| 項目 | 接続元 | 接続先 |
|---|---|---|
| 通信プロトコル |
|
|
| 権限 | User | User |
| ドメインへの所属 | 不要 | 不要 |
| サービス | - | - |
| OS | Windows | Windows |
| 備考 | - | - |
| 環境 | 動作可否 |
|---|---|
| Windows 7 + Windows Server 2012 | 動作する |
| Windows 10 + Windows Server 2012 | 動作する |
| Windows 11 + Windows Server 2025 | 動作する |
| # | ログ | イベントID | タスクのカテゴリ | イベント内容 |
|---|---|---|---|---|
| 1 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
|
| 2 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
|
| 3 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
|
| 4 | Microsoft-Windows-Sysmon/Operational | 1 | Process Create | Process Create
|
| 5 | Microsoft-Windows-SmbClient/Connectivity | 30830 | SmbConnectionInitiatedSelectedInfo | SMB リダイレクターは次のパラメーターで開始された接続を選択しました
|
| 6 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 7 | Security | 5156 | フィルタリング プラットフォームの接続 | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 8 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
|
| 9 | Microsoft-Windows-SmbClient/Connectivity | 30807 | ShareConnectionFailure | 共有への接続が切断されました。
|
| 10 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
|
| # | パス | 値 | 備考 |
|---|---|---|---|
| 1 | HKU\[ユーザーSID]\Software\Microsoft\Windows Script | ||
| 2 | HKU\[ユーザーSID]\Software\Microsoft\Windows Script\Settings | ||
| 3 | HKU\[ユーザーSID]\Software\Microsoft\Windows Script\Settings\Telemetry | ||
| 4 | HKU\[ユーザーSID]\Software\Microsoft\Windows Script\Settings\Telemetry\cscript.exe | VBScriptSetScriptStateStarted: 2F 58 11 00 00 00 00 00 | |
| 5 | HKU\[ユーザーSID]\Software\Microsoft\Windows Script Host | ||
| 6 | HKU\[ユーザーSID]\Software\Microsoft\Windows Script Host\Settings |
| # | Prefetchファイル | プロセス名 | プロセスパス | 備考 |
|---|---|---|---|---|
| 1 | CSCRIPT.EXE-[ハッシュ値].pf | CSCRIPT.EXE | \VOLUME{GUID}\WINDOWS\SYSTEM32\CSCRIPT.EXE | 実行履歴、アクセスしたファイル |
| 2 | NET.EXE-[ハッシュ値].pf | NET.EXE | \VOLUME{GUID}\WINDOWS\SYSTEM32\NET.EXE | 実行履歴、アクセスしたファイル |
| # | パス | ヘッダフラグ | 備考 |
|---|---|---|---|
| 1 | .\Windows\Prefetch\CSCRIPT.EXE-[ハッシュ値].pf | FILE | InUse |
| 2 | .\Windows\Prefetch\NET.EXE-[ハッシュ値].pf | FILE | InUse |
| # | ファイル名 | 処理 | 備考 |
|---|---|---|---|
| 1 | .\Windows\WinSxS\amd64_microsoft-windows-scripting_31bf3856ad364e35_10.0.26100.1591_none_e4284e3cb060c8bf\cscript.exe |
|
|
| 2 | .\Windows\Prefetch\NET.EXE-[ハッシュ値].pf |
|
|
| 3 | .\Windows\Prefetch\NET.EXE-[ハッシュ値].pf |
|
|
| 4 | .\Windows\Prefetch\NET.EXE-[ハッシュ値].pf |
|
|
| 5 | CSCRIPT.EXE-[ハッシュ値].pf |
|
|
| 6 | CSCRIPT.EXE-[ハッシュ値].pf |
|
|
| 7 | CSCRIPT.EXE-[ハッシュ値].pf |
|
|
| 8 | NET.EXE-[ハッシュ値].pf |
|
| # | ログ | イベントID | タスクのカテゴリ | イベント内容 |
|---|---|---|---|---|
| 1 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 2 | Security | 4672 | Special Logon | 新しいログオンに特権が割り当てられました。
|
| 3 | Security | 5140 | File Share | ネットワーク共有オブジェクトにアクセスしました。
|
| 4 | Security | 5142 | File Share | ネットワーク共有オブジェクトが追加されました。
|
| 5 | Microsoft-Windows-Sysmon/Operational | 13 | Registry value set | Registry value set
|
| 6 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
|
| 7 | Security | 5145 | Detailed File Share | クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
|
| 8 | Security | 4688 | プロセス作成 | 新しいプロセスが作成されました。
|
| 9 | Security | 4659 | File System | オブジェクトに対するハンドルが削除を目的として要求されました。
|
| # | パス | 値 | 備考 |
|---|---|---|---|
| 1 | HKLM\SOFTWARE\Microsoft\Wbem\Tracing\Providers\CIMWin32 @ root/CIMV2\[タイムスタンプ] | "ProcessID: [プロセスID]" | |
| 2 | HKLM\SOFTWARE\Microsoft\Wbem\Tracing\Providers\smbwmiv2 @ ROOT/Microsoft/Windows/Smb\[タイムスタンプ] | "ProcessID: [プロセスID]" |
| # | Prefetchファイル | プロセス名 | プロセスパス | 備考 |
|---|---|---|---|---|
| 1 | CMD-[ハッシュ値].pf | CMD.EXE | \VOLUME{[GUID]}\WINDOWS\SYSTEM32\CMD.EXE | 実行履歴 |
| # | パス | ヘッダフラグ | 備考 |
|---|---|---|---|
| 1 | .\Windows\Prefetch\CMD.EXE-[ハッシュ値].pf | FILE | InUse |
| # | ファイル名 | 処理 | 備考 |
|---|---|---|---|
| 1 | CMD.EXE-[ハッシュ値].pf |
|
archive+not_indexed |
| 2 | wmi.dll |
|
archive |
| # | ログ | イベントID | タスクのカテゴリ | イベント内容 |
|---|---|---|---|---|
| 1 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
|
| 2 | Microsoft-Windows-Sysmon/Operational | 1 | Process Create | Process Create
|
| 3 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
|
| 4 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
|
| 5 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
|
| 6 | Microsoft-Windows-Sysmon/Operational | 1 | Process Create | Process Create
|
| 7 | Microsoft-Windows-Sysmon/Operational | 10 | Process accessed | Process accessed.
|
| 8 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
|
| 9 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
|
| 10 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
|
| 11 | Microsoft-Windows-Sysmon/Operational | 1 | Process Create | Process Create
|
| 12 | Microsoft-Windows-Sysmon/Operational | 10 | Process accessed | Process accessed.
|
| 13 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 14 | Microsoft-Windows-SmbClient/Connectivity | 30830 | SmbConnectionInitiatedSelectedInfo | SMB リダイレクターは次のパラメーターで開始された接続を選択しました
|
| 15 | Security | 4648 | Logon | 明示的な資格情報を使用してログオンが試行されました。
|
| 16 | Microsoft-Windows-Sysmon/Operational | 5 | Process terminated | Process terminated.
|
| 17 | Security | 4689 | Process Termination | プロセスが終了しました。
|
| 18 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 19 | Microsoft-Windows-Sysmon/Operational | 5 | Process terminated | Process terminated.
|
| 20 | Security | 4689 | Process Termination | プロセスが終了しました。
|
| 21 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 22 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 23 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 24 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 25 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 26 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 27 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 28 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 29 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 30 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 31 | Security | 4648 | Logon | 明示的な資格情報を使用してログオンが試行されました。
|
| 32 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 33 | Security | 4648 | Logon | 明示的な資格情報を使用してログオンが試行されました。
|
| 34 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
|
| 35 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
|
| 36 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
|
| 37 | Microsoft-Windows-Sysmon/Operational | 1 | Process Create | Process Create
|
| 38 | Microsoft-Windows-Sysmon/Operational | 10 | Process accessed | Process accessed.
|
| 39 | Microsoft-Windows-SmbClient/Connectivity | 30807 | ShareConnectionFailure | 共有への接続が切断されました。
|
| 40 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
|
| 41 | Microsoft-Windows-Sysmon/Operational | 13 | Registry value set | Registry value set
|
| 42 | Microsoft-Windows-Sysmon/Operational | 5 | Process terminated | Process terminated.
|
| 43 | Security | 4689 | Process Termination | プロセスが終了しました。
|
| 44 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
|
| 45 | Microsoft-Windows-Sysmon/Operational | 1 | Process Create | Process Create
|
| 46 | Microsoft-Windows-Sysmon/Operational | 10 | Process accessed | Process accessed.
|
| 47 | Microsoft-Windows-Sysmon/Operational | 5 | Process terminated | Process terminated.
|
| 48 | Security | 4689 | Process Termination | プロセスが終了しました。
|
| 49 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 50 | Microsoft-Windows-Sysmon/Operational | 5 | Process terminated | Process terminated.
|
| 51 | Security | 4689 | Process Termination | プロセスが終了しました。
|
| 52 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| # | パス | 値 | 備考 |
|---|---|---|---|
| 1 | HKU\[ユーザーSID]\Software\Microsoft\Windows Script | ||
| 2 | HKU\[ユーザーSID]\Software\Microsoft\Windows Script\Settings | ||
| 3 | HKU\[ユーザーSID]\Software\Microsoft\Windows Script\Settings\Telemetry | ||
| 4 | HKU\[ユーザーSID]\Software\Microsoft\Windows Script\Settings\Telemetry\cscript.exe | VBScriptSetScriptStateStarted: 2F 58 11 00 00 00 00 00 | |
| 5 | HKU\[ユーザーSID]\Software\Microsoft\Windows Script Host | ||
| 6 | HKU\[ユーザーSID]\Software\Microsoft\Windows Script Host\Settings |
| # | Prefetchファイル | プロセス名 | プロセスパス | 備考 |
|---|---|---|---|---|
| 1 | CSCRIPT.EXE-[ハッシュ値].pf | CSCRIPT.EXE | \VOLUME{GUID}\WINDOWS\SYSTEM32\CSCRIPT.EXE | 実行履歴、アクセスしたファイル |
| 2 | NET.EXE-[ハッシュ値].pf | NET.EXE | \VOLUME{GUID}\WINDOWS\SYSTEM32\NET.EXE | 実行履歴、アクセスしたファイル |
| # | パス | ヘッダフラグ | 備考 |
|---|---|---|---|
| 1 | .\Windows\Prefetch\CSCRIPT.EXE-[ハッシュ値].pf | FILE | InUse |
| 2 | .\Windows\Prefetch\NET.EXE-[ハッシュ値].pf | FILE | InUse |
| # | ファイル名 | 処理 | 備考 |
|---|---|---|---|
| 1 | .\Windows\WinSxS\amd64_microsoft-windows-scripting_31bf3856ad364e35_10.0.26100.1591_none_e4284e3cb060c8bf\cscript.exe |
|
|
| 2 | .\Windows\Prefetch\NET.EXE-[ハッシュ値].pf |
|
|
| 3 | CSCRIPT.EXE-[ハッシュ値].pf |
|
|
| 4 | NET.EXE-[ハッシュ値].pf |
|
| # | ログ | イベントID | タスクのカテゴリ | イベント内容 |
|---|---|---|---|---|
| 1 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 2 | Security | 4672 | Special Logon | 新しいログオンに特権が割り当てられました。
|
| 3 | Security | 4624 | Logon | アカウントが正常にログオンしました。
|
| 4 | Security | 5140 | File Share | ネットワーク共有オブジェクトにアクセスしました。
|
| 5 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
|
| 6 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 7 | Security | 5156 | Filtering Platform Connection | Windows フィルターリング プラットフォームで、接続が許可されました。
|
| 8 | Security | 4672 | Special Logon | 新しいログオンに特権が割り当てられました。
|
| 9 | Security | 4624 | Logon | アカウントが正常にログオンしました。
|
| 10 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
|
| 11 | Microsoft-Windows-Sysmon/Operational | 1 | Process Create | Process Create
|
| 12 | Security | 5142 | File Share | ネットワーク共有オブジェクトが追加されました。
|
| 13 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
|
| 14 | Microsoft-Windows-Sysmon/Operational | 13 | Registry value set | Registry value set
|
| 15 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
|
| 16 | Microsoft-Windows-Sysmon/Operational | 13 | Registry value set | Registry value set
|
| 17 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
|
| 18 | Microsoft-Windows-Sysmon/Operational | 1 | Process Create | Process Create
|
| 19 | Microsoft-Windows-Sysmon/Operational | 10 | Process accessed | Process accessed.
|
| 20 | Microsoft-Windows-WMI-Activity/Operational | 5858 | なし | ID = [ID]; クライアント コンピューター = [クライアント コンピューター]; ユーザー = [ユーザー]; クライアント プロセス ID = [クライアント プロセス ID]; コンポーネント = [コンポーネント]; 操作 = [操作]; 結果コード = [結果コード]; 考えられる原因 = [考えられる原因]
|
| 21 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
|
| 22 | Microsoft-Windows-Sysmon/Operational | 1 | Process Create | Process Create
|
| 23 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 24 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 25 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 26 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
|
| 27 | Microsoft-Windows-Sysmon/Operational | 1 | Process Create | Process Create
|
| 28 | Security | 4663 | File System | オブジェクトへのアクセスが試行されました。
|
| 29 | Security | 4689 | Process Termination | プロセスが終了しました。
|
| 30 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 31 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 32 | Microsoft-Windows-Sysmon/Operational | 5 | Process terminated | Process terminated.
|
| 33 | Security | 4689 | Process Termination | プロセスが終了しました。
|
| 34 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
|
| 35 | Microsoft-Windows-Sysmon/Operational | 3 | Network connection detected | Network connection detected
|
| 36 | Security | 5140 | File Share | ネットワーク共有オブジェクトにアクセスしました。
|
| 37 | Security | 5145 | Detailed File Share | クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
|
| 38 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
|
| 39 | Microsoft-Windows-Sysmon/Operational | 1 | Process Create | Process Create
|
| 40 | Microsoft-Windows-Sysmon/Operational | 10 | Process accessed | Process accessed.
|
| 41 | Security | 4688 | Process Creation | 新しいプロセスが作成されました。
|
| 42 | Security | 4674 | Sensitive Privilege Use | 特権のあるオブジェクトで操作が試行されました。
|
| 43 | Microsoft-Windows-Sysmon/Operational | 1 | Process Create | Process Create
|
| 44 | Security | 5144 | File Share | ネットワーク共有オブジェクトが削除されました。
|
| 45 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
|
| 46 | Microsoft-Windows-Sysmon/Operational | 12 | Registry object added or deleted | Registry object added or deleted
|
| 47 | Security | 4659 | File System | オブジェクトに対するハンドルが削除を目的として要求されました。
|
| 48 | Security | 4656 | File System | オブジェクトに対するハンドルが要求されました。
|
| 49 | Security | 4658 | File System | オブジェクトに対するハンドルが閉じました。
|
| 50 | Microsoft-Windows-Sysmon/Operational | 5 | Process terminated | Process terminated.
|
| 51 | Security | 4689 | Process Termination | プロセスが終了しました。
|
| 52 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 53 | Microsoft-Windows-Sysmon/Operational | 11 | File created | File created
|
| 54 | Security | 4634 | Logoff | アカウントがログオフしました。
|
| 55 | Security | 4634 | Logoff | アカウントがログオフしました。
|
| # | パス | 値 | 備考 |
|---|---|---|---|
| 1 | HKLM\SOFTWARE\Microsoft\Wbem\Tracing\Providers\CIMWin32 @ root/CIMV2\[タイムスタンプ] | "ProcessID: [プロセスID]" | |
| 2 | HKLM\SOFTWARE\Microsoft\Wbem\Tracing\Providers\smbwmiv2 @ ROOT/Microsoft/Windows/Smb\[タイムスタンプ] | "ProcessID: [プロセスID]" |
| # | Prefetchファイル | プロセス名 | プロセスパス | 備考 |
|---|---|---|---|---|
| 1 | CMD-[ハッシュ値].pf | CMD.EXE | \VOLUME{[GUID]}\WINDOWS\SYSTEM32\CMD.EXE | 実行履歴 |
| # | パス | ヘッダフラグ | 備考 |
|---|---|---|---|
| 1 | .\Windows\Prefetch\CMD.EXE-[ハッシュ値].pf | FILE | InUse |
| # | ファイル名 | 処理 | 備考 |
|---|---|---|---|
| 1 | CMD.EXE-[ハッシュ値].pf |
|
archive+not_indexed |
| 2 | wmi.dll |
|
archive |
| # | オペレーション | 接続元ホスト | 接続元ポート番号 | 接続先ホスト | 接続先ポート | プロトコル | アプリケーション | 備考 |
|---|---|---|---|---|---|---|---|---|
| 1 | Session message; Negotiate Protocol | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB | |
| 2 | Negotiate Protocol Response | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 3 | Negotiate Protocol Request | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB2 | |
| 4 | Negotiate Protocol Response | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 5 | Session Setup Request, NTLMSSP_NEGOTIATE | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB2 | |
| 6 | Session Setup Response, Error: STATUS_MORE_PROCESSING_REQUIRED, NTLMSSP_CHALLENGE | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 7 | Session Setup Request, NTLMSSP_AUTH, User: [ドメイン名]\\[ユーザー名] | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB2 | |
| 8 | Session Setup Response | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 9 | Tree Connect Request, Tree: '\\\\[接続先IPアドレス]\\IPC$' | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB2 | |
| 10 | Tree Connect Response, Tree: '\\\\[接続先IPアドレス]\\IPC$' | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 11 | Ioctl Request FSCTL_QUERY_NETWORK_INTERFACE_INFO | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB2 | |
| 12 | Ioctl Response FSCTL_QUERY_NETWORK_INTERFACE_INFO | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 13 | Bind: call_id: 2, Fragment: Single, 2 context items: IOXIDResolver V0.0 (32bit NDR), IOXIDResolver V0.0 (6cb71c2c-9812-4540-0300-000000000000) | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 135 | tcp | DCERPC | |
| 14 | Bind_ack: call_id: 2, Fragment: Single, max_xmit: 5840 max_recv: 5840, 2 results: Acceptance, Negotiate ACK | [接続先IPアドレス] | 135 | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 15 | ServerAlive2 request IOXIDResolver V0 | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 135 | tcp | IOXIDResolver | |
| 16 | ServerAlive2 response | [接続先IPアドレス] | 135 | [接続元IPアドレス] | [接続元ポート番号] | tcp | IOXIDResolver | |
| 17 | Bind: call_id: 3, Fragment: Single, 1 context items: ISystemActivator V0.0 (32bit NDR) | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 135 | tcp | DCERPC | |
| 18 | Bind_ack: call_id: 3, Fragment: Single, max_xmit: 5840 max_recv: 5840, 1 results: Acceptance | [接続先IPアドレス] | 135 | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 19 | Alter_context: call_id: 3, Fragment: Single, 1 context items: ISystemActivator V0.0 (32bit NDR) | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 135 | tcp | DCERPC | |
| 20 | Alter_context_resp: call_id: 3, Fragment: Single, max_xmit: 5840 max_recv: 5840, 1 results: Acceptance | [接続先IPアドレス] | 135 | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 21 | RemoteCreateInstance request | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 135 | tcp | ISystemActivator | |
| 22 | RemoteCreateInstance response | [接続先IPアドレス] | 135 | [接続元IPアドレス] | [接続元ポート番号] | tcp | ISystemActivator | |
| 23 | Bind: call_id: 2, Fragment: Single, 3 context items: IRemUnknown2 V0.0 (32bit NDR), IRemUnknown2 V0.0 (64bit NDR), IRemUnknown2 V0.0 (6cb71c2c-9812-4540-0300-000000000000) | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | [接続先ポート番号] | tcp | DCERPC | |
| 24 | Bind_ack: call_id: 2, Fragment: Single, max_xmit: 5840 max_recv: 5840, 3 results: Provider rejection, Acceptance, Negotiate ACK | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 25 | Alter_context: call_id: 2, Fragment: Single, 1 context items: IRemUnknown2 V0.0 (32bit NDR) | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | [接続先ポート番号] | tcp | DCERPC | |
| 26 | Alter_context_resp: call_id: 2, Fragment: Single, max_xmit: 5840 max_recv: 5840, 1 results: Acceptance | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 27 | Alter_context: call_id: 2, Fragment: Single, 1 context items: IRemUnknown2 V0.0 (32bit NDR) | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | [接続先ポート番号] | tcp | DCERPC | |
| 28 | Alter_context_resp: call_id: 2, Fragment: Single, max_xmit: 5840 max_recv: 5840, 1 results: Acceptance | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 29 | RemQueryInterface request IID[1]=IWBEMLOGINCLIENTID | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | [接続先ポート番号] | tcp | IRemUnknown2 | |
| 30 | RemQueryInterface response S_OK[1] -> S_OK | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | IRemUnknown2 | |
| 31 | RemQueryInterface request IID[1]=???[Long frame (4 bytes)] | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | [接続先ポート番号] | tcp | IRemUnknown2 | |
| 32 | RemQueryInterface response -> S_FALSE[Long frame (56 bytes)] | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | IRemUnknown2 | |
| 33 | Alter_context: call_id: 4, Fragment: Single, 1 context items: IWBEMLOGINCLIENTID V0.0 (32bit NDR) | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | [接続先ポート番号] | tcp | DCERPC | |
| 34 | Alter_context_resp: call_id: 4, Fragment: Single, max_xmit: 5840 max_recv: 5840, 1 results: Acceptance | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 35 | SetClientInfo request | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | [接続先ポート番号] | tcp | IWBEMLOGINCLIENTID | |
| 36 | SetClientInfo response | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | IWBEMLOGINCLIENTID | |
| 37 | Alter_context: call_id: 5, Fragment: Single, 1 context items: IWBEMLOGINCLIENTIDEX V0.0 (32bit NDR) | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | [接続先ポート番号] | tcp | DCERPC | |
| 38 | Alter_context_resp: call_id: 5, Fragment: Single, max_xmit: 5840 max_recv: 5840, 1 results: Acceptance | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 39 | SetClientInfoEx request | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | [接続先ポート番号] | tcp | IWBEMLOGINCLIENTIDEX | |
| 40 | SetClientInfoEx response | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | IWBEMLOGINCLIENTIDEX | |
| 41 | Alter_context: call_id: 6, Fragment: Single, 1 context items: IWBEMLEVEL1LOGIN V0.0 (32bit NDR) | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | [接続先ポート番号] | tcp | DCERPC | |
| 42 | Alter_context_resp: call_id: 6, Fragment: Single, max_xmit: 5840 max_recv: 5840, 1 results: Acceptance | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 43 | EstablishPosition request | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | [接続先ポート番号] | tcp | IWBEMLEVEL1LOGIN | |
| 44 | EstablishPosition response | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | IWBEMLEVEL1LOGIN | |
| 45 | NTLMLogin request | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | [接続先ポート番号] | tcp | IWBEMLEVEL1LOGIN | |
| 46 | NTLMLogin response | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | IWBEMLEVEL1LOGIN | |
| 47 | RemRelease request Cnt=0[Long frame (80 bytes)] | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | [接続先ポート番号] | tcp | IRemUnknown2 | |
| 48 | RemRelease response -> S_OK | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | IRemUnknown2 | |
| 49 | Alter_context: call_id: 9, Fragment: Single, 1 context items: IWBEMSERVICES V0.0 (32bit NDR), NTLMSSP_NEGOTIATE | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | [接続先ポート番号] | tcp | DCERPC | |
| 50 | Alter_context_resp: call_id: 9, Fragment: Single, max_xmit: 5840 max_recv: 5840, 1 results: Acceptance, NTLMSSP_CHALLENGE | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 51 | AUTH3: call_id: 9, Fragment: Single, NTLMSSP_AUTH, User: [ドメイン名]\\[ユーザー名] | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | [接続先ポート番号] | tcp | DCERPC | |
| 52 | Response: call_id: 9, Fragment: 1st, Ctx: 5 [DCE/RPC 1st fragment, reas: #168] | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 53 | Response: call_id: 9, Fragment: Mid, Ctx: 5 [DCE/RPC Mid fragment, reas: #168] | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 54 | Response: call_id: 12, Fragment: 1st, Ctx: 5 [DCE/RPC 1st fragment, reas: #181] | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 55 | Response: call_id: 12, Fragment: Mid, Ctx: 5 [DCE/RPC Mid fragment, reas: #181] | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 56 | Response: call_id: 12, Fragment: Mid, Ctx: 5 [DCE/RPC Mid fragment, reas: #181] | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 57 | Ioctl Request FSCTL_DFS_GET_REFERRALS | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB2 | |
| 58 | Ioctl Response, Error: STATUS_FS_DRIVER_REQUIRED | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 59 | Tree Connect Request, Tree: '\\\\[接続先ホスト]\\WMI_SHARE' | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB2 | |
| 60 | Tree Connect Response, Tree: '\\\\[接続先ホスト]\\WMI_SHARE' | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 61 | Create Request, File: wmi.dll | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB2 | |
| 62 | Create Response, File: wmi.dll | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 63 | Read Request Len:348 Off:0, File: wmi.dll | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB2 | |
| 64 | Read Response, File: wmi.dll | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 65 | Response: call_id: 15, Fragment: 1st, Ctx: 5 [DCE/RPC 1st fragment, reas: #215] | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 66 | Response: call_id: 15, Fragment: Mid, Ctx: 5 [DCE/RPC Mid fragment, reas: #215] | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 67 | Response: call_id: 15, Fragment: Mid, Ctx: 5 [DCE/RPC Mid fragment, reas: #215] | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 68 | RemQueryInterface request IID[1]=???[Long frame (4 bytes)] | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | [接続先ポート番号] | tcp | IRemUnknown2 | |
| 69 | RemQueryInterface response -> S_FALSE[Long frame (56 bytes)] | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | IRemUnknown2 | |
| 70 | Alter_context: call_id: 19, Fragment: Single, 1 context items: IWbemFetchSmartEnum V0.0 (32bit NDR) | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | [接続先ポート番号] | tcp | DCERPC | |
| 71 | Alter_context_resp: call_id: 19, Fragment: Single, max_xmit: 5840 max_recv: 5840, 1 results: Acceptance | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 72 | Request: call_id: 19, Fragment: Single, opnum: 3, Ctx: 6 IWbemFetchSmartEnum V0 | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | [接続先ポート番号] | tcp | DCERPC | |
| 73 | Response: call_id: 19, Fragment: Single, Ctx: 6 IWbemFetchSmartEnum V0 | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 74 | Alter_context: call_id: 20, Fragment: Single, 1 context items: IWbemWCOSmartEnum V0.0 (32bit NDR) | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | [接続先ポート番号] | tcp | DCERPC | |
| 75 | Alter_context_resp: call_id: 20, Fragment: Single, max_xmit: 5840 max_recv: 5840, 1 results: Acceptance | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 76 | Request: call_id: 20, Fragment: Single, opnum: 3, Ctx: 7 IWbemWCOSmartEnum V0 | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | [接続先ポート番号] | tcp | DCERPC | |
| 77 | Response: call_id: 20, Fragment: Single, Ctx: 7 IWbemWCOSmartEnum V0 | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 78 | Response: call_id: 21, Fragment: 1st, Ctx: 5 [DCE/RPC 1st fragment, reas: #237] | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 79 | Response: call_id: 21, Fragment: Mid, Ctx: 5 [DCE/RPC Mid fragment, reas: #237] | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 80 | Lease Break Notification, Error: STATUS_FILE_CLOSED | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 81 | Close Request, File: wmi.dll | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB2 | |
| 82 | Close Response, Error: STATUS_NETWORK_NAME_DELETED | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 83 | Tree Connect Request, Tree: '\\\\[接続先IPアドレス]\\WMI_SHARE' | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB2 | |
| 84 | Tree Connect Response, Error: STATUS_BAD_NETWORK_NAME | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 85 | Tree Connect Request, Tree: '\\\\[接続先IPアドレス]\\WMI_SHARE' | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB2 | |
| 86 | Request: call_id: 23, Fragment: Single, opnum: 3, Ctx: 7 IWbemWCOSmartEnum V0 | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | [接続先ポート番号] | tcp | DCERPC | |
| 87 | Tree Connect Response, Error: STATUS_BAD_NETWORK_NAME | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 88 | Response: call_id: 23, Fragment: Single, Ctx: 7 IWbemWCOSmartEnum V0 | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | DCERPC | |
| 89 | Tree Connect Request, Tree: '\\\\[接続先IPアドレス]\\WMI_SHARE' | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB2 | |
| 90 | Tree Connect Response, Error: STATUS_BAD_NETWORK_NAME | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 91 | RemRelease request Cnt=0[Long frame (56 bytes)] | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | [接続先ポート番号] | tcp | IRemUnknown2 | |
| 92 | RemRelease response -> S_OK | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | IRemUnknown2 | |
| 93 | RemRelease request Cnt=0[Long frame (32 bytes)] | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | [接続先ポート番号] | tcp | IRemUnknown2 | |
| 94 | RemRelease response -> S_OK | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | IRemUnknown2 | |
| 95 | RemRelease request Cnt=0[Long frame (32 bytes)] | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | [接続先ポート番号] | tcp | IRemUnknown2 | |
| 96 | RemRelease response -> S_OK | [接続先IPアドレス] | [接続先ポート番号] | [接続元IPアドレス] | [接続元ポート番号] | tcp | IRemUnknown2 | |
| 97 | Tree Disconnect Request, Tree: '\\\\[接続先IPアドレス]\\IPC$' | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB2 | |
| 98 | Tree Disconnect Response, Tree: '\\\\[接続先IPアドレス]\\IPC$' | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 | |
| 99 | Session Logoff Request | [接続元IPアドレス] | [接続元ポート番号] | [接続先IPアドレス] | 445 | tcp | SMB2 | |
| 100 | Session Logoff Response | [接続先IPアドレス] | 445 | [接続元IPアドレス] | [接続元ポート番号] | tcp | SMB2 |