| 項目 | 接続元 | 接続先 |
|---|---|---|
| 通信プロトコル |
|
|
| 権限 | Admin | Admin |
| ドメインへの所属 | 不要 | 不要 |
| サービス | - | Windows Remote Management |
| OS | Windows | Windows |
| 備考 | - | - |
| 環境 | 動作可否 |
|---|---|
| Windows 7 + Windows Server 2012 | 動作する |
| Windows 10 + Windows Server 2012 | 動作する |
| Windows 11 + Windows Server 2025 | 動作する |
| # | ログ | イベントID | タスクのカテゴリ | イベント内容 |
|---|---|---|---|---|
| 1 | Microsoft-Windows-WinRM/Operational | 6 | WSMan Session Initialize | WSMan セッションを作成しています。 接続文字列は [接続先ホスト] です |
| 2 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
複数回発生 |
| # | ログ | イベントID | タスクのカテゴリ | イベント内容 |
|---|---|---|---|---|
| 1 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
複数回発生 |
| 2 | Windows PowerShell | 400 | エンジンのライフサイクル | エンジンの状態が [PreviousEngineState] から [NewEngineState] に変更されました。
|
| # | Prefetchファイル | プロセス名 | プロセスパス | 備考 |
|---|---|---|---|---|
| 1 | WSMPROVHOST.EXE-[ハッシュ値].pf | WSMPROVHOST.EXE | \VOLUME{01dc48a41be32910-f81be9cd}\WINDOWS\SYSTEM32\WSMPROVHOST.EXE |
| # | パス | ヘッダフラグ | 備考 |
|---|---|---|---|
| 1 | .\Windows\Prefetch\WSMPROVHOST.EXE-[ハッシュ値].pf | FILE | ALLOCATED |
| # | ファイル名 | 処理 | 備考 |
|---|---|---|---|
| 1 | WSMPROVHOST.EXE-[ハッシュ値].pf |
|
ARCHIVE|NOINDEX |
| # | ログ | イベントID | タスクのカテゴリ | イベント内容 |
|---|---|---|---|---|
| 1 | Security | 4656 | Registry | オブジェクトに対するハンドルが要求されました。
|
| 2 | Microsoft-Windows-PowerShell/Operational | 8193 | 接続 | Runspace オブジェクトを作成しています |
| 3 | Microsoft-Windows-PowerShell/Operational | 8194 | 接続 | RunspacePool オブジェクトを作成しています |
| 4 | Microsoft-Windows-WinRM/Operational | 2 | WSMan API Initialize | WSMan API の初期化解除が正常に完了しました |
| 5 | Microsoft-Windows-WinRM/Operational | 29 | WSMan API Initialize | WSMan API の初期化が正常に完了しました |
| 6 | Microsoft-Windows-WinRM/Operational | 6 | WSMan Session Initialize | WSMan セッションを作成しています。 接続文字列は [接続先ホスト] です |
| 7 | Microsoft-Windows-WinRM/Operational | 31 | WSMan Session initialize | WSMan セッションの作成操作が正常に完了しました |
| 8 | Microsoft-Windows-WinRM/Operational | 10 | WSMan API call | WSMan セッションのオプション ([optionCode]) - [optionName] に値 ([optionValue]) を正常に設定しました。
|
| 9 | Microsoft-Windows-WinRM/Operational | 10 | WSMan API call | WSMan セッションのオプション ([optionCode]) - [optionName] に値 ([optionValue]) を正常に設定しました。
|
| 10 | Microsoft-Windows-WinRM/Operational | 10 | WSMan API call | WSMan セッションのオプション ([optionCode]) - [optionName] に値 ([optionValue]) を正常に設定しました。
|
| 11 | Microsoft-Windows-WinRM/Operational | 10 | WSMan API call | WSMan セッションのオプション ([optionCode]) - [optionName] に値 ([optionValue]) を正常に設定しました。
|
| 12 | Microsoft-Windows-WinRM/Operational | 10 | WSMan API call | WSMan セッションのオプション ([optionCode]) - [optionName] に値 ([optionValue]) を正常に設定しました。
|
| 13 | Microsoft-Windows-WinRM/Operational | 10 | WSMan API call | WSMan セッションのオプション ([optionCode]) - [optionName] に値 ([optionValue]) を正常に設定しました。
|
| 14 | Microsoft-Windows-WinRM/Operational | 10 | WSMan API call | WSMan セッションのオプション ([optionCode]) - [optionName] に値 ([optionValue]) を正常に設定しました。
|
| 15 | Microsoft-Windows-PowerShell/Operational | 8195 | 接続 | RunspacePool を開いています |
| 16 | Microsoft-Windows-PowerShell/Operational | 8197 | 接続 | 実行空間の状態が [状態] に変更されました |
| 17 | Microsoft-Windows-WinRM/Operational | 11 | WSMan API call | WSMan シェルをリソース URI http://schemas.microsoft.com/wbem/wsman/1/windows/shell/cmd および ShellId Unspecified で作成しています
|
| 18 | Security | 5158 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
複数回発生 |
| 19 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
複数回発生 |
| 20 | Microsoft-Windows-PowerShell/Operational | 8196 | なし | 活動 ID を変更し、関連付けています
複数回発生 |
| 21 | Microsoft-Windows-PowerShell/Operational | 12039 | なし | 活動 ID を変更し、関連付けています
複数回発生 |
| 22 | Microsoft-Windows-PowerShell/Operational | 8197 | 接続 | 実行空間の状態が [状態] に変更されました
複数回発生 |
| 23 | Microsoft-Windows-WinRM/Operational | 13 | WSMan API call | CommandId Unspecified の WSMan コマンドを実行しています |
| 24 | Microsoft-Windows-WinRM/Operational | 15 | WSMan API call | WSMan コマンドを閉じています |
| 25 | Microsoft-Windows-WinRM/Operational | 13 | WSMan API call | CommandId Unspecified の WSMan コマンドを実行しています |
| 26 | Microsoft-Windows-PowerShell/Operational | 8196 | なし | 活動 ID を変更し、関連付けています
複数回発生 |
| 27 | Microsoft-Windows-PowerShell/Operational | 12039 | なし | 活動 ID を変更し、関連付けています
複数回発生 |
| 28 | Microsoft-Windows-WinRM/Operational | 15 | WSMan API call | WSMan コマンドを閉じています |
| 29 | Microsoft-Windows-WinRM/Operational | 13 | WSMan API call | CommandId Unspecified の WSMan コマンドを実行しています |
| 30 | Microsoft-Windows-WinRM/Operational | 15 | WSMan API call | WSMan コマンドを閉じています |
| 31 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
|
| 32 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
複数回発生 |
| 33 | Microsoft-Windows-Sysmon/Operational | 13 | Registry value set | Registry value set
|
| # | パス | 値 | 備考 |
|---|---|---|---|
| 1 | HKLM\SOFTWARE\Microsoft\Wbem\Tracing\Providers\WmiPerfClass @ root/CIMV2\[数字] | CreateClassEnumAsync: Win32_PerfRawData_PerfOS_Memory |
| # | ログ | イベントID | タスクのカテゴリ | イベント内容 |
|---|---|---|---|---|
| 1 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
複数回発生 |
| 2 | Security | 4776 | Credential Validation | コンピューターがアカウントの資格情報の確認を試行しました。
|
| 3 | Security | 4672 | Special Logon | 新しいログオンに特権が割り当てられました。
|
| 4 | Security | 4624 | Logon | アカウントが正常にログオンしました。
複数回発生。送信元ポート番号は直前のイベント5156に記録されているもの。 |
| 5 | Security | 4656 | Other Object Access Events | オブジェクトに対するハンドルが要求されました。
|
| 6 | Security | 4690 | Handle Manipulation | オブジェクトに対するハンドルの複製が試行されました。
複製元ハンドルIDは直前のイベント4656に記録されているもの。 |
| 7 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 8 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
|
| 9 | Microsoft-Windows-Sysmon/Operational | 1 | Process Create | Process Create
|
| 10 | Microsoft-Windows-Sysmon/Operational | 7 | Image loaded | Image loaded.
|
| 11 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
|
| 12 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
|
| 13 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
|
| 14 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
|
| 15 | Microsoft-Windows-Sysmon/Operational | 18 | Pipe Connected | Pipe Connected
|
| 16 | Microsoft-Windows-Sysmon/Operational | 10 | Process accessed | Process accessed.
|
| 17 | Microsoft-Windows-Sysmon/Operational | 10 | Process accessed | Process accessed.
|
| 18 | Microsoft-Windows-Sysmon/Operational | 10 | Process accessed | Process accessed.
|
| 19 | Microsoft-Windows-Sysmon/Operational | 10 | Process accessed | Process accessed.
|
| 20 | Microsoft-Windows-Sysmon/Operational | 10 | Process accessed | Process accessed.
|
| 21 | Microsoft-Windows-WinRM/Operational | 91 | Request handling | ResourceUri http://schemas.microsoft.com/wbem/wsman/1/windows/shell/cmd ([ドメイン名]\[ログオンユーザー名] clientIP: [接続元IPアドレス]) を使用してサーバーで WSMan シェルを作成しています |
| 22 | Security | 4658 | Registry | オブジェクトに対するハンドルが閉じました。
|
| 23 | Security | 4656 | Registry | オブジェクトに対するハンドルが要求されました。
|
| 24 | Security | 4658 | Registry | オブジェクトに対するハンドルが閉じました。
|
| 25 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
|
| 26 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
オブジェクトハンドルIDは直前のイベント4674に記録されているもの。 |
| 27 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
|
| 28 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
|
| 29 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
|
| 30 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
オブジェクトハンドルIDは直前のイベント4674に記録されているもの。 |
| 31 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
|
| 32 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
オブジェクトハンドルIDは直前のイベント4674に記録されているもの。 |
| 33 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
|
| 34 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
|
| 35 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
|
| 36 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
|
| 37 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 38 | Security | 4776 | Credential Validation | コンピューターがアカウントの資格情報の確認を試行しました。
|
| 39 | Security | 4672 | Special Logon | 新しいログオンに特権が割り当てられました。
|
| 40 | Security | 4624 | Logon | アカウントが正常にログオンしました。
複数回発生、送信元ポート番号は直前のイベント5156に記録されているもの。 |
| 41 | Security | 4656 | Other Object Access Events | オブジェクトに対するハンドルが要求されました。
|
| 42 | Security | 4690 | Handle Manipulation | オブジェクトに対するハンドルの複製が試行されました。
複製元ハンドルIDは直前のイベント4656に記録されているもの。 |
| 43 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 44 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 45 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 46 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 47 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 48 | Security | 4690 | Handle Manipulation | オブジェクトに対するハンドルの複製が試行されました。
複製元ハンドルIDは直前のイベント4656に記録されているもの。 |
| 49 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 50 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 51 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 52 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 53 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 54 | Security | 4690 | Handle Manipulation | オブジェクトに対するハンドルの複製が試行されました。
複製元ハンドルIDは直前のイベント4656に記録されているもの。 |
| 55 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 56 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 57 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 58 | Security | 4660 | File System | オブジェクトが削除されました。
|
| 59 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 60 | Microsoft-Windows-Sysmon/Operational | 23 | File Delete archived | File Delete archived
|
| 61 | Security | 4690 | Handle Manipulation | オブジェクトに対するハンドルの複製が試行されました。
複製元ハンドルIDは直前のイベント4656に記録されているもの。 |
| 62 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 63 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 64 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 65 | Security | 4660 | File System | オブジェクトが削除されました。
|
| 66 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 67 | Microsoft-Windows-Sysmon/Operational | 23 | File Delete archived | File Delete archived
|
| 68 | Microsoft-Windows-Sysmon/Operational | 17 | Pipe Created | Pipe Created
|
| 69 | Microsoft-Windows-PowerShell/Operational | 53504 | PowerShell 名前付きパイプ IPC | Windows PowerShell は、AppDomain [param2] のプロセス [param1] でIPC リッスン スレッドを開始しました。
|
| 70 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
|
| 71 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
オブジェクトハンドルIDは直前のイベント4674に記録されているもの。 |
| 72 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
|
| 73 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
オブジェクトハンドルIDは直前のイベント4674に記録されているもの。 |
| 74 | Windows PowerShell | 600 | プロバイダーのライフサイクル | プロバイダー "[ProviderName]" は [NewProviderState] です。
|
| 75 | Windows PowerShell | 600 | プロバイダーのライフサイクル | プロバイダー "[ProviderName]" は [NewProviderState] です。
|
| 76 | Windows PowerShell | 600 | プロバイダーのライフサイクル | プロバイダー "[ProviderName]" は [NewProviderState] です。
|
| 77 | Windows PowerShell | 600 | プロバイダーのライフサイクル | プロバイダー "[ProviderName]" は [NewProviderState] です。
|
| 78 | Windows PowerShell | 600 | プロバイダーのライフサイクル | プロバイダー "[ProviderName]" は [NewProviderState] です。
|
| 79 | Windows PowerShell | 600 | プロバイダーのライフサイクル | プロバイダー "[ProviderName]" は [NewProviderState] です。
|
| 80 | Windows PowerShell | 400 | エンジンのライフサイクル | エンジンの状態が [PreviousEngineState] から [NewEngineState] に変更されました。
|
| 81 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 82 | Security | 4776 | Credential Validation | コンピューターがアカウントの資格情報の確認を試行しました。
|
| 83 | Security | 4672 | Special Logon | 新しいログオンに特権が割り当てられました。
|
| 84 | Security | 4624 | Logon | アカウントが正常にログオンしました。
複数回発生、送信元ポート番号は直前のイベント5156に記録されているもの。 |
| 85 | Security | 4656 | Other Object Access Events | オブジェクトに対するハンドルが要求されました。
|
| 86 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
複数回発生 |
| 87 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
複数回発生、オブジェクトハンドルIDは直前のイベント4674に記録されているもの。 |
| 88 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
|
| 89 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
|
| 90 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
|
| 91 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
|
| 92 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
|
| 93 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
|
| 94 | Security | 4690 | Handle Manipulation | オブジェクトに対するハンドルの複製が試行されました。
複製元ハンドルIDは直前のイベント4656に記録されているもの。 |
| 95 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 96 | Security | 4656 | Registry | オブジェクトに対するハンドルが要求されました。
|
| 97 | Security | 4658 | Registry | オブジェクトに対するハンドルが閉じました。
|
| 98 | Security | 4690 | Handle Manipulation | オブジェクトに対するハンドルの複製が試行されました。
複製元ハンドルIDは直前のイベント4656に記録されているもの。 |
| 99 | Security | 4658 | Registry | オブジェクトに対するハンドルが閉じました。
|
| 100 | Security | 4656 | Registry | オブジェクトに対するハンドルが要求されました。
|
| 101 | Security | 4658 | Registry | オブジェクトに対するハンドルが閉じました。
|
| 102 | Security | 4690 | Handle Manipulation | オブジェクトに対するハンドルの複製が試行されました。
複製元ハンドルIDは直前のイベント4656に記録されているもの。 |
| 103 | Security | 4658 | Registry | オブジェクトに対するハンドルが閉じました。
|
| 104 | Security | 4656 | Registry | オブジェクトに対するハンドルが要求されました。
|
| 105 | Security | 4658 | Registry | オブジェクトに対するハンドルが閉じました。
|
| 106 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
|
| 107 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
複数回発生 |
| 108 | Security | 4690 | Handle Manipulation | オブジェクトに対するハンドルの複製が試行されました。
複製元ハンドルIDは直前のイベント4656に記録されているもの。 |
| 109 | Security | 4658 | Registry | オブジェクトに対するハンドルが閉じました。
|
| 110 | Security | 4656 | Registry | オブジェクトに対するハンドルが要求されました。
|
| 111 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 112 | Windows PowerShell | 403 | エンジンのライフサイクル | エンジンの状態が [PreviousEngineState] から [NewEngineState] に変更されました。
|
| 113 | Security | 4776 | Credential Validation | コンピューターがアカウントの資格情報の確認を試行しました。
|
| 114 | Security | 4624 | Logon | アカウントが正常にログオンしました。
複数回発生、送信元ポート番号は直前のイベント5156に記録されているもの。 |
| 115 | Security | 4672 | Special Logon | 新しいログオンに特権が割り当てられました。
|
| 116 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
複数回発生 |
| 117 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
複数回発生 |
| 118 | Security | 4776 | Credential Validation | コンピューターがアカウントの資格情報の確認を試行しました。
複数回発生 |
| 119 | Security | 4624 | Logon | アカウントが正常にログオンしました。
複数回発生、送信元ポート番号は直前のイベント5156に記録されているもの。 |
| 120 | Security | 4672 | Special Logon | 新しいログオンに特権が割り当てられました。
複数回発生 |
| 121 | Microsoft-Windows-Sysmon/Operational | 5 | Process terminated | Process terminated.
|
| 122 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 123 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 124 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 125 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 126 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
複数回発生 |
| # | Prefetchファイル | プロセス名 | プロセスパス | 備考 |
|---|---|---|---|---|
| 1 | WSMPROVHOST.EXE-[ハッシュ値].pf | WSMPROVHOST.EXE | \VOLUME{01dc48a41be32910-f81be9cd}\WINDOWS\SYSTEM32\WSMPROVHOST.EXE |
| # | パス | ヘッダフラグ | 備考 |
|---|---|---|---|
| 1 | .\Windows\Prefetch\WSMPROVHOST.EXE-[ハッシュ値].pf | FILE | ALLOCATED |
| # | ファイル名 | 処理 | 備考 |
|---|---|---|---|
| 1 | WSMPROVHOST.EXE-[ハッシュ値].pf |
|
ARCHIVE|NOINDEX |
| # | オペレーション | 接続元ホスト | 接続元ポート番号 | 接続先ホスト | 接続先ポート | プロトコル | アプリケーション | 備考 |
|---|---|---|---|---|---|---|---|---|
| 1 | POST /wsman?PSVersion=5.1.26100.1591 HTTP/1.1 , NTLMSSP_NEGOTIATE | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 5985 | tcp | HTTP | |
| 2 | HTTP/1.1 401 , NTLMSSP_CHALLENGE | [接続先IPアドレス] | 5985 | [接続元IPアドレス] | [接続元ポート番号] | tcp | HTTP | |
| 3 | POST /wsman?PSVersion=5.1.26100.1591 HTTP/1.1 , NTLMSSP_AUTH, User: [ドメイン名]\\[ユーザー名] (application/http-spnego-session-encrypted) | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 5985 | tcp | HTTP | |
| 4 | HTTP/1.1 200 (application/http-spnego-session-encrypted) | [接続先IPアドレス] | 5985 | [接続元IPアドレス] | [接続元ポート番号] | tcp | HTTP | |
| 5 | POST /wsman?PSVersion=5.1.26100.1591 HTTP/1.1 , NTLMSSP_NEGOTIATE | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 5985 | tcp | HTTP | |
| 6 | HTTP/1.1 401 , NTLMSSP_CHALLENGE | [接続先IPアドレス] | 5985 | [接続元IPアドレス] | [接続元ポート番号] | tcp | HTTP | |
| 7 | POST /wsman?PSVersion=5.1.26100.1591 HTTP/1.1 , NTLMSSP_AUTH, User: [ドメイン名]\\[ユーザー名] (application/http-spnego-session-encrypted) | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 5985 | tcp | HTTP | |
| 8 | HTTP/1.1 200 (application/http-spnego-session-encrypted) | [接続先IPアドレス] | 5985 | [接続元IPアドレス] | [接続元ポート番号] | tcp | HTTP | |
| 9 | POST /wsman?PSVersion=5.1.26100.1591 HTTP/1.1 (application/http-spnego-session-encrypted) | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 5985 | tcp | HTTP | |
| 10 | HTTP/1.1 200 (application/http-spnego-session-encrypted) | [接続先IPアドレス] | 5985 | [接続元IPアドレス] | [接続元ポート番号] | tcp | HTTP |