Cortex XDR - Windows Event pro Sammeltool
10000
Created On 01/19/21 08:28 AM - Last Modified 04/23/24 00:17 AM
Question
Welche Ereignisse werden von jedem Tool gesammelt?
Environment
Fenster OS
Answer
| Sicherheit | Kerberos-Authentifizierungsprotokoll | 4768 |
| Sicherheit | Kerberos-Serviceticket-Anforderung | 4769 |
| Sicherheit | Kerberos Serviceticket verlängert | 4770 |
| Sicherheit | Kerberos-Vorauthentifizierung fehlgeschlagen | 4771 |
| Sicherheit | Der Computer hat versucht, die Anmeldeinformationen für ein Konto zu überprüfen. | 4776 |
| Sicherheit | Ein Konto wurde erfolgreich angemeldet. | 4624 |
| Sicherheit | Ein Konto wurde erfolgreich abgemeldet. | 4634 |
| Sicherheit | A Die Anmeldung wurde versucht, explizite Anmeldeinformationen zu verwenden | 4648 |
| Sicherheit | Besondere Berechtigungen für die neue Anmeldung | 4672 |
| Sicherheit | A Benutzerkonto wurde erstellt | 4720 |
| Sicherheit | A Benutzerkonto aktiviert wurde | 4722 |
| Sicherheit | Es wurde versucht, das Kennwort eines Kontos zu ändern. | 4723 |
| Sicherheit | Es wurde versucht, das Kennwort eines Kontos zurückzusetzen. | 4724 |
| Sicherheit | A Benutzerkonto wurde deaktiviert | 4725 |
| Sicherheit | A Benutzerkonto wurde gelöscht | 4726 |
| Sicherheit | A Benutzerkonto wurde geändert | 4738 |
| Sicherheit | A Benutzerkonto wurde gesperrt | 4740 |
| Sicherheit | A Benutzerkonto wurde entsperrt | 4767 |
| Sicherheit | Die ACL wurde für Konten festgelegt, die Mitglieder von Administratorengruppen sind. | 4780 |
| Sicherheit | Der Name eines Kontos wurde geändert. | 4781 |
| Sicherheit | Es wurde versucht, das Administratorkennwort für den Verzeichnisdienstewiederherstellungsmodus festzulegen. | 4794 |
Unten ist die Veranstaltungsliste, die vom Broker gesammelt VM WEC wird:
Die meisten Ereignisse werden von der Datensammlung erfasst EDR (unten Liste):
| Anwendung | Microsoft-Windows-Benutzerprofildienst | 1511, 1518 | Benutzeranmeldung mit temporärem Profil (1511), Profil kann nicht mit temporärem Profil erstellt werden (1518) | ||
| Anwendung | Anwendungsfehler | 1000 | Anwendungsabsturz-/Hängeereignisse, ähnlich wie WER /1001. Dazu gehören der vollständige Pfad zum Fehlerhaften EXE /Module | ||
| Anwendung | Anwendung Hang | 1002 | Anwendungsabsturz-/Hängeereignisse, ähnlich wie WER /1001. Dazu gehören der vollständige Pfad zum Fehlerhaften EXE /Module | ||
| Microsoft-Windows-CAPI2/Operational | 11, 70, 90 | CAPI Ereignisse Build Chain (11), Auf private Schlüssel zugegriffen (70), X509-Objekt (90) | |||
| Microsoft-Windows- DNS- Client/Operational | 3008 | DNS Query Completed (3008) ohne lokalen Computer, Auflösungsereignisse und ohne leere Namensauflösungsereignisse | |||
| Microsoft-Windows-DriverFrameworks-UserMode/Operational | 2004 | Benutzermodus-Treiber deinstalliert erkennen - für potenzielle USB Bad-Erkennung | |||
| Microsoft-Windows-PowerShell/Operational | 4103, 4104, 4105, 4106 | PowerShell-Blockaktivität (4103), Remote Command (4104), Start Command (4105), Stop Command (4106) | |||
| Microsoft-Windows-Task Scheduler/Operational | Microsoft-Windows-Task-Planer | 106, 129, 141, 142, 200, 201 | |||
| Microsoft-Windows-TerminalServices-RDPClient/Operational | 1024 | Protokollieren versuchter TS Verbindung mit dem Remoteserver | |||
| Microsoft-Windows-Windows Defender/Operational | 1006, 1009 | Moderne Windows Defender-Ereignisanbietererkennungsereignisse (1006 und 1009) | |||
| Microsoft-Windows-Windows Defender/Operational | 1116, 1119 |
| |||
| Microsoft-Windows-Windows Firewall mit erweiterter Sicherheit/Firewall | Microsoft-Windows-Windows Firewall mit erweiterter Sicherheit | 2004, 2005, 2006, 2009, 2033 | Windows Firewall mit erweiterten lokalen Sicherheitsänderungen (Stufen 0, 2, 4) | ||
| Sicherheit | 4698, 4702 | ||||
| Sicherheit | 4778, 4779 | TS Sitzungsverbindung (4778), TS Sitzungstrennung (4779) | |||
| Sicherheit | 5140 | Netzwerkfreigabeobjektzugriff ohne IPC . | |||
| Sicherheit | 5140, 5142, 5144, 5145 | Network Share create (5142), Network Share Delete (5144), A Network Share Object wurde überprüft, um festzustellen, ob dem Client gewünschter Zugriff gewährt werden kann (5145), Netzwerkfreigabeobjektzugriff (5140) | |||
| Sicherheit | 4616 | Systemzeitänderung (4616) | |||
| Sicherheit | 4624 | Lokale Anmeldungen ohne Netzwerk- oder Dienstereignisse | |||
| Sicherheit | 1100, 1102 | Sicherheitsprotokoll gelöschte Ereignisse (1102), Herunterfahren des EventLog-Dienstes (1100) | |||
| Sicherheit | 4647 | Vom Benutzer initiierte Abmeldung | |||
| Sicherheit | 4634 | Benutzerabmelden für alle Nicht-Netzwerk-Anmeldesitzungen | |||
| Sicherheit | 4624 | Dienstanmeldungsereignisse, wenn das Benutzerkonto nicht LocalSystem, NetworkService, LocalService ist | |||
| Sicherheit | 5142, 5144 | Netzwerkfreigabeerstellen (5142), Löschen von Netzwerkfreigaben (5144) | |||
| Sicherheit | 4688 | Prozesserstellung (4688) | |||
| Sicherheit | Microsoft-Windows-Eventlog | Ereignisprotokolldienstereignisse, die für den Sicherheitskanal spezifisch sind | |||
| Sicherheit | 4672 | Spezielle Berechtigungen (Admin-äquivalenter Zugriff), die der neuen Anmeldung zugewiesen sind, mit Ausnahme von LocalSystem | |||
| Sicherheit | 4732 | Neuer Benutzer zur lokalen Sicherheitsgruppe hinzugefügt | |||
| Sicherheit | 4728 | Neuer Benutzer zur globalen Sicherheitsgruppe hinzugefügt | |||
| Sicherheit | 4756 | Neuer Benutzer zur universellen Sicherheitsgruppe hinzugefügt | |||
| Sicherheit | 4733 | Benutzer aus lokaler Administratorengruppe entfernt | |||
| Sicherheit | 4886, 4887, 4888 | Zertifikatsdienste erhalten Zertifikatanforderung (4886), Genehmigt und Zertifikat ausgestellt (4887), Verweigerte Anforderung (4888) | |||
| Sicherheit | 4720, 4722, 4725, 4726 | Neues Benutzerkonto erstellt(4720), Benutzerkonto aktiviert (4722), Benutzerkonto deaktiviert (4725), Benutzerkonto gelöscht (4726) | |||
| Sicherheit | 4624 | Netzwerkanmeldeereignisse | |||
| Sicherheit | 4880, 4881, 4896, 4898 | CA Dienst beendet (4880), CA Service Gestartet (4881), CA DB Zeile(n) gelöscht (4896), CA Vorlage geladen (4898) | |||
| Sicherheit | 4634 | Abmeldeereignisse - für Netzwerkanmeldungsereignisse | |||
| Sicherheit | 6272, 6280 | RRAS Ereignisse – nur auf IAS Microsoft-Server generiert | |||
| Sicherheit | 4689 | Prozessbeendigung (4689) | |||
| Sicherheit | 4648, 4776 |
|