| 項目 | 接続元 |
|---|---|
| 通信プロトコル | - |
| 権限 | Admin |
| ドメインへの所属 | 不要 |
| サービス | Volume Shadow Copy |
| OS | Windows |
| 備考 | - |
| 環境 | 動作可否 |
|---|---|
| Windows 7 + Windows Server 2012 | 動作する |
| Windows 10 + Windows Server 2012 | 動作する |
| Windows 11 + Windows Server 2025 | 動作する |
| # | ログ | イベントID | タスクのカテゴリ | イベント内容 |
|---|---|---|---|---|
| 1 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
CommandLineに実行時のコマンドラインが記録される。ここから操作内容やシャドウコピーを操作されたボリュームが分かる。ここではドライブCのシャドウコピーを作成している。 |
| 2 | Microsoft-Windows-Sysmon/Operational | 1 | Process Create | Process Create
CommandLineに実行時のコマンドラインが記録される。ここから操作内容やシャドウコピーを操作されたボリュームが分かる。ここではドライブCのシャドウコピーを作成している。 |
| 3 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
|
| 4 | Microsoft-Windows-Sysmon/Operational | 1 | Process Create | Process Create
|
| 5 | Security | 4703 | Token Right Adjusted Events | ユーザー権限が調整されました。
|
| 6 | Security | 4703 | Token Right Adjusted Events | ユーザー権限が調整されました。
|
| 7 | System | 7036 | Service Control Manager | [param1] サービスは [param2] 状態に移行しました。
|
| 8 | Microsoft-Windows-Sysmon/Operational | 13 | Registry value set | Registry value set
|
| 9 | Microsoft-Windows-Sysmon/Operational | 9 | RawAccessRead detected | RawAccessRead detected
|
| 10 | System | 7036 | Service Control Manager | [param1] サービスは [param2] 状態に移行しました。
|
| 11 | Microsoft-Windows-Sysmon/Operational | 13 | Registry value set | Registry value set
|
| 12 | Microsoft-Windows-Sysmon/Operational | 13 | Registry value set | Registry value set
|
| 13 | Microsoft-Windows-Sysmon/Operational | 13 | Registry value set | Registry value set
|
| 14 | Microsoft-Windows-Sysmon/Operational | 13 | Registry value set | Registry value set
「533c5b84-ec70-11d2-9505-00c04f79deaf」はVolumeSnapshotクラスのGUID。 |
| 15 | Microsoft-Windows-Sysmon/Operational | 13 | Registry value set | Registry value set
「53f5630d-b6bf-11d0-94f2-00a0c91efb8b」はリムーバルメディアクラスのGUID。 |
| 16 | Microsoft-Windows-Kernel-PnP/Configuration | 400 | なし | デバイス STORAGE\VolumeSnapshot\HarddiskVolumeSnapshot[スナップショット番号] が構成されました
|
| 17 | Microsoft-Windows-Kernel-PnP/Configuration | 410 | なし | デバイス STORAGE\VolumeSnapshot\HarddiskVolumeSnapshot[スナップショット番号] が構成されました
|
| 18 | Microsoft-Windows-Ntfs/Operational | 4 | ボリューム マウント | NTFS ボリュームが正常にマウントされました。
|
| 19 | Security | 8222 | VSSAudit | シャドウコピーが作成されました。
|
| 20 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 21 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 22 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
ここからはシャドウコピーからのファイル抽出。コマンドプロンプトを用いて、ntds.ditをコピーする内容。 |
| 23 | Microsoft-Windows-Sysmon/Operational | 1 | Process Create | Process Create
|
| 24 | System | 7036 | Service Control Manager | [param1] サービスは [param2] 状態に移行しました。
ここからはシャドウコピーサービスの停止。 |
| 25 | Microsoft-Windows-Sysmon/Operational | 5 | Process terminated | Process terminated.
|
| 26 | Security | 4689 | Process Termination | プロセスが終了しました。
|
| # | パス | 値 | 備考 |
|---|---|---|---|
| 1 | HKLM\SYSTEM\ControlSet001\Control\Class\{533c5b84-ec70-11d2-9505-00c04f79deaf}\[インスタンス番号] |
| # | ログ | イベントID | タスクのカテゴリ | イベント内容 |
|---|---|---|---|---|
| 1 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
CommandLineに実行時のコマンドラインが記録される。ここから操作内容やシャドウコピーを操作されたボリュームが分かる。ここではドライブCのシャドウコピーを作成している。 |
| 2 | Microsoft-Windows-Sysmon/Operational | 1 | Process Create | Process Create
CommandLineに実行時のコマンドラインが記録される。ここから操作内容やシャドウコピーを操作されたボリュームが分かる。ここではドライブCのシャドウコピーを作成している。 |
| 3 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
|
| 4 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
|
| 5 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
|
| 6 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
|
| 7 | Microsoft-Windows-Sysmon/Operational | 1 | Process Create | Process Create
|
| 8 | Security | 4703 | Token Right Adjusted Events | ユーザー権限が調整されました。
|
| 9 | Security | 4703 | Token Right Adjusted Events | ユーザー権限が調整されました。
|
| 10 | System | 7036 | Service Control Manager | [param1] サービスは [param2] 状態に移行しました。
|
| 11 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
|
| 12 | Microsoft-Windows-Sysmon/Operational | 13 | Registry value set | Registry value set
|
| 13 | Microsoft-Windows-Sysmon/Operational | 9 | RawAccessRead detected | RawAccessRead detected
|
| 14 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
|
| 15 | Microsoft-Windows-Sysmon/Operational | 13 | Registry value set | Registry value set
|
| 16 | Security | 4661 | SAM | オブジェクトへのアクセスが試行されました。
|
| 17 | Security | 4661 | SAM | オブジェクトへのアクセスが試行されました。
「S-1-5-32-544」はAdministratorsグループのSID。 |
| 18 | Security | 4658 | SAM | オブジェクトに対するハンドルが閉じました。
|
| 19 | Security | 4799 | Security Group Management | セキュリティが有効なローカル グループ メンバーシップが列挙されました。
|
| 20 | Microsoft-Windows-Sysmon/Operational | 10 | Process accessed | Process accessed.
|
| 21 | Security | 4661 | SAM | オブジェクトへのアクセスが試行されました。
|
| 22 | Security | 4658 | SAM | オブジェクトに対するハンドルが閉じました。
|
| 23 | Security | 4661 | SAM | オブジェクトへのアクセスが試行されました。
「S-1-5-32-551」はBackup OperatorsグループのSID。 |
| 24 | Security | 4658 | SAM | オブジェクトに対するハンドルが閉じました。
|
| 25 | Security | 4799 | Security Group Management | セキュリティが有効なローカル グループ メンバーシップが列挙されました。
|
| 26 | Security | 4658 | SAM | オブジェクトに対するハンドルが閉じました。
|
| 27 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
|
| 28 | Microsoft-Windows-Sysmon/Operational | 13 | Registry value set | Registry value set
|
| 29 | Microsoft-Windows-Sysmon/Operational | 9 | RawAccessRead detected | RawAccessRead detected
|
| 30 | System | 7036 | Service Control Manager | [param1] サービスは [param2] 状態に移行しました。
|
| 31 | Security | 4703 | Token Right Adjusted Events | ユーザー権限が調整されました。
|
| 32 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
|
| 33 | Microsoft-Windows-Sysmon/Operational | 13 | Registry value set | Registry value set
|
| 34 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
|
| 35 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
|
| 36 | Microsoft-Windows-Sysmon/Operational | 13 | Registry value set | Registry value set
|
| 37 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
|
| 38 | Microsoft-Windows-Sysmon/Operational | 13 | Registry value set | Registry value set
|
| 39 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
|
| 40 | Microsoft-Windows-Sysmon/Operational | 13 | Registry value set | Registry value set
|
| 41 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
「533c5b84-ec70-11d2-9505-00c04f79deaf」はVolumeSnapshotクラスのGUID。 |
| 42 | Microsoft-Windows-Sysmon/Operational | 13 | Registry value set | Registry value set
「533c5b84-ec70-11d2-9505-00c04f79deaf」はVolumeSnapshotクラスのGUID。 |
| 43 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
「53f5630d-b6bf-11d0-94f2-00a0c91efb8b」はリムーバルメディアクラスのGUID。 |
| 44 | Microsoft-Windows-Sysmon/Operational | 13 | Registry value set | Registry value set
「53f5630d-b6bf-11d0-94f2-00a0c91efb8b」はリムーバルメディアクラスのGUID。 |
| 45 | Microsoft-Windows-Kernel-PnP/Configuration | 400 | なし | デバイス STORAGE\VolumeSnapshot\HarddiskVolumeSnapshot[スナップショット番号] が構成されました
|
| 46 | Microsoft-Windows-Kernel-PnP/Configuration | 410 | なし | デバイス STORAGE\VolumeSnapshot\HarddiskVolumeSnapshot[スナップショット番号] が構成されました
|
| 47 | Microsoft-Windows-Sysmon/Operational | 9 | RawAccessRead detected | RawAccessRead detected
|
| 48 | Microsoft-Windows-Kernel-IO | 1 | ボリューム マウント要求 | Windows はボリューム マウント要求の処理を開始しました。
|
| 49 | Microsoft-Windows-Ntfs/Operational | 4 | ボリューム マウント | NTFS ボリュームが正常にマウントされました。
|
| 50 | Security | 8222 | VSSAudit | シャドウコピーが作成されました。
|
| 51 | Security | 4904 | Audit Policy Change | セキュリティ イベント ソースの登録が試行されました。
|
| 52 | Security | 4905 | Audit Policy Change | セキュリティ イベント ソースの登録解除が試行されました。
|
| 53 | Microsoft-Windows-Sysmon/Operational | 5 | Process terminated | Process terminated.
|
| 54 | Security | 4689 | Process Termination | プロセスが終了しました。
ここまではシャドウコピーの作成。 |
| 55 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
ここからはシャドウコピーの一覧確認。 |
| 56 | Microsoft-Windows-Sysmon/Operational | 1 | Process Create | Process Create
|
| 57 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
|
| 58 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
|
| 59 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
|
| 60 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
「89300202-3cec-4981-9171-19f59559e0f2」はMicrosoft File Share Shadow Copy ProviderのプロバイダID。 |
| 61 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 62 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 63 | Microsoft-Windows-Sysmon/Operational | 5 | Process terminated | Process terminated.
|
| 64 | Security | 4689 | Process Termination | プロセスが終了しました。
ここまではシャドウコピーの一覧取得。 |
| 65 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
ここからはシャドウコピーからのファイル抽出。コマンドプロンプトを用いて、ntds.ditをコピーする内容。 |
| 66 | Microsoft-Windows-Sysmon/Operational | 1 | Process Create | Process Create
|
| 67 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 68 | Microsoft-Windows-Sysmon/Operational | 5 | Process terminated | Process terminated.
|
| 69 | Security | 4689 | Process Termination | プロセスが終了しました。
|
| 70 | System | 7036 | Service Control Manager | [param1] サービスは [param2] 状態に移行しました。
ここからはシャドウコピーサービスの停止。 |
| 71 | Microsoft-Windows-Sysmon/Operational | 5 | Process terminated | Process terminated.
|
| 72 | Security | 4689 | Process Termination | プロセスが終了しました。
|
| # | パス | 値 | 備考 |
|---|---|---|---|
| 1 | HKLM\SYSTEM\ControlSet001\Control\Class\{533c5b84-ec70-11d2-9505-00c04f79deaf}\[インスタンス番号] |
| # | パス | ヘッダフラグ | 備考 |
|---|---|---|---|
| 1 | [コピーしたファイル] | FILE | ALLOCATED |
| # | ファイル名 | 処理 | 備考 |
|---|---|---|---|
| 1 | [コピーしたファイル] |
|