netコマンド (net use)

- 目次

全てのセクションを開く | 全てのセクションを閉じる


- ツール概要

カテゴリ
ファイル共有・転送
説明
ネットワーク上で公開されている共有ポイントに接続する。
攻撃時における想定利用例
共有ポイントを経由して攻撃に使用するツールを送り込んだり、ファイルサーバーから情報を取得したりする。

- ツール動作概要

- 概要

項目 接続元 接続先
通信プロトコル
  • 445/tcp
  • 445/tcp
権限 User User
ドメインへの所属 不要 不要
サービス - -
OS Windows Windows
備考 - -

- 動作確認環境

環境 動作可否
Windows 7 + Windows Server 2012 動作する
Windows 10 + Windows Server 2012 動作する
Windows 11 + Windows Server 2025 動作する

- ログから得られる情報

標準設定
  • 接続元
    • Prefetch: 実行履歴
追加設定
  • 接続元
    • 監査ポリシー・Sysmon: 実行履歴, 445/tcpを使用した通信
  • 接続先
    • 監査ポリシー・Sysmon: 445/tcpを使用した通信
    • 監査ポリシー: ファイルへのアクセス履歴や共有パスに対するアクセスが記録される。また、ファイルシステムへの監査が有効な場合は、対象ファイルへのアクセス履歴が記録される

- 実行成功時に確認できる痕跡

- 実行時に記録される主要な情報

- 接続元

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 新しいプロセス ID: [新しく作成されたプロセスID]
  • プロセス情報 > 新しいプロセス名: C:\Windows\System32\net.exe
  • プロセス情報 > 作成元プロセス ID: [プロセスID]
  • プロセス情報 > プロセスのコマンド ライン: C:\WINDOWS\system32\net.exe use \\[接続先]\[共有パス]

- 接続先

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 5140 File Share ネットワーク共有オブジェクトにアクセスしました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\[共有パス]
  • 共有情報 > 共有パス: \??\[接続先ホストの共有パス]
  • アクセス要求情報 > アクセス: ReadData (or ListDirectory)

- 詳細情報

- 接続元

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 新しいプロセス ID: [新しく作成されたプロセスID]
  • プロセス情報 > 新しいプロセス名: C:\Windows\System32\net.exe
  • プロセス情報 > 作成元プロセス ID: [プロセスID]
  • プロセス情報 > プロセスのコマンド ライン: C:\WINDOWS\system32\net.exe use \\[接続先]\[共有パス]
2 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\net.exe
  • CommandLine: C:\WINDOWS\system32\net.exe use \\[接続先]\[共有パス]
  • CurrentDirectory: [作業ディレクトリ]
  • User: [ドメイン名]\[ユーザー名]
  • LogonId: [ログオンID]
  • Hashes: [実行ファイルのハッシュ値]
  • ParentProcessId: [親プロセスのプロセスID]
3 Microsoft-Windows-Sysmon/Operational 7 Image loaded Image loaded.
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\net.exe
  • ImageLoaded: [読み取ったDLLファイルなど]
  • FileVersion・Description・Product・Company・OriginalFileName: [DLLファイルなどのメタデータ]
  • User: [ドメイン名]\[ユーザー名]
4 Microsoft-Windows-Sysmon/Operational 18 Pipe Connected Pipe Connected
  • UtcTime: [発生日時(UTC)]
  • PipeName: \wkssvc
  • Image: C:\WINDOWS\system32\net.exe
  • User: [ドメイン名]\[ユーザー名]
5 Security 4673 Sensitive Privilege Use 特権のあるサービスが呼び出されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • サービス > サーバー: Security
  • サービス要求情報 > 特権: SeProfileSingleProcessPrivilege
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\net.exe
6 Security 4689 Process Termination プロセスが終了しました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 終了状態: 0x0
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\net.exe
7 Microsoft-Windows-Sysmon/Operational 5 Process terminated Process terminated.
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\net.exe
  • User: [ドメイン名]\[ユーザー名]
8 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • オブジェクト > オブジェクト名: [オブジェクト名](C:\Windows\Prefetch\NET.EXE-[ハッシュ値].pf
  • アクセス要求情報 > アクセス: READ_CONTROL, SYNCHRONIZE, ReadData (または ListDirectory), WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance), ReadEA, WriteEA, ReadAttributes, WriteAttributes
  • オブジェクト > ハンドル ID: [ハンドルID]
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
9 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • オブジェクト > オブジェクト名: [オブジェクト名](C:\Windows\Prefetch\NET.EXE-[ハッシュ値].pf
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance)
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
10 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
11 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\svchost.exe
  • TargetFilename: C:\Windows\Prefetch\NET.EXE-[ハッシュ値].pf
  • CreationUtcTime: [ファイル作成日時(UTC)]
12 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 新しいプロセス ID: [新しく作成されたプロセスID]
  • プロセス情報 > 新しいプロセス名: C:\Windows\System32\xcopy.exe
  • プロセス情報 > 作成元プロセス ID: [プロセスID]
  • プロセス情報 > プロセスのコマンド ライン: C:\WINDOWS\system32\xcopy.exe \\[接続先ホスト]\[共有パス] [コピー先]

ここからはファイルコピー。

13 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\xcopy.exe
  • CommandLine: C:\WINDOWS\system32\xcopy.exe \\[接続先ホスト]\[共有パス] [コピー先]
  • CurrentDirectory: [作業ディレクトリ]
  • User: [ドメイン名]\[ユーザー名]
  • LogonId: [ログオンID]
  • Hashes: [実行ファイルのハッシュ値]
  • ParentProcessId: [親プロセスのプロセスID]

ファイルコピーに使用するコマンド。

14 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: [コピーするよう指定したファイル]
  • オブジェクト > ハンドル ID: [ハンドルID]
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: [プロセス名]
15 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: [コピーするよう指定したファイル]
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: [プロセス名]
16 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > アプリケーション名: System
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先]
  • ネットワーク情報 > 宛先ポート: 445
  • ネットワーク情報 > プロトコル: 6(TCP)
17 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: System
  • User: [ドメイン名]\[ユーザー名]
  • Protocol: tcp
  • Initiated: true
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: 445
18 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: [プロセス名]

Prefetch

# Prefetchファイル プロセス名 プロセスパス 備考
1 NET.EXE-[ハッシュ値].pf NET.EXE C:\Windows\System32\net.exe

MFT

# パス ヘッダフラグ 備考
1 C:\Windows\Prefetch\NET.EXE-[ハッシュ値].pf FILE InUse
2
FILE InUse

USNジャーナル

# ファイル名 処理 備考
1 NET.EXE-[ハッシュ値].pf
  • FileCreate
  • DataExtend
  • DataOverwrite
  • Close
  • RenameOldName
  • SecurityChange
  • BasicInfoChange
Archive|NotContentIndexed
2 [コピーするよう指定したファイル]
  • FileCreate
  • SecurityChange
  • BasicInfoChange
  • Close
Archive

- 接続先

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: System
  • User: [ドメイン名]\[ユーザー名]
  • Protocol: tcp
  • Initiated: true
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: 445
2 Security 5140 File Share ネットワーク共有オブジェクトにアクセスしました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト情報 > オブジェクトの種類: [オブジェクトの種類](File)
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\IPC$
  • 共有情報 > 共有パス: \??\[接続先ホストの共有パス]
  • アクセス要求情報 > アクセス: ReadData (or ListDirectory)
3 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume[ボリューム番号]\windows\system32\lsass.exe
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > プロトコル: 6(TCP)
4 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume[ボリューム番号]\windows\system32\lsass.exe
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > プロトコル: 6(TCP)
5 Security 5140 File Share ネットワーク共有オブジェクトにアクセスしました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\IPC$
  • アクセス要求情報 > アクセス: ReadData (or ListDirectory)
6 Security 5140 File Share ネットワーク共有オブジェクトにアクセスしました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\[共有パス]
  • 共有情報 > 共有パス: \??\[接続先ホストのファイルシステム上の共有ディレクトリ]
  • アクセス要求情報 > アクセス: ReadData (or ListDirectory)
7 Security 5145 Detailed File Share クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\[共有パス]
  • 共有情報 > 共有パス: \??\[接続先ホストのファイルシステム上の共有ディレクトリ]
  • 共有情報 > 相対ターゲット名: \
  • アクセス要求情報 > アクセス: SYNCHRONIZE, ReadData (or ListDirectory), ReadAttributes
8 Security 5145 Detailed File Share クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [接続元IPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\[共有パス]
  • 共有情報 > 共有パス: \??\[接続先ホストのファイルシステム上の共有ディレクトリ]
  • 共有情報 > 相対ターゲット名: [共有ディレクトリからの相対ファイル名]
  • アクセス要求情報 > アクセス: READ_CONTROL, SYNCHRONIZE, ReadData (or ListDirectory), ReadEA, ReadAttributes