vssadmin

- 目次

全てのセクションを開く | 全てのセクションを閉じる


- ツール概要

カテゴリ
情報収集
説明
Volume Shadow Copyを作成・操作する。
攻撃時における想定利用例
Volume Shadow CopyよりNTDS.DITやレジストリなど、Windowsが動作している間にはコピー出来ないシステムファイルを抽出する。

- ツール動作概要

- 概要

項目 接続元
通信プロトコル -
権限 Admin
ドメインへの所属 不要
サービス Volume Shadow Copy
OS Windows
備考 -

- 動作確認環境

環境 動作可否
Windows 7 + Windows Server 2012 動作する
Windows 10 + Windows Server 2012 動作する
Windows 11 + Windows Server 2025 動作する

- ログから得られる情報

標準設定
  • 接続元
    • システム イベントログ: サービス実行履歴
    • セキュリティ イベントログ: シャドウコピーを作成した履歴
追加設定
  • 接続元
    • プロセス追跡の監査・Sysmon: vssadmin.exeの実行履歴。CommandLineから実行内容が分かる

- 実行成功時に確認できる痕跡

- 実行時に記録される主要な情報

- 接続元

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 新しいプロセス名: C:\Windows\System32\vssadmin.exe
  • プロセス情報 > プロセスのコマンド ライン: vssadmin create shadow /For=C:

CommandLineに実行時のコマンドラインが記録される。ここから操作内容やシャドウコピーを操作されたボリュームが分かる。ここではドライブCのシャドウコピーを作成している。

2 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • Image: C:\Windows\System32\vssadmin.exe
  • CommandLine: vssadmin create shadow /For=C:
  • User: [ドメイン名]\[ユーザー名]

CommandLineに実行時のコマンドラインが記録される。ここから操作内容やシャドウコピーを操作されたボリュームが分かる。ここではドライブCのシャドウコピーを作成している。

3 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: S-1-5-18
  • 作成元サブジェクト > アカウント名: [コンピューターアカウント]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 新しいプロセス名: C:\Windows\System32\VSSVC.exe
  • プロセス情報 > プロセスのコマンド ライン: C:\WINDOWS\system32\vssvc.exe
  • プロセス情報 > 作成元プロセス名: C:\Windows\System32\services.exe
4 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • Image: C:\Windows\System32\VSSVC.exe
  • CommandLine: C:\WINDOWS\system32\vssvc.exe
  • User: NT AUTHORITY\SYSTEM
  • IntegrityLevel: System
  • ParentImage: C:\Windows\System32\services.exe
  • ParentCommandLine: C:\WINDOWS\system32\services.exe
  • ParentUser: NT AUTHORITY\SYSTEM
5 Security 4703 Token Right Adjusted Events ユーザー権限が調整されました。
  • サブジェクト > セキュリティ ID: S-1-5-18
  • サブジェクト > アカウント名: [コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • ターゲット アカウント > セキュリティ ID: S-1-0-0
  • ターゲット アカウント > アカウント名: [コンピューターアカウント]
  • ターゲット アカウント > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > プロセス名: C:\Windows\System32\VSSVC.exe
  • 有効にされた特権: SeBackupPrivilege
  • 無効にされた特権: -
6 Security 4703 Token Right Adjusted Events ユーザー権限が調整されました。
  • サブジェクト > セキュリティ ID: S-1-5-18
  • サブジェクト > アカウント名: [コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • ターゲット アカウント > セキュリティ ID: S-1-0-0
  • ターゲット アカウント > アカウント名: [コンピューターアカウント]
  • ターゲット アカウント > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > プロセス名: C:\Windows\System32\VSSVC.exe
  • 有効にされた特権: SeRestorePrivilege
  • 無効にされた特権: -
7 System 7036 Service Control Manager [param1] サービスは [param2] 状態に移行しました。
  • param1: Volume Shadow Copy
  • param2: 実行中
8 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • Image: C:\WINDOWS\system32\vssvc.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\VSS 配下の複数キー・値
  • User: NT AUTHORITY\SYSTEM
9 Microsoft-Windows-Sysmon/Operational 9 RawAccessRead detected RawAccessRead detected
  • UtcTime: [発生日時(UTC)]
  • Image: C:\Windows\System32\VSSVC.exe
  • Device: \Device\HarddiskVolume[ボリューム番号]
  • User: NT AUTHORITY\SYSTEM
10 System 7036 Service Control Manager [param1] サービスは [param2] 状態に移行しました。
  • param1: Microsoft Software Shadow Copy Provider
  • param2: 実行中
11 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • Image: C:\WINDOWS\system32\vssvc.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\VSS\Diag\VolSnap 配下のキー・値
  • User: NT AUTHORITY\SYSTEM
12 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • Image: System
  • TargetObject: HKLM\System\CurrentControlSet\Enum\STORAGE\VolumeSnapshot 配下のキー・値
  • User: NT AUTHORITY\SYSTEM
13 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • Image: System
  • TargetObject: HKLM\System\CurrentControlSet\Control\DeviceContainers\{00000000-0000-0000-FFFF-FFFFFFFFFFFF} 配下のキー・値
  • User: NT AUTHORITY\SYSTEM
14 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • Image: System
  • TargetObject: HKLM\System\CurrentControlSet\Control\Class\{533c5b84-ec70-11d2-9505-00c04f79deaf}\0000 配下のキー・値
  • User: NT AUTHORITY\SYSTEM

「533c5b84-ec70-11d2-9505-00c04f79deaf」はVolumeSnapshotクラスのGUID。

15 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • Image: System
  • TargetObject: HKLM\System\CurrentControlSet\Control\DeviceClasses\{53f5630d-b6bf-11d0-94f2-00a0c91efb8b}\##?#STORAGE#VolumeSnapshot#HarddiskVolumeSnapshot[スナップショット番号]#{53f5630d-b6bf-11d0-94f2-00a0c91efb8b}\DeviceInstance 配下のキー・値
  • User: NT AUTHORITY\SYSTEM

「53f5630d-b6bf-11d0-94f2-00a0c91efb8b」はリムーバルメディアクラスのGUID。

16 Microsoft-Windows-Kernel-PnP/Configuration 400 なし デバイス STORAGE\VolumeSnapshot\HarddiskVolumeSnapshot[スナップショット番号] が構成されました
  • ドライバー名: volsnap.inf
  • クラス GUID: {533C5B84-EC70-11D2-9505-00C04F79DEAF}
  • ドライバー プロバイダー: Microsoft
  • ドライバー セクション: volume_snapshot_install.NTamd64
  • ドライバー ランク: 0x00ff0000
  • 一致するデバイス ID: STORAGE\VolumeSnapshot
  • デバイス更新: False
  • 状態: 0x0
  • DriverInbox: True
17 Microsoft-Windows-Kernel-PnP/Configuration 410 なし デバイス STORAGE\VolumeSnapshot\HarddiskVolumeSnapshot[スナップショット番号] が構成されました
  • ドライバー名: volsnap.inf
  • クラス GUID: {533C5B84-EC70-11D2-9505-00C04F79DEAF}
  • 問題: 0x0
  • 状態: 0x0
18 Microsoft-Windows-Ntfs/Operational 4 ボリューム マウント NTFS ボリュームが正常にマウントされました。
  • デバイス名: \Device\HarddiskVolumeShadowCopy[シャドウコピー番号]
  • デバイス GUID: {00000000-0000-0000-0000-000000000000}
19 Security 8222 VSSAudit シャドウコピーが作成されました。
  • ユーザーSID: [ユーザーSID]
  • ユーザー名: [ドメイン名]\[ユーザー名]
  • プロセスのイメージ名: C:\Windows\System32\vssadmin.exe
  • シャドウ セットID: [シャドウ セットID]
  • シャドウ ID: [シャドウ ID]
  • False: [プロバイダーID]
  • 元のコンピューター: [作成元ホスト]
  • 元のボリューム: [作成元ボリューム]
  • シャドウ デバイス名: \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy[シャドウコピー番号]
20 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\vssvc.exe
  • TargetFilename: C:\System Volume Information\RemoteVss
  • CreationUtcTime: [ファイル作成日時(UTC)]
  • User: NT AUTHORITY\SYSTEM
21 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\vssvc.exe
  • TargetFilename: C:\System Volume Information\RemoteVss\{89300202-3cec-4981-9171-19f59559e0f2}-{F32554AF-9E70-418D-B16E-7F58170EA763}.PMS
  • CreationUtcTime: [ファイル作成日時(UTC)]
  • User: NT AUTHORITY\SYSTEM
22 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 新しいプロセス名: C:\Windows\System32\cmd.exe
  • プロセス情報 > プロセスのコマンド ライン: cmd /c copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy[シャドウコピー番号]\windows\ntds\ntds.dit [コピー先]

ここからはシャドウコピーからのファイル抽出。コマンドプロンプトを用いて、ntds.ditをコピーする内容。

23 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • Image: C:\Windows\System32\cmd.exe
  • CommandLine: cmd /c copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy[シャドウコピー番号]\windows\ntds\ntds.dit [コピー先]
  • User: [ドメイン名]\[ユーザー名]
24 System 7036 Service Control Manager [param1] サービスは [param2] 状態に移行しました。
  • param1: Volume Shadow Copy
  • param2: 停止

ここからはシャドウコピーサービスの停止。

25 Microsoft-Windows-Sysmon/Operational 5 Process terminated Process terminated.
  • UtcTime: [発生日時(UTC)]
  • Image: C:\Windows\System32\VSSVC.exe
  • User: NT AUTHORITY\SYSTEM
26 Security 4689 Process Termination プロセスが終了しました。
  • サブジェクト > セキュリティ ID: S-1-5-18
  • サブジェクト > アカウント名: [コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 終了状態: 0x0
  • プロセス情報 > プロセス名: C:\Windows\System32\VSSVC.exe

レジストリエントリ

# パス 備考
1 HKLM\SYSTEM\ControlSet001\Control\Class\{533c5b84-ec70-11d2-9505-00c04f79deaf}\[インスタンス番号]

- 詳細情報

- 接続元

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 新しいプロセス名: C:\Windows\System32\vssadmin.exe
  • プロセス情報 > プロセスのコマンド ライン: vssadmin create shadow /For=C:

CommandLineに実行時のコマンドラインが記録される。ここから操作内容やシャドウコピーを操作されたボリュームが分かる。ここではドライブCのシャドウコピーを作成している。

2 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • Image: C:\Windows\System32\vssadmin.exe
  • CommandLine: vssadmin create shadow /For=C:
  • User: [ドメイン名]\[ユーザー名]

CommandLineに実行時のコマンドラインが記録される。ここから操作内容やシャドウコピーを操作されたボリュームが分かる。ここではドライブCのシャドウコピーを作成している。

3 Security 4674 Sensitive Privilege Use 特権のあるオブジェクトで操作が試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: \Device\ConDrv
  • 要求された操作 > 特権: SeTakeOwnershipPrivilege
  • プロセス情報 > プロセス名: C:\Windows\System32\vssadmin.exe
4 Security 4674 Sensitive Privilege Use 特権のあるオブジェクトで操作が試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: Mutant
  • オブジェクト > オブジェクト名: \BaseNamedObjects\[文字列]
  • 要求された操作 > 特権: SeTakeOwnershipPrivilege
  • プロセス情報 > プロセス名: C:\Windows\System32\vssadmin.exe
5 Security 4674 Sensitive Privilege Use 特権のあるオブジェクトで操作が試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: Semaphore
  • オブジェクト > オブジェクト名: \BaseNamedObjects\[文字列]
  • 要求された操作 > 特権: SeTakeOwnershipPrivilege
  • プロセス情報 > プロセス名: C:\Windows\System32\vssadmin.exe
6 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: S-1-5-18
  • 作成元サブジェクト > アカウント名: [コンピューターアカウント]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 新しいプロセス名: C:\Windows\System32\VSSVC.exe
  • プロセス情報 > プロセスのコマンド ライン: C:\WINDOWS\system32\vssvc.exe
  • プロセス情報 > 作成元プロセス名: C:\Windows\System32\services.exe
7 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • Image: C:\Windows\System32\VSSVC.exe
  • CommandLine: C:\WINDOWS\system32\vssvc.exe
  • User: NT AUTHORITY\SYSTEM
  • IntegrityLevel: System
  • ParentImage: C:\Windows\System32\services.exe
  • ParentCommandLine: C:\WINDOWS\system32\services.exe
  • ParentUser: NT AUTHORITY\SYSTEM
8 Security 4703 Token Right Adjusted Events ユーザー権限が調整されました。
  • サブジェクト > セキュリティ ID: S-1-5-18
  • サブジェクト > アカウント名: [コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • ターゲット アカウント > セキュリティ ID: S-1-0-0
  • ターゲット アカウント > アカウント名: [コンピューターアカウント]
  • ターゲット アカウント > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > プロセス名: C:\Windows\System32\VSSVC.exe
  • 有効にされた特権: SeBackupPrivilege
  • 無効にされた特権: -
9 Security 4703 Token Right Adjusted Events ユーザー権限が調整されました。
  • サブジェクト > セキュリティ ID: S-1-5-18
  • サブジェクト > アカウント名: [コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • ターゲット アカウント > セキュリティ ID: S-1-0-0
  • ターゲット アカウント > アカウント名: [コンピューターアカウント]
  • ターゲット アカウント > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > プロセス名: C:\Windows\System32\VSSVC.exe
  • 有効にされた特権: SeRestorePrivilege
  • 無効にされた特権: -
10 System 7036 Service Control Manager [param1] サービスは [param2] 状態に移行しました。
  • param1: Volume Shadow Copy
  • param2: 実行中
11 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • Image: C:\WINDOWS\system32\vssvc.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\VSS 配下の複数キー・値
  • User: NT AUTHORITY\SYSTEM
12 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • Image: C:\WINDOWS\system32\vssvc.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\VSS 配下の複数キー・値
  • User: NT AUTHORITY\SYSTEM
13 Microsoft-Windows-Sysmon/Operational 9 RawAccessRead detected RawAccessRead detected
  • UtcTime: [発生日時(UTC)]
  • Image: C:\Windows\System32\VSSVC.exe
  • Device: \Device\HarddiskVolume[ボリューム番号]
  • User: NT AUTHORITY\SYSTEM
14 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • Image: C:\WINDOWS\system32\vssvc.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\VSS\Diag\SwProvider_{b5946137-7b9f-4925-af80-51abd60b20d5} 配下
  • User: NT AUTHORITY\SYSTEM
15 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • Image: C:\WINDOWS\system32\vssvc.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\VSS\Diag\SwProvider_{b5946137-7b9f-4925-af80-51abd60b20d5} 配下
  • User: NT AUTHORITY\SYSTEM
16 Security 4661 SAM オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: S-1-5-18
  • サブジェクト > アカウント名: [コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security Account Manager
  • オブジェクト > オブジェクトの種類: SAM_DOMAIN
  • オブジェクト > オブジェクト名: CN=Builtin DC=[ドメイン名]
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: DELETE, READ_CONTROL, WRITE_DAC, WRITE_OWNER, ReadPasswordParameters, WritePasswordParameters, ReadOtherParameters, WriteOtherParameters, CreateUser, CreateGlobalGroup, CreateLocalGroup, GetLocalGroupMembership, ListAccounts
  • プロセス情報 > プロセス名: C:\Windows\System32\lsass.exe
17 Security 4661 SAM オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: S-1-5-18
  • サブジェクト > アカウント名: [コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security Account Manager
  • オブジェクト > オブジェクトの種類: SAM_ALIAS
  • オブジェクト > オブジェクト名: S-1-5-32-544
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: DELETE, READ_CONTROL, WRITE_DAC, WRITE_OWNER, AddMember, RemoveMember, ListMembers, ReadInformation, WriteAccount
  • プロセス情報 > プロセス名: C:\Windows\System32\lsass.exe

「S-1-5-32-544」はAdministratorsグループのSID。

18 Security 4658 SAM オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: S-1-5-18
  • サブジェクト > アカウント名: [コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security Account Manager
  • オブジェクト > ハンドル ID: [直前のイベント4661で使用されていたハンドルID]
  • プロセス情報 > プロセス名: C:\Windows\System32\lsass.exe
19 Security 4799 Security Group Management セキュリティが有効なローカル グループ メンバーシップが列挙されました。
  • グループ > グループ名: Administrators
  • グループ > グループ ドメイン: Builtin
  • グループ > セキュリティ ID: S-1-5-32-544
  • サブジェクト > セキュリティ ID: S-1-5-18
  • サブジェクト > アカウント名: [コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > プロセス名: C:\Windows\System32\VSSVC.exe
20 Microsoft-Windows-Sysmon/Operational 10 Process accessed Process accessed.
  • UtcTime: [発生日時(UTC)]
  • SourceImage: C:\WINDOWS\system32\lsass.exe
  • TargetImage: C:\WINDOWS\system32\vssvc.exe
  • GrantedAccess: 0x00001000
21 Security 4661 SAM オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: S-1-5-18
  • サブジェクト > アカウント名: [コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security Account Manager
  • オブジェクト > オブジェクトの種類: SAM_DOMAIN
  • オブジェクト > オブジェクト名: CN=Builtin DC=[ドメイン名]
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: DELETE, READ_CONTROL, WRITE_DAC, WRITE_OWNER, ReadPasswordParameters, WritePasswordParameters, ReadOtherParameters, WriteOtherParameters, CreateUser, CreateGlobalGroup, CreateLocalGroup, GetLocalGroupMembership, ListAccounts
  • プロセス情報 > プロセス名: C:\Windows\System32\lsass.exe
22 Security 4658 SAM オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: S-1-5-18
  • サブジェクト > アカウント名: [コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security Account Manager
  • オブジェクト > ハンドル ID: [直前のイベント4661で使用されていたハンドルID]
  • プロセス情報 > プロセス名: C:\Windows\System32\lsass.exe
23 Security 4661 SAM オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: S-1-5-18
  • サブジェクト > アカウント名: [コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security Account Manager
  • オブジェクト > オブジェクトの種類: SAM_ALIAS
  • オブジェクト > オブジェクト名: S-1-5-32-551
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: DELETE, READ_CONTROL, WRITE_DAC, WRITE_OWNER, AddMember, RemoveMember, ListMembers, ReadInformation, WriteAccount
  • プロセス情報 > プロセス名: C:\Windows\System32\lsass.exe

「S-1-5-32-551」はBackup OperatorsグループのSID。

24 Security 4658 SAM オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: S-1-5-18
  • サブジェクト > アカウント名: [コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security Account Manager
  • オブジェクト > ハンドル ID: [直前のイベント4661で使用されていたハンドルID]
  • プロセス情報 > プロセス名: C:\Windows\System32\lsass.exe
25 Security 4799 Security Group Management セキュリティが有効なローカル グループ メンバーシップが列挙されました。
  • グループ > グループ名: Backup Operators
  • グループ > グループ ドメイン: Builtin
  • グループ > セキュリティ ID: S-1-5-32-551
  • サブジェクト > セキュリティ ID: S-1-5-18
  • サブジェクト > アカウント名: [コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > プロセス名: C:\Windows\System32\VSSVC.exe
26 Security 4658 SAM オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: S-1-5-18
  • サブジェクト > アカウント名: [コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security Account Manager
  • オブジェクト > ハンドル ID: [直前のイベント4661で使用されていたハンドルID]
  • プロセス情報 > プロセス名: C:\Windows\System32\lsass.exe
27 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • Image: C:\WINDOWS\system32\vssvc.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\VSS 配下の複数キー・値
  • User: NT AUTHORITY\SYSTEM
28 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • Image: C:\WINDOWS\system32\vssvc.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\VSS 配下の複数キー・値
  • User: NT AUTHORITY\SYSTEM
29 Microsoft-Windows-Sysmon/Operational 9 RawAccessRead detected RawAccessRead detected
  • UtcTime: [発生日時(UTC)]
  • Image: C:\Windows\System32\VSSVC.exe
  • Device: \Device\HarddiskVolume[ボリューム番号]
  • User: NT AUTHORITY\SYSTEM
30 System 7036 Service Control Manager [param1] サービスは [param2] 状態に移行しました。
  • param1: Microsoft Software Shadow Copy Provider
  • param2: 実行中
31 Security 4703 Token Right Adjusted Events ユーザー権限が調整されました。
  • サブジェクト > セキュリティ ID: S-1-5-18
  • サブジェクト > アカウント名: [コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • ターゲット アカウント > セキュリティ ID: S-1-0-0
  • ターゲット アカウント > アカウント名: [コンピューターアカウント]
  • ターゲット アカウント > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
  • 有効にされた特権: SeBackupPrivilege
  • 無効にされた特権: -
32 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • Image: C:\WINDOWS\system32\vssvc.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\VSS\Diag\VolSnap 配下のキー・値
  • User: NT AUTHORITY\SYSTEM
33 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • Image: C:\WINDOWS\system32\vssvc.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\VSS\Diag\VolSnap 配下のキー・値
  • User: NT AUTHORITY\SYSTEM
34 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • Image: System
  • TargetObject: HKLM\System\CurrentControlSet\Enum\STORAGE
  • User: NT AUTHORITY\SYSTEM
35 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • Image: System
  • TargetObject: HKLM\System\CurrentControlSet\Enum\STORAGE\VolumeSnapshot 配下のキー・値
  • User: NT AUTHORITY\SYSTEM
36 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • Image: System
  • TargetObject: HKLM\System\CurrentControlSet\Enum\STORAGE\VolumeSnapshot 配下のキー・値
  • User: NT AUTHORITY\SYSTEM
37 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • Image: System
  • TargetObject: HKLM\System\CurrentControlSet\Control\DeviceContainers\{00000000-0000-0000-FFFF-FFFFFFFFFFFF} 配下のキー・値
  • User: NT AUTHORITY\SYSTEM
38 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • Image: System
  • TargetObject: HKLM\System\CurrentControlSet\Control\DeviceContainers\{00000000-0000-0000-FFFF-FFFFFFFFFFFF} 配下のキー・値
  • User: NT AUTHORITY\SYSTEM
39 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • Image: System
  • TargetObject: HKLM\System\CurrentControlSet\Control\DeviceContainers\{00000000-0000-0000-FFFF-FFFFFFFFFFFF}\BaseContainers\{00000000-0000-0000-FFFF-FFFFFFFFFFFF}\STORAGE\VolumeSnapshot\HarddiskVolumeSnapshot[スナップショット番号]
  • User: NT AUTHORITY\SYSTEM
  • Details: [バイナリデータ]
40 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • Image: System
  • TargetObject: HKLM\System\CurrentControlSet\Control\DeviceContainers\{00000000-0000-0000-FFFF-FFFFFFFFFFFF}\BaseContainers\{00000000-0000-0000-FFFF-FFFFFFFFFFFF}\STORAGE\VolumeSnapshot\HarddiskVolumeSnapshot[スナップショット番号]
  • User: NT AUTHORITY\SYSTEM
  • Details: [バイナリデータ]
41 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • Image: System
  • TargetObject: HKLM\System\CurrentControlSet\Control\Class\{533c5b84-ec70-11d2-9505-00c04f79deaf}\0000 配下のキー・値
  • User: NT AUTHORITY\SYSTEM

「533c5b84-ec70-11d2-9505-00c04f79deaf」はVolumeSnapshotクラスのGUID。

42 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • Image: System
  • TargetObject: HKLM\System\CurrentControlSet\Control\Class\{533c5b84-ec70-11d2-9505-00c04f79deaf}\0000 配下のキー・値
  • User: NT AUTHORITY\SYSTEM

「533c5b84-ec70-11d2-9505-00c04f79deaf」はVolumeSnapshotクラスのGUID。

43 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • Image: System
  • TargetObject: HKLM\System\CurrentControlSet\Control\DeviceClasses\{53f5630d-b6bf-11d0-94f2-00a0c91efb8b}\##?#STORAGE#VolumeSnapshot#HarddiskVolumeSnapshot[スナップショット番号]#{53f5630d-b6bf-11d0-94f2-00a0c91efb8b}\DeviceInstance 配下のキー・値
  • User: NT AUTHORITY\SYSTEM

「53f5630d-b6bf-11d0-94f2-00a0c91efb8b」はリムーバルメディアクラスのGUID。

44 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • Image: System
  • TargetObject: HKLM\System\CurrentControlSet\Control\DeviceClasses\{53f5630d-b6bf-11d0-94f2-00a0c91efb8b}\##?#STORAGE#VolumeSnapshot#HarddiskVolumeSnapshot[スナップショット番号]#{53f5630d-b6bf-11d0-94f2-00a0c91efb8b}\DeviceInstance 配下のキー・値
  • User: NT AUTHORITY\SYSTEM

「53f5630d-b6bf-11d0-94f2-00a0c91efb8b」はリムーバルメディアクラスのGUID。

45 Microsoft-Windows-Kernel-PnP/Configuration 400 なし デバイス STORAGE\VolumeSnapshot\HarddiskVolumeSnapshot[スナップショット番号] が構成されました
  • ドライバー名: volsnap.inf
  • クラス GUID: {533C5B84-EC70-11D2-9505-00C04F79DEAF}
  • ドライバー プロバイダー: Microsoft
  • ドライバー セクション: volume_snapshot_install.NTamd64
  • ドライバー ランク: 0x00ff0000
  • 一致するデバイス ID: STORAGE\VolumeSnapshot
  • デバイス更新: False
  • 状態: 0x0
  • DriverInbox: True
46 Microsoft-Windows-Kernel-PnP/Configuration 410 なし デバイス STORAGE\VolumeSnapshot\HarddiskVolumeSnapshot[スナップショット番号] が構成されました
  • ドライバー名: volsnap.inf
  • クラス GUID: {533C5B84-EC70-11D2-9505-00C04F79DEAF}
  • 問題: 0x0
  • 状態: 0x0
47 Microsoft-Windows-Sysmon/Operational 9 RawAccessRead detected RawAccessRead detected
  • UtcTime: [発生日時(UTC)]
  • Image: C:\Windows\System32\VSSVC.exe
  • Device: \Device\HarddiskVolume[ボリューム番号]
  • User: NT AUTHORITY\SYSTEM
48 Microsoft-Windows-Kernel-IO 1 ボリューム マウント要求 Windows はボリューム マウント要求の処理を開始しました。
  • ボリューム GUID: {00000000-0000-0000-0000-000000000000}
49 Microsoft-Windows-Ntfs/Operational 4 ボリューム マウント NTFS ボリュームが正常にマウントされました。
  • デバイス名: \Device\HarddiskVolumeShadowCopy[シャドウコピー番号]
  • デバイス GUID: {00000000-0000-0000-0000-000000000000}
50 Security 8222 VSSAudit シャドウコピーが作成されました。
  • ユーザーSID: [ユーザーSID]
  • ユーザー名: [ドメイン名]\[ユーザー名]
  • プロセスのイメージ名: C:\Windows\System32\vssadmin.exe
  • シャドウ セットID: [シャドウ セットID]
  • シャドウ ID: [シャドウ ID]
  • False: [プロバイダーID]
  • 元のコンピューター: [作成元ホスト]
  • 元のボリューム: [作成元ボリューム]
  • シャドウ デバイス名: \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy[シャドウコピー番号]
51 Security 4904 Audit Policy Change セキュリティ イベント ソースの登録が試行されました。
  • サブジェクト > セキュリティ ID: S-1-5-18
  • サブジェクト > アカウント名: [コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • イベント ソース > ソース名: VSSAudit
  • イベント ソース > イベント ソース ID: 0x00000000001c589d
  • プロセス情報 > プロセス名: C:\Windows\System32\VSSVC.exe
52 Security 4905 Audit Policy Change セキュリティ イベント ソースの登録解除が試行されました。
  • サブジェクト > セキュリティ ID: S-1-5-18
  • サブジェクト > アカウント名: [コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • イベント ソース > ソース名: VSSAudit
  • イベント ソース > イベント ソース ID: 0x00000000001c589d
  • プロセス情報 > プロセス名: C:\Windows\System32\VSSVC.exe
53 Microsoft-Windows-Sysmon/Operational 5 Process terminated Process terminated.
  • UtcTime: [発生日時(UTC)]
  • Image: C:\Windows\System32\vssadmin.exe
  • User: [ドメイン名]\[ユーザー名]
54 Security 4689 Process Termination プロセスが終了しました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 終了状態: 0x0
  • プロセス情報 > プロセス名: C:\Windows\System32\vssadmin.exe

ここまではシャドウコピーの作成。

55 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 新しいプロセス名: C:\Windows\System32\vssadmin.exe
  • プロセス情報 > プロセスのコマンド ライン: vssadmin list shadows

ここからはシャドウコピーの一覧確認。

56 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • Image: C:\Windows\System32\vssadmin.exe
  • CommandLine: vssadmin list shadows
  • User: [ドメイン名]\[ユーザー名]
57 Security 4674 Sensitive Privilege Use 特権のあるオブジェクトで操作が試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: \Device\ConDrv
  • 要求された操作 > 特権: SeTakeOwnershipPrivilege
  • プロセス情報 > プロセス名: C:\Windows\System32\vssadmin.exe
58 Security 4674 Sensitive Privilege Use 特権のあるオブジェクトで操作が試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: Mutant
  • オブジェクト > オブジェクト名: \BaseNamedObjects\[文字列]
  • 要求された操作 > 特権: SeTakeOwnershipPrivilege
  • プロセス情報 > プロセス名: C:\Windows\System32\vssadmin.exe
59 Security 4674 Sensitive Privilege Use 特権のあるオブジェクトで操作が試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: Semaphore
  • オブジェクト > オブジェクト名: \BaseNamedObjects\[文字列]
  • 要求された操作 > 特権: SeTakeOwnershipPrivilege
  • プロセス情報 > プロセス名: C:\Windows\System32\vssadmin.exe
60 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • Image: C:\WINDOWS\system32\vssvc.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\VSS\Diag\FSProvider_{89300202-3cec-4981-9171-19f59559e0f2}
  • User: NT AUTHORITY\SYSTEM

「89300202-3cec-4981-9171-19f59559e0f2」はMicrosoft File Share Shadow Copy ProviderのプロバイダID。

61 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\vssvc.exe
  • TargetFilename: C:\System Volume Information\RemoteVss
  • CreationUtcTime: [ファイル作成日時(UTC)]
  • User: NT AUTHORITY\SYSTEM
62 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\vssvc.exe
  • TargetFilename: C:\System Volume Information\RemoteVss\{89300202-3cec-4981-9171-19f59559e0f2}-{F32554AF-9E70-418D-B16E-7F58170EA763}.PMS
  • CreationUtcTime: [ファイル作成日時(UTC)]
  • User: NT AUTHORITY\SYSTEM
63 Microsoft-Windows-Sysmon/Operational 5 Process terminated Process terminated.
  • UtcTime: [発生日時(UTC)]
  • Image: C:\Windows\System32\vssadmin.exe
  • User: [ドメイン名]\[ユーザー名]
64 Security 4689 Process Termination プロセスが終了しました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 終了状態: 0x0
  • プロセス情報 > プロセス名: C:\Windows\System32\vssadmin.exe

ここまではシャドウコピーの一覧取得。

65 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 新しいプロセス名: C:\Windows\System32\cmd.exe
  • プロセス情報 > プロセスのコマンド ライン: cmd /c copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy[シャドウコピー番号]\windows\ntds\ntds.dit [コピー先]

ここからはシャドウコピーからのファイル抽出。コマンドプロンプトを用いて、ntds.ditをコピーする内容。

66 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • Image: C:\Windows\System32\cmd.exe
  • CommandLine: cmd /c copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy[シャドウコピー番号]\windows\ntds\ntds.dit [コピー先]
  • User: [ドメイン名]\[ユーザー名]
67 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\cmd.exe
  • TargetFilename: [コピー先]\ntds.dit
  • CreationUtcTime: [ファイル作成日時(UTC)]
  • User: [ドメイン名]\[ユーザー名]
68 Microsoft-Windows-Sysmon/Operational 5 Process terminated Process terminated.
  • UtcTime: [発生日時(UTC)]
  • Image: C:\Windows\System32\cmd.exe
  • User: [ドメイン名]\[ユーザー名]
69 Security 4689 Process Termination プロセスが終了しました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 終了状態: 0x0
  • プロセス情報 > プロセス名: C:\Windows\System32\cmd.exe
70 System 7036 Service Control Manager [param1] サービスは [param2] 状態に移行しました。
  • param1: Volume Shadow Copy
  • param2: 停止

ここからはシャドウコピーサービスの停止。

71 Microsoft-Windows-Sysmon/Operational 5 Process terminated Process terminated.
  • UtcTime: [発生日時(UTC)]
  • Image: C:\Windows\System32\VSSVC.exe
  • User: NT AUTHORITY\SYSTEM
72 Security 4689 Process Termination プロセスが終了しました。
  • サブジェクト > セキュリティ ID: S-1-5-18
  • サブジェクト > アカウント名: [コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 終了状態: 0x0
  • プロセス情報 > プロセス名: C:\Windows\System32\VSSVC.exe

レジストリエントリ

# パス 備考
1 HKLM\SYSTEM\ControlSet001\Control\Class\{533c5b84-ec70-11d2-9505-00c04f79deaf}\[インスタンス番号]

MFT

# パス ヘッダフラグ 備考
1 [コピーしたファイル] FILE ALLOCATED

USNジャーナル

# ファイル名 処理 備考
1 [コピーしたファイル]
  • FileCreate

- 備考