | プロトコル | アプリケーション | 備考 |
|---|---|---|---|---|---|---|---|---|
| 1 | Bind: call_id: [ID], Fragment: Single, 3 context items: EPMv4 V3.0 (32bit NDR), EPMv4 V3.0 (64bit NDR), EPMv4 V3.0 ([GUID]) | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 135 | tcp | DCERPC | |
| 2 | Bind_ack: call_id: [ID], Fragment: Single, max_xmit: 5840 max_recv: 5840, 3 results: Provider rejection, Acceptance, Negotiate ACK | [接続先IPアドレス] | 135 | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 3 | Map request, LSARPC, 32bit NDR | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 135 | tcp | EPM | |
| 4 | Map response, LSARPC, 32bit NDR | [接続先IPアドレス] | 135 | [接続元IPアドレス] | [接続元ポート番号] | tcp | EPM | |
| 5 | Bind: call_id: [ID], Fragment: Single, 3 context items: LSARPC V0.0 (32bit NDR), LSARPC V0.0 (64bit NDR), LSARPC V0.0 ([GUID]) | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | [接続先ポート番号] | tcp | DCERPC | |
| 6 | Bind_ack: call_id: [ID], Fragment: Single, max_xmit: 5840 max_recv: 5840, 3 results: Provider rejection, Acceptance, Negotiate ACK | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 7 | Alter_context: call_id: [ID], Fragment: Single, 1 context items: LSARPC V0.0 (64bit NDR) | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | [接続先ポート番号] | tcp | DCERPC | |
| 8 | Alter_context_resp: call_id: [ID], Fragment: Single, max_xmit: 5840 max_recv: 5840, 1 results: Acceptance | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 9 | lsa_LookupSids3 request | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | [接続先ポート番号] | tcp | LSARPC | |
| 10 | lsa_LookupSids3 response | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | LSARPC | |
| 11 | searchRequest([ID]) <ROOT>" baseObject " | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 389 | tcp | LDAP | |
| 12 | searchResEntry([ID]) <ROOT>" | searchResDone([ID]) success [1 result]" | [接続先IPアドレス] | 389 | [接続元IPアドレス] | [接続元ポート番号] | tcp | LDAP | |
| 13 | bindRequest([ID]) <ROOT>" sasl " | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 389 | tcp | LDAP | |
| 14 | bindResponse([ID]) success | [接続先IPアドレス] | 389 | [接続元IPアドレス] | [接続元ポート番号] | tcp | LDAP | |
| 15 | SASL GSS-API Privacy: payload | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 389 | tcp | LDAP | |
| 16 | SASL GSS-API Privacy: payload | [接続先IPアドレス] | 389 | [接続元IPアドレス] | [接続元ポート番号] | tcp | LDAP | |
| 17 | TGS-REQ | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 88 | tcp | KRB5 | |
| 18 | TGS-REP | [接続先IPアドレス] | 88 | [接続元IPアドレス] | [接続元ポート番号] | tcp | KRB5 | |
| 19 | Client Hello (SNI=[ドメインコントローラーFQDN]) | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 636 | tcp | TLSv1 | |
| 20 | Bind_ack: call_id: [ID], Fragment: Single, max_xmit: 4280 max_recv: 4280, 3 results: Provider rejection, Acceptance, Negotiate ACK | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 21 | Response: call_id: [ID], Fragment: Single, Ctx: 1 | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 22 | ServerAlive2 request IOXIDResolver V0 | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 135 | tcp | IOXIDResolver | |
| 23 | ServerAlive2 response[Long frame (2 bytes)] | [接続先IPアドレス] | 135 | [接続元IPアドレス] | [接続元ポート番号] | tcp | IOXIDResolver | |
| 24 | KRB Error: KRB5KDC_ERR_S_PRINCIPAL_UNKNOWN | [接続先IPアドレス] | 88 | [接続元IPアドレス] | [接続元ポート番号] | tcp | KRB5 | |
| 25 | Create Response | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 26 | GetInfo Response | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 27 | Write Response | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 28 | Close Response | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 29 | Session message; Negotiate Protocol | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB | |
| 30 | Negotiate Protocol Response | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 31 | Ioctl Response | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 |