1 |
Microsoft-Windows-Sysmon/Operational |
1 |
Process Create (rule: ProcessCreate) |
Process Create.
- UtcTime: プロセス実行日時 (UTC)
- ProcessGuid/ProcessId: プロセスID
- Image: 実行ファイルのパス (C:\Windows\System32\vssadmin.exe)
- CommandLine: 実行コマンドのコマンドライン (vssadmin create shadow /For=C:)
- CurrentDirectory: 作業ディレクトリ
- User: 実行ユーザー
- LogonGuid/LogonId: ログオンセッションのID
- IntegrityLevel: 特権レベル (High)
- Hashes: 実行ファイルのハッシュ値
- ParentProcessGuid/ParentProcessId: 親プロセスのプロセスID
- ParentImage: 親プロセスの実行ファイル
- ParentCommandLine: 親プロセスのコマンドライン
|
セキュリティ |
4688 |
プロセス作成 |
新しいプロセスが作成されました。
- サブジェクト > セキュリティID/アカウント名/アカウント ドメイン: 実行したユーザーSID/アカウント名/ドメイン
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- プロセス情報 > 新しいプロセスID: プロセスID (16進数)
- プロセス情報 > 新しいプロセス名: 実行ファイルのパス (C:\Windows\System32\vssadmin.exe)
- プロセス情報 > トークン昇格の種類: 権限昇格の有無 (1)
- プロセス情報 > 作成元プロセスID: 新プロセスを作成した親プロセスのプロセスID。Windows 7では「クリエイター プロセスID」
- ログの日時: プロセス実行日時 (ローカル時刻)
|
2 |
セキュリティ |
4672 |
特殊なログオン |
新しいログオンに特権が割り当てられました。
- サブジェクト > セキュリティID: 実行したユーザーSID (SYSTEM)
- サブジェクト > アカウント名: 実行したアカウント名 (SYSTEM)
- サブジェクト > アカウント ドメイン: 実行したアカウントの所属ドメイン (NT AUTHORITY)
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- 特権: 割り当てられた特権 (SeAssignPrimaryTokenPrivilege, SeTcbPrivilege, SeSecurityPrivilege, SeTakeOwnershipPrivilege, SeLoadDriverPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeDebugPrivilege, SeAuditPrivilege, SeSystemEnvironmentPrivilege, SeImpersonatePrivilege)
|
3 |
セキュリティ |
4670 |
ポリシー変更の承認 |
オブジェクトのアクセス許可が変更されました。
- サブジェクト > セキュリティID: 実行したユーザーSID (SYSTEM)
- サブジェクト > アカウント名: 実行したアカウント名 ([ホスト名]$)
- サブジェクト > アカウント ドメイン: 実行したアカウントの所属ドメイン (ドメイン名)
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- オブジェクト > オブジェクトの種類: 対象の区分 (Token)
- オブジェクト > オブジェクト名: 対象のファイル名
- オブジェクト > ハンドルID: 当該ハンドルの識別ID
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: ハンドルを閉じたプロセス名 (C:\Windows\System32\services.exe)
- アクセス許可の変更 > 元のセキュリティ記述子: 変更前のセキュリティ記述子 (D:(A;;GA;;;SY)(A;;RCGXGR;;;BA))
- アクセス許可の変更 > 新しいセキュリティ記述子: 変更後のセキュリティ記述子 (D:(A;;GA;;;SY)(A;;RC;;;OW)(A;;GA;;;[SID]))
- 成功の監査: 成否 (変更成功)
|
4 |
Microsoft-Windows-Sysmon/Operational |
1 |
Process Create (rule: ProcessCreate) |
Process Create.
- UtcTime: プロセス実行日時 (UTC)
- ProcessGuid/ProcessId: プロセスID
- Image: 実行ファイルのパス (C:\Windows\System32\VSSVC.exe)
- CommandLine: 実行コマンドのコマンドライン (C:\Windows\system32\vssvc.exe)
- CurrentDirectory: 作業ディレクトリ (C:\Windows\system32)
- User: 実行ユーザー (NT AUTHORITY\SYSTEM)
- LogonGuid/LogonId: ログオンセッションのID
- IntegrityLevel: 特権レベル (System)
- Hashes: 実行ファイルのハッシュ値
- ParentProcessGuid/ParentProcessId: 親プロセスのプロセスID
- ParentImage: 親プロセスの実行ファイル (C:\Windows\System32\services.exe)
- ParentCommandLine: 親プロセスのコマンドライン (C:\Windows\System32\services.exe)
|
セキュリティ |
4688 |
プロセス作成 |
新しいプロセスが作成されました。
- サブジェクト > セキュリティID/アカウント名/アカウント ドメイン: 実行したユーザーSID/アカウント名/ドメイン
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- プロセス情報 > 新しいプロセスID: プロセスID (16進数)
- プロセス情報 > 新しいプロセス名: 実行ファイルのパス (C:\Windows\System32\VSSVC.exe)
- プロセス情報 > トークン昇格の種類: 権限昇格の有無 (1)
- プロセス情報 > 作成元プロセスID: 新プロセスを作成した親プロセスのプロセスID。Windows 7では「クリエイター プロセスID」
- ログの日時: プロセス実行日時 (ローカル時刻)
|
システム |
7036 |
Service Control Manager |
[サービス名] サービスは [状態] に移行しました。
- サービス名: 対象のサービス名 (Volume Shadow Copy)
- 状態: 移行後の状態 (実行中)
|
システム |
7036 |
Service Control Manager |
[サービス名] サービスは [状態] に移行しました。
- サービス名: 対象のサービス名 (Microsoft Software Shadow Copy Provider)
- 状態: 移行後の状態 (実行中)
|
システム |
7036 |
Service Control Manager |
[サービス名] サービスは [状態] に移行しました。
- サービス名: 対象のサービス名 (Device Setup Manager)
- 状態: 移行後の状態 (実行中)
|
5 |
セキュリティ |
4661 |
SAM |
オブジェクトに対するハンドルが要求されました。
- サブジェクト > セキュリティID: 実行したユーザーSID (SYSTEM)
- サブジェクト > アカウント名: 実行したアカウント名 ([ホスト名]$)
- サブジェクト > アカウント ドメイン: 実行したアカウントの所属ドメイン (ドメイン名)
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- オブジェクト > オブジェクト サーバー: SecurityAccount Manager (Security Account Manager)
- オブジェクト > オブジェクトの種類: 対象の区分 (SAM_DOMAIN)
- オブジェクト > オブジェクト名: 対象のオブジェクト名 (CN=Builtin,DC=[ドメイン名])
- オブジェクト > ハンドルID: 当該ハンドルの識別ID
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: ハンドルを閉じたプロセス名 (C:\Windows\System32\lsass.exe)
- アクセス要求情報 > アクセス: 要求された権限 (DELETE, READ_CONTROL, WRITE_DAC, WRITE_OWNER, ReadPasswordParameters, WritePasswordParameters, ReadOtherParameters, WriteOtherParameters, CreateUser, CreateGlobalGroup, CreateLocalGroup, GetLocalGroupMembership, ListAccounts)
- 成功の監査: 成否 (アクセス成功)
|
セキュリティ |
4658 |
ファイル システム |
オブジェクトに対するハンドルが閉じました。
- サブジェクト > セキュリティID: 実行したユーザーSID (SYSTEM)
- サブジェクト > アカウント名: 実行したアカウント名 ([ホスト名]$)
- サブジェクト > アカウント ドメイン: 実行したアカウントの所属ドメイン (ドメイン名)
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- オブジェクト > ハンドルID: 当該ハンドルの識別ID (イベントID: 4661で取得されたハンドル)
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: オブジェクトを要求したプロセス名 (C:\Windows\System32\lsass.exe)
|
セキュリティ |
4661 |
SAM |
オブジェクトに対するハンドルが要求されました。
- サブジェクト > セキュリティID: 実行したユーザーSID (SYSTEM)
- サブジェクト > アカウント名: 実行したアカウント名 ([ホスト名]$)
- サブジェクト > アカウント ドメイン: 実行したアカウントの所属ドメイン (ドメイン名)
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- オブジェクト > オブジェクト サーバー: SecurityAccount Manager (Security Account Manager)
- オブジェクト > オブジェクトの種類: 対象の区分 (SAM_DOMAIN)
- オブジェクト > オブジェクト名: 対象のオブジェクト名 (CN=Builtin,DC=[ドメイン名])
- オブジェクト > ハンドルID: 当該ハンドルの識別ID
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: ハンドルを閉じたプロセス名 (C:\Windows\System32\lsass.exe)
- アクセス要求情報 > アクセス: 要求された権限 (DELETE, READ_CONTROL, WRITE_DAC, WRITE_OWNER, AddMember, RemoveMember, ListMembers, ReadInformation, WriteAccount)
- 成功の監査: 成否 (アクセス成功)
|
セキュリティ |
4658 |
ファイル システム |
オブジェクトに対するハンドルが閉じました。
- サブジェクト > セキュリティID: 実行したユーザーSID (SYSTEM)
- サブジェクト > アカウント名: 実行したアカウント名 ([ホスト名]$)
- サブジェクト > アカウント ドメイン: 実行したアカウントの所属ドメイン (ドメイン名)
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- オブジェクト > ハンドルID: 当該ハンドルの識別ID (イベントID: 4661で取得されたハンドル)
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: オブジェクトを要求したプロセス名 (C:\Windows\System32\lsass.exe)
|
6 |
セキュリティ |
4624 |
ログオン |
アカウントが正常にログオンしました。
- サブジェクト > セキュリティID/アカウント名/アカウント ドメイン: 実行したユーザーSID/アカウント名/ドメイン (SYSTEM)
- サブジェクト > ログオンID: 認証を実行したユーザーのセッションID
- ログオンの種類: ログオンの経路・方式など (5=サービス)
- 新しいログオン > セキュリティID/アカウント名/アカウント ドメイン: ログオンされたユーザーSID/アカウント名/ドメイン (SYSTEM)
- 新しいログオン > ログオンID/ログオンGUID: ログオンされたユーザーのセッションID
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: 実行ファイルのパス (C:\Windows\System32\services.exe)
- 詳細な認証情報 > ログオン プロセス: ログオンに使用されたプロセス (Advapi)
- 詳細な認証情報 > 認証パッケージ: 使用された認証パッケージ (Negotiate)
|
セキュリティ |
4672 |
特殊なログオン |
新しいログオンに特権が割り当てられました。
- サブジェクト > セキュリティID: 実行したユーザーSID (SYSTEM)
- サブジェクト > アカウント名: 実行したアカウント名 (SYSTEM)
- サブジェクト > アカウント ドメイン: 実行したアカウントの所属ドメイン (NT AUTHORITY)
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- 特権: 割り当てられた特権 (SeAssignPrimaryTokenPrivilege, SeTcbPrivilege, SeSecurityPrivilege, SeTakeOwnershipPrivilege, SeLoadDriverPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeDebugPrivilege, SeAuditPrivilege, SeSystemEnvironmentPrivilege, SeImpersonatePrivilege)
|
セキュリティ |
4670 |
ポリシー変更の承認 |
オブジェクトのアクセス許可が変更されました。
- サブジェクト > セキュリティID: 実行したユーザーSID (SYSTEM)
- サブジェクト > アカウント名: 実行したアカウント名 ([ホスト名]$)
- サブジェクト > アカウント ドメイン: 実行したアカウントの所属ドメイン (ドメイン名)
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- オブジェクト > オブジェクトの種類: 対象の区分 (Token)
- オブジェクト > オブジェクト名: 対象のファイル名
- オブジェクト > ハンドルID: 当該ハンドルの識別ID
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: ハンドルを閉じたプロセス名 (C:\Windows\System32\services.exe)
- アクセス許可の変更 > 元のセキュリティ記述子: 変更前のセキュリティ記述子 (D:(A;;GA;;;SY)(A;;RCGXGR;;;BA))
- アクセス許可の変更 > 新しいセキュリティ記述子: 変更後のセキュリティ記述子 (D:(A;;GA;;;SY)(A;;RC;;;OW)(A;;GA;;;[SID]))
- 成功の監査: 成否 (変更成功)
|
7 |
Microsoft-Windows-Sysmon/Operational |
10 |
Process accessed (rule: ProcessAccess) |
Process accessed.
- SourceProcessGUID/SourceProcessId/SourceThreadId: アクセス元プロセスのプロセス/スレッドID
- SourceImage: アクセス元プロセスのパス (C:\Windows\system32\services.exe)
- TargetProcessGUID/TargetProcessId: アクセス先プロセスのプロセスID
- TargetImage: アクセス先プロセスのパス (C:\Windows\system32\vssvc.exe)
- GrantedAccess: 許可されたアクセスの内容 (0x1FFFFF, 0x1000)
|
Microsoft-Windows-Sysmon/Operational |
10 |
Process accessed (rule: ProcessAccess) |
Process accessed.
- SourceProcessGUID/SourceProcessId/SourceThreadId: アクセス元プロセスのプロセス/スレッドID
- SourceImage: アクセス元プロセスのパス (C:\Windows\system32\csrss.exe)
- TargetProcessGUID/TargetProcessId: アクセス先プロセスのプロセスID
- TargetImage: アクセス先プロセスのパス (C:\Windows\system32\vssvc.exe)
- GrantedAccess: 許可されたアクセスの内容 (0x1FFFFF, 0x1000)
|
Microsoft-Windows-Sysmon/Operational |
10 |
Process accessed (rule: ProcessAccess) |
Process accessed.
- SourceProcessGUID/SourceProcessId/SourceThreadId: アクセス元プロセスのプロセス/スレッドID
- SourceImage: アクセス元プロセスのパス (C:\Windows\system32\svchost.exe)
- TargetProcessGUID/TargetProcessId: アクセス先プロセスのプロセスID
- TargetImage: アクセス先プロセスのパス (C:\Windows\system32\vssvc.exe)
- GrantedAccess: 許可されたアクセスの内容 (0x100000)
|
8 |
Microsoft-Windows-Sysmon/Operational |
12/13 |
Registry object added or deleted / Registry value set (rule: RegistryEvent) |
Registry object added or deleted. / Registry value set.
- EventType: 処理の種類 (CreateKey)
- Image: 実行ファイルのパス (C:\Windows\system32\vssvc.exe)
- ProcessGuid/ProcessId: プロセスID
- TargetObject: 書き込み先のレジストリ値 (\REGISTRY\MACHINE\SYSTEM\ControlSet001\Services\VSS 及びその配下)
|
Microsoft-Windows-Sysmon/Operational |
12 |
Registry object added or deleted (rule: RegistryEvent) |
Registry object added or deleted.
- EventType: 処理の種類 (CreateKey)
- Image: 実行ファイルのパス (System)
- ProcessGuid/ProcessId: プロセスID (4)
- TargetObject: 作成・削除されたレジストリキー・値 (\REGISTRY\MACHINE\SYSTEM\ControlSet001\Enum)
|
Microsoft-Windows-Sysmon/Operational |
12 |
Registry object added or deleted (rule: RegistryEvent) |
Registry object added or deleted.
- EventType: 処理の種類 (CreateKey)
- Image: 実行ファイルのパス (System)
- ProcessGuid/ProcessId: プロセスID (4)
- TargetObject: 作成・削除されたレジストリキー・値 (\REGISTRY\MACHINE\SYSTEM\ControlSet001\Enum\STORAGE)
|
Microsoft-Windows-Sysmon/Operational |
12 |
Registry object added or deleted (rule: RegistryEvent) |
Registry object added or deleted.
- EventType: 処理の種類 (CreateKey)
- Image: 実行ファイルのパス (System)
- ProcessGuid/ProcessId: プロセスID (4)
- TargetObject: 作成・削除されたレジストリキー・値 (\REGISTRY\MACHINE\SYSTEM\ControlSet001\Enum\STORAGE\VolumeSnapshot)
|
Microsoft-Windows-Sysmon/Operational |
12/13 |
Registry object added or deleted / Registry value set (rule: RegistryEvent) |
Registry object added or deleted. / Registry value set.
- EventType: 処理の種類 (CreateKey)
- Image: 実行ファイルのパス (System)
- ProcessGuid/ProcessId: プロセスID (4)
- TargetObject: 書き込み先のレジストリ値 (\REGISTRY\MACHINE\SYSTEM\ControlSet001\Enum\STORAGE\VolumeSnapshot\HarddiskVolumeSnapshot[番号] 及びその配下)
|
Microsoft-Windows-Sysmon/Operational |
12/13 |
Registry object added or deleted / Registry value set (rule: RegistryEvent) |
Registry object added or deleted. / Registry value set.
- EventType: 処理の種類 (CreateKey)
- Image: 実行ファイルのパス (System)
- ProcessGuid/ProcessId: プロセスID (4)
- TargetObject: 書き込み先のレジストリ値 (\REGISTRY\MACHINE\SYSTEM\ControlSet001\Control\DeviceContainers\{00000000-0000-0000-FFFF-FFFFFFFFFFFF} 及びその配下)
|
Microsoft-Windows-Sysmon/Operational |
12 |
Registry object added or deleted (rule: RegistryEvent) |
Registry object added or deleted.
- EventType: 処理の種類 (CreateKey)
- Image: 実行ファイルのパス (System)
- ProcessGuid/ProcessId: プロセスID (4)
- TargetObject: 作成・削除されたレジストリキー・値 (\REGISTRY\MACHINE\SYSTEM\ControlSet001\Control\DeviceClasses\{53f5630d-b6bf-11d0-94f2-00a0c91efb8b})
|
Microsoft-Windows-Sysmon/Operational |
12/13 |
Registry object added or deleted / Registry value set (rule: RegistryEvent) |
Registry object added or deleted. / Registry value set.
- EventType: 処理の種類 (CreateKey)
- Image: 実行ファイルのパス (System)
- ProcessGuid/ProcessId: プロセスID (4)
- TargetObject: 書き込み先のレジストリ値 (\REGISTRY\MACHINE\SYSTEM\ControlSet001\Control\DeviceClasses\{53f5630d-b6bf-11d0-94f2-00a0c91efb8b}\##?#STORAGE#VolumeSnapshot#HarddiskVolumeSnapshot[番号]#{53f5630d-b6bf-11d0-94f2-00a0c91efb8b} 及びその配下)
|
9 |
セキュリティ |
4904 |
ポリシーの変更の監査 |
セキュリティ イベント ソースの登録が試行されました。
- サブジェクト > セキュリティID: 実行したユーザーSID (SYSTEM)
- サブジェクト > アカウント名: 実行したアカウント名 ([ホスト名]$)
- サブジェクト > アカウント ドメイン: 実行したアカウントの所属ドメイン (ドメイン名)
- サブジェクト > ログオンID: 登録を試行したユーザーのセッションID
- プロセス > プロセスID: 登録を試行したプロセスID
- プロセス > プロセス名: 登録を試行したプロセス名 (C:\Windows\System32\VSSVC.exe)
- イベント ソース > ソース名: 登録されたイベント ソース名 (VSSAudit)
- イベント ソース > イベント ソース ID: イベント ソースID (0x1273D5)
|
セキュリティ |
8222 |
VSSAudit |
シャドウ コピーが作成されました。
- ユーザー SID: 作成したユーザーのSID
- ユーザー名: 作成したユーザー名
- プロセスID: 作成したプロセスID
- プロセスのイメージ名: 作成したプロセスのGUID
- シャドウ セットID/シャドウID: 作成したシャドウのID
- プロバイダーID: 作成したホスト (ホスト名)
- 元のコンピューター: 作成元ホスト・パーティション名 (\\?\Volume{[ボリュームGUID]}\)
- 元のボリューム: 作成元となったボリューム (\\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy[シャドウコピー数])
- シャドウ デバイス名: 作成されたシャドウデバイスの名前
|
セキュリティ |
4905 |
ポリシーの変更の監査 |
セキュリティ イベント ソースの登録解除が試行されました。
- サブジェクト > セキュリティID: 実行したユーザーSID (SYSTEM)
- サブジェクト > アカウント名: 実行したアカウント名 ([ホスト名]$)
- サブジェクト > アカウント ドメイン: 実行したアカウントの所属ドメイン (ドメイン名)
- サブジェクト > ログオンID: 登録の解除を試行したユーザーのセッションID
- プロセス > プロセスID: 登録の解除を試行したプロセスID
- プロセス > プロセス名: 登録の解除を試行したプロセス名 (C:\Windows\System32\VSSVC.exe)
- イベント ソース > ソース名: 登録が解除されたイベント ソース名 (VSSAudit)
- イベント ソース > イベント ソース ID: イベント ソースID (0x1273D5)
|
10 |
Microsoft-Windows-Sysmon/Operational |
5 |
Process terminated (rule: ProcessTerminate) |
Process terminated.
- UtcTime: プロセス終了日時 (UTC)
- ProcessGuid/ProcessId: プロセスID
- Image: 実行ファイルのパス (C:\Windows\System32\vssadmin.exe)
|
セキュリティ |
4689 |
プロセス終了 |
プロセスが終了しました。
- ログの日時: プロセス終了日時 (ローカル時刻)
- サブジェクト > セキュリティID/アカウント名/アカウント ドメイン: 実行したユーザーSID/アカウント名/ドメイン
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: 実行ファイルのパス (C:\Windows\System32\vssadmin.exe)
- プロセス情報 > 終了状態: プロセスの戻り値 (0x0)
|
11 |
Microsoft-Windows-Sysmon/Operational |
5 |
Process terminated (rule: ProcessTerminate) |
Process terminated.
- UtcTime: プロセス終了日時 (UTC)
- ProcessGuid/ProcessId: プロセスID
- Image: 実行ファイルのパス (C:\Windows\System32\VSSVC.exe)
|
セキュリティ |
4689 |
プロセス終了 |
プロセスが終了しました。
- ログの日時: プロセス終了日時 (ローカル時刻)
- サブジェクト > セキュリティID/アカウント名/アカウント ドメイン: 実行したユーザーSID/アカウント名/ドメイン
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: 実行ファイルのパス (C:\Windows\System32\VSSVC.exe)
- プロセス情報 > 終了状態: プロセスの戻り値 (0x0)
|
12 |
Microsoft-Windows-Sysmon/Operational |
1 |
Process Create (rule: ProcessCreate) |
Process Create.
- UtcTime: プロセス実行日時 (UTC)
- ProcessGuid/ProcessId: プロセスID
- Image: 実行ファイルのパス (C:\Windows\System32\vssadmin.exe)
- CommandLine: 実行コマンドのコマンドライン (vssadmin list shadows)
- CurrentDirectory: 作業ディレクトリ (C:\Windows\system32)
- User: 実行ユーザー
- LogonGuid/LogonId: ログオンセッションのID
- IntegrityLevel: 特権レベル (High)
- Hashes: 実行ファイルのハッシュ値
- ParentProcessGuid/ParentProcessId: 親プロセスのプロセスID
- ParentImage: 親プロセスの実行ファイル
- ParentCommandLine: 親プロセスのコマンドライン
|
セキュリティ |
4688 |
プロセス作成 |
新しいプロセスが作成されました。
- サブジェクト > セキュリティID/アカウント名/アカウント ドメイン: 実行したユーザーSID/アカウント名/ドメイン
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- プロセス情報 > 新しいプロセスID: プロセスID (16進数)
- プロセス情報 > 新しいプロセス名: 実行ファイルのパス (C:\Windows\System32\vssadmin.exe)
- プロセス情報 > トークン昇格の種類: 権限昇格の有無 (1)
- プロセス情報 > 作成元プロセスID: 新プロセスを作成した親プロセスのプロセスID。Windows 7では「クリエイター プロセスID」
- ログの日時: プロセス実行日時 (ローカル時刻)
|
13 |
Microsoft-Windows-Sysmon/Operational |
1 |
Process Create (rule: ProcessCreate) |
Process Create.
- UtcTime: プロセス実行日時 (UTC)
- ProcessGuid/ProcessId: プロセスID
- Image: 実行ファイルのパス (C:\Windows\System32\VSSVC.exe)
- CommandLine: 実行コマンドのコマンドライン (C:\Windows\system32\vssvc.exe)
- CurrentDirectory: 作業ディレクトリ (C:\Windows\system32)
- User: 実行ユーザー (NT AUTHORITY\SYSTEM)
- LogonGuid/LogonId: ログオンセッションのID
- IntegrityLevel: 特権レベル (System)
- Hashes: 実行ファイルのハッシュ値
- ParentProcessGuid/ParentProcessId: 親プロセスのプロセスID
- ParentImage: 親プロセスの実行ファイル (C:\Windows\System32\services.exe)
- ParentCommandLine: 親プロセスのコマンドライン (C:\Windows\System32\services.exe)
|
セキュリティ |
4688 |
プロセス作成 |
新しいプロセスが作成されました。
- サブジェクト > セキュリティID/アカウント名/アカウント ドメイン: 実行したユーザーSID/アカウント名/ドメイン
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- プロセス情報 > 新しいプロセスID: プロセスID (16進数)
- プロセス情報 > 新しいプロセス名: 実行ファイルのパス (C:\Windows\System32\VSSVC.exe)
- プロセス情報 > トークン昇格の種類: 権限昇格の有無 (1)
- プロセス情報 > 作成元プロセスID: 新プロセスを作成した親プロセスのプロセスID。Windows 7では「クリエイター プロセスID」
- ログの日時: プロセス実行日時 (ローカル時刻)
|
14 |
セキュリティ |
4661 |
SAM |
オブジェクトに対するハンドルが要求されました。
- サブジェクト > セキュリティID: 実行したユーザーSID (SYSTEM)
- サブジェクト > アカウント名: 実行したアカウント名 ([ホスト名]$)
- サブジェクト > アカウント ドメイン: 実行したアカウントの所属ドメイン (ドメイン名)
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- オブジェクト > オブジェクト サーバー: SecurityAccount Manager (Security Account Manager)
- オブジェクト > オブジェクトの種類: 対象の区分 (SAM_DOMAIN)
- オブジェクト > オブジェクト名: 対象のオブジェクト名 (CN=Builtin,DC=[ドメイン名])
- オブジェクト > ハンドルID: 当該ハンドルの識別ID
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: ハンドルを閉じたプロセス名 (C:\Windows\System32\lsass.exe)
- アクセス要求情報 > アクセス: 要求された権限 (DELETE, READ_CONTROL, WRITE_DAC, WRITE_OWNER, ReadPasswordParameters, WritePasswordParameters, ReadOtherParameters, WriteOtherParameters, CreateUser, CreateGlobalGroup, CreateLocalGroup, GetLocalGroupMembership, ListAccounts)
- 成功の監査: 成否 (アクセス成功)
|
セキュリティ |
4658 |
ファイル システム |
オブジェクトに対するハンドルが閉じました。
- サブジェクト > セキュリティID: 実行したユーザーSID (SYSTEM)
- サブジェクト > アカウント名: 実行したアカウント名 ([ホスト名]$)
- サブジェクト > アカウント ドメイン: 実行したアカウントの所属ドメイン (ドメイン名)
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- オブジェクト > ハンドルID: 当該ハンドルの識別ID (イベントID: 4661で取得されたハンドル)
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: オブジェクトを要求したプロセス名 (C:\Windows\System32\lsass.exe)
|
セキュリティ |
4661 |
SAM |
オブジェクトに対するハンドルが要求されました。
- サブジェクト > セキュリティID: 実行したユーザーSID (SYSTEM)
- サブジェクト > アカウント名: 実行したアカウント名 ([ホスト名]$)
- サブジェクト > アカウント ドメイン: 実行したアカウントの所属ドメイン (ドメイン名)
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- オブジェクト > オブジェクト サーバー: SecurityAccount Manager (Security Account Manager)
- オブジェクト > オブジェクトの種類: 対象の区分 (SAM_DOMAIN)
- オブジェクト > オブジェクト名: 対象のオブジェクト名 (CN=Builtin,DC=[ドメイン名])
- オブジェクト > ハンドルID: 当該ハンドルの識別ID
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: ハンドルを閉じたプロセス名 (C:\Windows\System32\lsass.exe)
- アクセス要求情報 > アクセス: 要求された権限 (DELETE, READ_CONTROL, WRITE_DAC, WRITE_OWNER, AddMember, RemoveMember, ListMembers, ReadInformation, WriteAccount)
- 成功の監査: 成否 (アクセス成功)
|
セキュリティ |
4658 |
ファイル システム |
オブジェクトに対するハンドルが閉じました。
- サブジェクト > セキュリティID: 実行したユーザーSID (SYSTEM)
- サブジェクト > アカウント名: 実行したアカウント名 ([ホスト名]$)
- サブジェクト > アカウント ドメイン: 実行したアカウントの所属ドメイン (ドメイン名)
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- オブジェクト > ハンドルID: 当該ハンドルの識別ID (イベントID: 4661で取得されたハンドル)
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: オブジェクトを要求したプロセス名 (C:\Windows\System32\lsass.exe)
|
15 |
Microsoft-Windows-Sysmon/Operational |
11 |
File created (rule: FileCreate) |
File created.
- ProcessGuid/ProcessId: プロセスID
- Image: 実行ファイルのパス (C:\Windows\system32\vssvc.exe)
- TargetFilename: 作成されたファイル (C:\System Volume Information\RemoteVss)
- CreationUtcTime: ファイル作成日時 (UTC)
|
セキュリティ |
4656 |
ファイル システム / その他のオブジェクト アクセス イベント |
オブジェクトに対するハンドルが要求されました。
- サブジェクト > セキュリティID: 実行したユーザーSID (SYSTEM)
- サブジェクト > アカウント名: 実行したアカウント名 ([ホスト名]$)
- サブジェクト > アカウント ドメイン: 実行したアカウントの所属ドメイン (ドメイン名)
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- オブジェクト > オブジェクトの種類: ファイルの種類 (File)
- オブジェクト > オブジェクト名: 対象のファイル名 (C:\System Volume Information\RemoteVss)
- オブジェクト > ハンドルID: 当該ハンドルの識別ID
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: ハンドルを閉じたプロセス名 (C:\Windows\System32\VSSVC.exe)
- アクセス要求情報 > アクセス/アクセス理由/アクセス マスク: 要求された権限 (SYNCHRONIZE, WriteAttributes)
|
セキュリティ |
4663 |
ファイル システム |
オブジェクトへのアクセスが試行されました。
- サブジェクト > セキュリティID: 実行したユーザーSID (SYSTEM)
- サブジェクト > アカウント名: 実行したアカウント名 ([ホスト名]$)
- サブジェクト > アカウント ドメイン: 実行したアカウントの所属ドメイン (ドメイン名)
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- オブジェクト > オブジェクトの種類: 対象の区分 (File)
- オブジェクト > オブジェクト名: 対象のファイル名 (C:\System Volume Information\RemoteVss)
- オブジェクト > ハンドルID: 当該ハンドルの識別ID (イベントID: 4656で取得されたハンドル)
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: ハンドルを閉じたプロセス名 (C:\Windows\System32\VSSVC.exe)
- アクセス要求情報 > アクセス/アクセス理由/アクセス マスク: 要求された権限 (SYNCHRONIZE, WriteAttributes)
- 成功の監査: 成否 (アクセス成功)
|
セキュリティ |
4658 |
ファイル システム |
オブジェクトに対するハンドルが閉じました。
- サブジェクト > セキュリティID: 実行したユーザーSID (SYSTEM)
- サブジェクト > アカウント名: 実行したアカウント名 ([ホスト名]$)
- サブジェクト > アカウント ドメイン: 実行したアカウントの所属ドメイン (ドメイン名)
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- オブジェクト > ハンドルID: 当該ハンドルの識別ID (イベントID: 4656で取得されたハンドル)
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: オブジェクトを要求したプロセス名 (C:\Windows\System32\VSSVC.exe)
|
16 |
Microsoft-Windows-Sysmon/Operational |
11 |
File created (rule: FileCreate) |
File created.
- ProcessGuid/ProcessId: プロセスID
- Image: 実行ファイルのパス (C:\Windows\system32\vssvc.exe)
- TargetFilename: 作成されたファイル (C:\System Volume Information\RemoteVss\{[GUID]}-{[GUID]}.PMS)
- CreationUtcTime: ファイル作成日時 (UTC)
|
セキュリティ |
4656 |
ファイル システム / その他のオブジェクト アクセス イベント |
オブジェクトに対するハンドルが要求されました。
- サブジェクト > セキュリティID: 実行したユーザーSID (SYSTEM)
- サブジェクト > アカウント名: 実行したアカウント名 ([ホスト名]$)
- サブジェクト > アカウント ドメイン: 実行したアカウントの所属ドメイン (ドメイン名)
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- オブジェクト > オブジェクトの種類: ファイルの種類 (File)
- オブジェクト > オブジェクト名: 対象のファイル名 (C:\System Volume Information\RemoteVss\{[GUID]}-{[GUID]}.PMS)
- オブジェクト > ハンドルID: 当該ハンドルの識別ID
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: ハンドルを閉じたプロセス名 (C:\Windows\System32\VSSVC.exe)
- アクセス要求情報 > アクセス/アクセス理由/アクセス マスク: 要求された権限 (WriteDataまたはAddFile、AppendDataを含む)
|
セキュリティ |
4663 |
ファイル システム |
オブジェクトへのアクセスが試行されました。
- サブジェクト > セキュリティID: 実行したユーザーSID (SYSTEM)
- サブジェクト > アカウント名: 実行したアカウント名 ([ホスト名]$)
- サブジェクト > アカウント ドメイン: 実行したアカウントの所属ドメイン (ドメイン名)
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- オブジェクト > オブジェクトの種類: 対象の区分 (File)
- オブジェクト > オブジェクト名: 対象のファイル名 (C:\System Volume Information\RemoteVss\{[GUID]}-{[GUID]}.PMS)
- オブジェクト > ハンドルID: 当該ハンドルの識別ID (イベントID: 4656で取得されたハンドル)
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: ハンドルを閉じたプロセス名 (C:\Windows\System32\VSSVC.exe)
- アクセス要求情報 > アクセス/アクセス理由/アクセス マスク: 要求された権限 (WriteDataまたはAddFile、AppendData)
- 成功の監査: 成否 (アクセス成功)
|
セキュリティ |
4658 |
ファイル システム |
オブジェクトに対するハンドルが閉じました。
- サブジェクト > セキュリティID: 実行したユーザーSID (SYSTEM)
- サブジェクト > アカウント名: 実行したアカウント名 ([ホスト名]$)
- サブジェクト > アカウント ドメイン: 実行したアカウントの所属ドメイン (ドメイン名)
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- オブジェクト > ハンドルID: 当該ハンドルの識別ID (イベントID: 4656で取得されたハンドル)
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: オブジェクトを要求したプロセス名 (C:\Windows\System32\VSSVC.exe)
|
17 |
Microsoft-Windows-Sysmon/Operational |
5 |
Process terminated (rule: ProcessTerminate) |
Process terminated.
- UtcTime: プロセス終了日時 (UTC)
- ProcessGuid/ProcessId: プロセスID
- Image: 実行ファイルのパス (C:\Windows\System32\vssadmin.exe)
|
セキュリティ |
4689 |
プロセス終了 |
プロセスが終了しました。
- ログの日時: プロセス終了日時 (ローカル時刻)
- サブジェクト > セキュリティID/アカウント名/アカウント ドメイン: 実行したユーザーSID/アカウント名/ドメイン
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: 実行ファイルのパス (C:\Windows\System32\vssadmin.exe)
- プロセス情報 > 終了状態: プロセスの戻り値 (0x0)
|
18 |
Microsoft-Windows-Sysmon/Operational |
11 |
File created (rule: FileCreate) |
File created.
- ProcessGuid/ProcessId: プロセスID
- Image: 実行ファイルのパス
- TargetFilename: 作成されたファイル ([パス]\ntds.dit)
- CreationUtcTime: ファイル作成日時 (UTC)
|
セキュリティ |
4656 |
ファイル システム / その他のオブジェクト アクセス イベント |
オブジェクトに対するハンドルが要求されました。
- サブジェクト > セキュリティID/アカウント名/アカウント ドメイン: 実行したユーザーSID/アカウント名/ドメイン
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- オブジェクト > オブジェクトの種類: ファイルの種類 (File)
- オブジェクト > オブジェクト名: 対象のファイル名 ([任意のパス]\ntds.dit)
- オブジェクト > ハンドルID: 当該ハンドルの識別ID
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: ハンドルを閉じたプロセス名
- アクセス要求情報 > アクセス/アクセス理由/アクセス マスク: 要求された権限 (SYNCHRONIZE, WRITE_DAC, WriteDataまたはAddFile, AppendData, WriteAttributes を含む)
|
セキュリティ |
4663 |
ファイル システム |
オブジェクトへのアクセスが試行されました。
- サブジェクト > セキュリティID/アカウント名/アカウント ドメイン: 実行したユーザーSID/アカウント名/ドメイン
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- オブジェクト > オブジェクトの種類: 対象の区分 (File)
- オブジェクト > オブジェクト名: 対象のファイル名 ([任意のパス]\ntds.dit)
- オブジェクト > ハンドルID: 当該ハンドルの識別ID
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: ハンドルを閉じたプロセス名
- アクセス要求情報 > アクセス/アクセス理由/アクセス マスク: 要求された権限 (SYNCHRONIZE, WRITE_DAC, WriteDataまたはAddFile, AppendData, WriteAttributes を含む)
|
セキュリティ |
4658 |
ファイル システム |
オブジェクトに対するハンドルが閉じました。
- サブジェクト > セキュリティID/アカウント名/アカウント ドメイン: 実行したユーザーSID/アカウント名/ドメイン
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- オブジェクト > ハンドルID: 当該ハンドルの識別ID (イベントID: 4656で取得されたハンドル)
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: オブジェクトを要求したプロセス名
|
19 |
Microsoft-Windows-Sysmon/Operational |
11 |
File created (rule: FileCreate) |
File created.
- ProcessGuid/ProcessId: プロセスID
- Image: 実行ファイルのパス
- TargetFilename: 作成されたファイル ([パス]\SYSTEM)
- CreationUtcTime: ファイル作成日時 (UTC)
|
セキュリティ |
4656 |
ファイル システム / その他のオブジェクト アクセス イベント |
オブジェクトに対するハンドルが要求されました。
- サブジェクト > セキュリティID/アカウント名/アカウント ドメイン: 実行したユーザーSID/アカウント名/ドメイン
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- オブジェクト > オブジェクトの種類: ファイルの種類 (File)
- オブジェクト > オブジェクト名: 対象のファイル名 ([パス]\SYSTEM)
- オブジェクト > ハンドルID: 当該ハンドルの識別ID
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: ハンドルを閉じたプロセス名
- アクセス要求情報 > アクセス/アクセス理由/アクセス マスク: 要求された権限 (SYNCHRONIZE, WRITE_DAC, WriteDataまたはAddFile, AppendData, WriteAttributes を含む)
|
セキュリティ |
4663 |
ファイル システム |
オブジェクトへのアクセスが試行されました。
- サブジェクト > セキュリティID/アカウント名/アカウント ドメイン: 実行したユーザーSID/アカウント名/ドメイン
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- オブジェクト > オブジェクトの種類: 対象の区分 (File)
- オブジェクト > オブジェクト名: 対象のファイル名 ([パス]\SYSTEM)
- オブジェクト > ハンドルID: 当該ハンドルの識別ID
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: ハンドルを閉じたプロセス名
- アクセス要求情報 > アクセス/アクセス理由/アクセス マスク: 要求された権限 (SYNCHRONIZE, WRITE_DAC, WriteDataまたはAddFile, AppendData, WriteAttributes を含む)
|
セキュリティ |
4658 |
ファイル システム |
オブジェクトに対するハンドルが閉じました。
- サブジェクト > セキュリティID/アカウント名/アカウント ドメイン: 実行したユーザーSID/アカウント名/ドメイン
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- オブジェクト > ハンドルID: 当該ハンドルの識別ID (イベントID: 4656で取得されたハンドル)
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: オブジェクトを要求したプロセス名
|
20 |
Microsoft-Windows-Sysmon/Operational |
11 |
File created (rule: FileCreate) |
File created.
- ProcessGuid/ProcessId: プロセスID
- Image: 実行ファイルのパス
- TargetFilename: 作成されたファイル ([パス]\SAM)
- CreationUtcTime: ファイル作成日時 (UTC)
|
セキュリティ |
4656 |
ファイル システム / その他のオブジェクト アクセス イベント |
オブジェクトに対するハンドルが要求されました。
- サブジェクト > セキュリティID/アカウント名/アカウント ドメイン: 実行したユーザーSID/アカウント名/ドメイン
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- オブジェクト > オブジェクトの種類: ファイルの種類 (File)
- オブジェクト > オブジェクト名: 対象のファイル名 ([パス]\SAM)
- オブジェクト > ハンドルID: 当該ハンドルの識別ID
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: ハンドルを閉じたプロセス名
- アクセス要求情報 > アクセス/アクセス理由/アクセス マスク: 要求された権限 (SYNCHRONIZE, WRITE_DAC, WriteDataまたはAddFile, AppendData, WriteAttributes を含む)
|
セキュリティ |
4663 |
ファイル システム |
オブジェクトへのアクセスが試行されました。
- サブジェクト > セキュリティID/アカウント名/アカウント ドメイン: 実行したユーザーSID/アカウント名/ドメイン
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- オブジェクト > オブジェクトの種類: 対象の区分 (File)
- オブジェクト > オブジェクト名: 対象のファイル名 ([パス]\SAM)
- オブジェクト > ハンドルID: 当該ハンドルの識別ID
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: ハンドルを閉じたプロセス名
- アクセス要求情報 > アクセス/アクセス理由/アクセス マスク: 要求された権限 (SYNCHRONIZE, WRITE_DAC, WriteDataまたはAddFile, AppendData, WriteAttributes を含む)
|
セキュリティ |
4658 |
ファイル システム |
オブジェクトに対するハンドルが閉じました。
- サブジェクト > セキュリティID/アカウント名/アカウント ドメイン: 実行したユーザーSID/アカウント名/ドメイン
- サブジェクト > ログオンID: プロセスを実行したユーザーのセッションID
- オブジェクト > ハンドルID: 当該ハンドルの識別ID (イベントID: 4656で取得されたハンドル)
- プロセス情報 > プロセスID: プロセスID (16進数)
- プロセス情報 > プロセス名: オブジェクトを要求したプロセス名
|
システム |
7036 |
Service Control Manager |
[サービス名] サービスは [状態] に移行しました。
- サービス名: 対象のサービス名 (Device Setup Manager)
- 状態: 移行後の状態 (停止)
|
システム |
7036 |
Service Control Manager |
[サービス名] サービスは [状態] に移行しました。
- サービス名: 対象のサービス名 (Volume Shadow Copy)
- 状態: 移行後の状態 (停止)
|
システム |
7036 |
Service Control Manager |
[サービス名] サービスは [状態] に移行しました。
- サービス名: 対象のサービス名 (Microsoft Software Shadow Copy Provider)
- 状態: 移行後の状態 (停止)
|