Ikona webu HailBytes

Ako interpretovať ID udalosti zabezpečenia systému Windows 4688 vo vyšetrovaní

Ako interpretovať ID udalosti zabezpečenia systému Windows 4688 vo vyšetrovaní

Ako interpretovať ID udalosti zabezpečenia systému Windows 4688 vo vyšetrovaní

úvod

Podľa MicrosoftID udalostí (tiež nazývané identifikátory udalostí) jednoznačne identifikujú konkrétnu udalosť. Je to číselný identifikátor pripojený ku každej udalosti zaznamenanej operačným systémom Windows. Identifikátor poskytuje informácie o udalosti, ktorá sa vyskytla, a možno ju použiť na identifikáciu a odstraňovanie problémov súvisiacich s prevádzkou systému. Udalosť v tomto kontexte označuje akúkoľvek akciu vykonanú systémom alebo používateľom v systéme. Tieto udalosti je možné zobraziť v systéme Windows pomocou Zobrazovača udalostí

Udalosť ID 4688 sa zaprotokoluje vždy, keď sa vytvorí nový proces. Dokumentuje každý program spustený strojom a jeho identifikačné údaje vrátane tvorcu, cieľa a procesu, ktorý ho spustil. Niekoľko udalostí sa zaprotokoluje pod ID udalosti 4688. Po prihlásení sa spustí podsystém správcu relácií (SMSS.exe) a zaznamená sa udalosť 4688. Ak je systém infikovaný malvérom, malvér pravdepodobne vytvorí nové procesy, ktoré sa spustia. Takéto procesy by boli zdokumentované pod ID 4688.

 

Nasaďte Redmine na Ubuntu 20.04 na AWS

Interpretácia ID udalosti 4688

Aby bolo možné interpretovať udalosť ID 4688, je dôležité pochopiť rôzne polia zahrnuté v denníku udalostí. Tieto polia možno použiť na zistenie akýchkoľvek nezrovnalostí a sledovanie pôvodu procesu späť k jeho zdroju.

Nasaďte GoPhish Phishing Platform na Ubuntu 18.04 do AWS

záver

 

Pri analýze procesu je dôležité určiť, či je legitímny alebo škodlivý. Legitímny proces možno ľahko identifikovať pohľadom na pole s informáciami o autorovi a procese. ID procesu možno použiť na identifikáciu anomálií, ako je napríklad nový proces, ktorý sa vytvorí z neobvyklého nadradeného procesu. Príkazový riadok možno použiť aj na overenie legitímnosti procesu. Napríklad proces s argumentmi, ktorý obsahuje cestu k súboru k citlivým údajom, môže naznačovať zlý úmysel. Pole Creator Subject možno použiť na určenie, či je používateľské konto spojené s podozrivou aktivitou alebo má zvýšené privilégiá. 

Okrem toho je dôležité korelovať udalosť ID 4688 s inými relevantnými udalosťami v systéme, aby sa získal kontext o novovytvorenom procese. Udalosť ID 4688 možno korelovať s 5156, aby sa zistilo, či je nový proces spojený s akýmikoľvek sieťovými pripojeniami. Ak je nový proces spojený s novo nainštalovanou službou, udalosť 4697 (inštalácia služby) možno korelovať s 4688, aby sa poskytli ďalšie informácie. Event ID 5140 (vytvorenie súboru) možno použiť aj na identifikáciu všetkých nových súborov vytvorených novým procesom.

Na záver, pochopenie kontextu systému znamená určiť potenciál vplyv na prácu v cvičnej firme. procesu. Proces spustený na kritickom serveri bude mať pravdepodobne väčší vplyv ako proces spustený na samostatnom počítači. Kontext pomáha riadiť vyšetrovanie, uprednostňovať reakcie a riadiť zdroje. Analýzou rôznych polí v protokole udalostí a vykonaním korelácie s inými udalosťami možno vysledovať anomálne procesy až po ich pôvod a určiť príčinu.


Ukončite mobilnú verziu