| 項目 | 接続元 | 接続先 |
|---|---|---|
| 通信プロトコル |
|
|
| 権限 | User | Admin |
| ドメインへの所属 | 要 | 要 |
| サービス | - | - |
| OS | Windows | Windows Server 2025 |
| 備考 | NTLMリレーサーバー(ntlmrelayx.py実行端末) | NTLM認証先のWindows Server |
| 環境 | 動作可否 |
|---|---|
| Windows 7 + Windows Server 2012 | 未確認 |
| Windows 10 + Windows Server 2012 | 未確認 |
| Windows 11 + Windows Server 2025 | 動作する |
| # | ログ | イベントID | タスクのカテゴリ | イベント内容 |
|---|---|---|---|---|
| 1 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
実行コマンドはntlmrelayx.py -t smb://[接続先IPアドレス] -smb2support --no-rpc-server -i |
| 2 | Security | 5154 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、アプリケーションまたはサービスによるポートでの着信接続のリッスンが許可されました。
ntlmrelayxの待ち受けポート番号であり、ポート毎にイベントが記録される。本検証ではWindowsのRPCポートとの競合回避のため、--no-rpc-serverオプションを実行しており、135の待ち受けは発生しない。 |
| 3 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 4 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 5 | Security | 5154 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、アプリケーションまたはサービスによるポートでの着信接続のリッスンが許可されました。
対話用のShellのリッスン |
| 6 | Microsoft-Windows-Sysmon/Operational | 1 | Process Create | Process Create
NTLMリレー成功後、telnetで対話用のShellへのアクセスした際のログ。 |
| 7 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
|
| 8 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
|
| # | Prefetchファイル | プロセス名 | プロセスパス | 備考 |
|---|---|---|---|---|
| 1 | C:\Windows\Prefetch\[Python実行ファイル名]-[文字列].pf | [Python実行ファイル名] | [Python実行ファイルのパス] |
| # | パス | ヘッダフラグ | 備考 |
|---|---|---|---|
| 1 | .\Windows\Prefetch\[Python実行ファイル名]-[文字列].pf | FILE | ALLOCATED |
| # | ファイル名 | 処理 | 備考 |
|---|---|---|---|
| 1 | [Python実行ファイル名]-[文字列].pf |
|
Archive|NotContentIndexed |
| # | ログ | イベントID | タスクのカテゴリ | イベント内容 |
|---|---|---|---|---|
| 1 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 2 | Security | 4776 | Credential Validation | コンピューターがアカウントの資格情報の確認を試行しました。
接続元ホスト名はNTLM認証元のホスト名。 |
| 3 | Security | 4624 | Logon | アカウントが正常にログオンしました。
接続元ホスト名はNTLM認証元のホスト名。 |
| 4 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
|
| 5 | Security | 5140 | File Share | ネットワーク共有オブジェクトにアクセスしました。
|
| # | ログ | イベントID | タスクのカテゴリ | イベント内容 |
|---|---|---|---|---|
| 1 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
実行コマンドはntlmrelayx.py -t smb://[接続先IPアドレス] -smb2support --no-rpc-server -i |
| 2 | Security | 4673 | Sensitive Privilege Use | 特権のあるサービスが呼び出されました。
|
| 3 | Microsoft-Windows-Sysmon/Operational | 1 | Process Create | Process Create
実行コマンドはntlmrelayx.py -t smb://[接続先IPアドレス] -smb2support --no-rpc-server -i |
| 4 | Microsoft-Windows-Sysmon/Operational | 17 | Pipe Created | Pipe Created
|
| 5 | Microsoft-Windows-Sysmon/Operational | 18 | Pipe Connected | Pipe Connected
|
| 6 | Security | 5158 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
ntlmrelayxの待ち受けポート番号であり、ポート毎にイベントが記録される。本検証ではWindowsのRPCポートとの競合回避のため、--no-rpc-serverオプションを実行しており、135の待ち受けは発生しない。 |
| 7 | Security | 5154 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、アプリケーションまたはサービスによるポートでの着信接続のリッスンが許可されました。
ntlmrelayxの待ち受けポート番号であり、ポート毎にイベントが記録される。本検証ではWindowsのRPCポートとの競合回避のため、--no-rpc-serverオプションを実行しており、135の待ち受けは発生しない。 |
| 8 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 9 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 10 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 11 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 12 | Microsoft-Windows-Sysmon/Operational | 23 | File Delete archived | File Delete archived
|
| 13 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 14 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 15 | Security | 4660 | File System | オブジェクトが削除されました。
|
| 16 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 17 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 18 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 19 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 20 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 21 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 22 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 23 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 24 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 25 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 26 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 27 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 28 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 29 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
|
| 30 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 31 | Security | 5158 | フィルタリング プラットフォームの接続 | Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
|
| 32 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
|
| 33 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 34 | Security | 5158 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
対話用のShellがバインドされる。 |
| 35 | Security | 5154 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、アプリケーションまたはサービスによるポートでの着信接続のリッスンが許可されました。
対話用のShellのリッスン。 |
| 36 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
NTLMリレー成功後、telnetで対話用のShellへのアクセスした際のログ。 |
| 37 | Microsoft-Windows-Sysmon/Operational | 1 | Process Create | Process Create
NTLMリレー成功後、telnetで対話用のShellへのアクセスした際のログ。 |
| 38 | Security | 5158 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
|
| 39 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 40 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
|
| 41 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 42 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
|
| # | Prefetchファイル | プロセス名 | プロセスパス | 備考 |
|---|---|---|---|---|
| 1 | C:\Windows\Prefetch\[Python実行ファイル名]-[文字列].pf | [Python実行ファイル名] | [Python実行ファイルのパス] |
| # | パス | ヘッダフラグ | 備考 |
|---|---|---|---|
| 1 | .\Windows\Prefetch\[Python実行ファイル名]-[文字列].pf | FILE | ALLOCATED |
| # | ファイル名 | 処理 | 備考 |
|---|---|---|---|
| 1 | [Python実行ファイル名]-[文字列].pf |
|
Archive|NotContentIndexed |
| # | ログ | イベントID | タスクのカテゴリ | イベント内容 |
|---|---|---|---|---|
| 1 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 2 | Security | 4776 | Credential Validation | コンピューターがアカウントの資格情報の確認を試行しました。
|
| 3 | Security | 4672 | Special Logon | 新しいログオンに特権が割り当てられました。
|
| 4 | Security | 4624 | Logon | アカウントが正常にログオンしました。
本ログにおいては、接続元IPアドレスとしてはNTLMリレーサーバーのIPアドレスが記録されるが、ワークステーション名はNTLM認証を発生させた元のホスト名が記録される。 |
| 5 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 6 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
|
| 7 | Security | 5140 | File Share | ネットワーク共有オブジェクトにアクセスしました。
|
| 8 | Security | 5145 | Detailed File Share | クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
|
| 9 | Security | 5145 | Detailed File Share | クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
|
| # | オペレーション | 接続元ホスト | 接続元ポート番号 | 接続先ホスト | 接続先ポート | プロトコル | アプリケーション | 備考 |
|---|---|---|---|---|---|---|---|---|
| 1 | Negotiate Protocol Request | [接続元IPアドレス] | [接続元ポート番号] | [NTLMリレーサーバーIPアドレス] | 445 | tcp | SMB | |
| 2 | Negotiate Protocol Request | [NTLMリレーサーバーIPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB | |
| 3 | Negotiate Protocol Response | [接続先IPアドレス] | 445 | [NTLMリレーサーバーIPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 4 | Negotiate Protocol Request | [NTLMリレーサーバーIPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB2 | |
| 5 | Negotiate Protocol Response | [接続先IPアドレス] | 445 | [NTLMリレーサーバーIPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 6 | Negotiate Protocol Response | [NTLMリレーサーバーIPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 7 | Session Setup Request, NTLMSSP_NEGOTIATE | [接続元IPアドレス] | [接続元ポート番号] | [NTLMリレーサーバーIPアドレス] | 445 | tcp | SMB2 | |
| 8 | Session Setup Request, NTLMSSP_NEGOTIATE | [NTLMリレーサーバーIPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB2 | |
| 9 | Session Setup Response, Error: STATUS_MORE_PROCESSING_REQUIRED, NTLMSSP_CHALLENGE | [接続先IPアドレス] | 445 | [NTLMリレーサーバーIPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 10 | Session Setup Response, Error: STATUS_MORE_PROCESSING_REQUIRED, NTLMSSP_CHALLENGE | [NTLMリレーサーバーIPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 11 | Session Setup Request, NTLMSSP_AUTH, User: [ドメイン\ユーザー名] | [接続元IPアドレス] | [接続元ポート番号] | [NTLMリレーサーバーIPアドレス] | 445 | tcp | SMB2 | |
| 12 | Session Setup Request, NTLMSSP_AUTH, User: [ドメイン\ユーザー名] | [NTLMリレーサーバーIPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB2 | |
| 13 | Session Setup Response | [接続先IPアドレス] | 445 | [NTLMリレーサーバーIPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 14 | Session Setup Response | [NTLMリレーサーバーIPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 15 | Negotiate Protocol Request | [接続元IPアドレス] | [接続元ポート番号] | [NTLMリレーサーバーIPアドレス] | 445 | tcp | SMB2 | |
| 16 | Negotiate Protocol Response, Error: STATUS_BAD_NETWORK_NAME | [NTLMリレーサーバーIPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 17 | Tree Connect Request Tree: \\[接続先IPアドレス]\IPC$ | [NTLMリレーサーバーIPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB2 | |
| 18 | Tree Connect Response | [接続先IPアドレス] | 445 | [NTLMリレーサーバーIPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 19 | Create Request File: srvsvc | [NTLMリレーサーバーIPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB2 | |
| 20 | Create Response File: srvsvc | [接続先IPアドレス] | 445 | [NTLMリレーサーバーIPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 21 | Write Response | [接続先IPアドレス] | 445 | [NTLMリレーサーバーIPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 22 | Read Request Len:[Size] Off:0 File: srvsvc | [NTLMリレーサーバーIPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB2 | |
| 23 | Write Response | [接続先IPアドレス] | 445 | [NTLMリレーサーバーIPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 24 | Read Request Len:[Size] Off:0 File: srvsvc | [NTLMリレーサーバーIPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB2 | |
| 25 | Create Request File: srvsvc | [NTLMリレーサーバーIPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB2 | |
| 26 | Create Response File: srvsvc | [接続先IPアドレス] | 445 | [NTLMリレーサーバーIPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 27 | Write Response | [接続先IPアドレス] | 445 | [NTLMリレーサーバーIPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 28 | Read Request Len:[Size] Off:0 File: srvsvc | [NTLMリレーサーバーIPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB2 | |
| 29 | Write Response | [接続先IPアドレス] | 445 | [NTLMリレーサーバーIPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 30 | Read Request Len:[Size] Off:0 File: srvsvc | [NTLMリレーサーバーIPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB2 |