Cortex XDR - Evento de Windows por herramienta de recogida

Cortex XDR - Evento de Windows por herramienta de recogida

9980
Created On 01/19/21 08:28 AM - Last Modified 04/23/24 00:17 AM


Question


¿Qué eventos recopila cada herramienta?

Environment


Windows OS

Answer


SeguridadProtocolo de autenticación Kerberos4768
SeguridadSolicitud de ticket de servicio Kerberos4769
SeguridadRenovación del ticket de servicio Kerberos4770
SeguridadError de autenticación previa de Kerberos4771
SeguridadEl equipo intentó validar las credenciales de una cuenta4776
SeguridadUna cuenta se ha iniciado sesión correctamente4624
SeguridadUna cuenta se cerró correctamente4634
SeguridadA el inicio de sesión se intentó usar credenciales explícitas4648
SeguridadPrivilegios especiales asignados al nuevo inicio de sesión4672
SeguridadA cuenta de usuario se creó4720
SeguridadA cuenta de usuario se ha habilitado4722
SeguridadSe ha intentado cambiar la contraseña de una cuenta4723
SeguridadSe ha intentado restablecer la contraseña de una cuenta4724
SeguridadA cuenta de usuario se deshabilitó4725
SeguridadA cuenta de usuario se eliminó4726
SeguridadA cuenta de usuario se cambió4738
SeguridadA cuenta de usuario se bloqueó4740
SeguridadA cuenta de usuario se desbloqueó4767
SeguridadSe ACL estableció en cuentas que son miembros de grupos de administradores4780
SeguridadSe ha cambiado el nombre de una cuenta4781
SeguridadSe ha intentado establecer la contraseña de administrador del modo de restauración de servicios de directorio4794

A continuación se muestra la lista de eventos que está recopilando el VM WEC Bróker:


La mayoría de los eventos son recopilados por la EDR recopilación de datos, (siguiente lista):
AplicaciónServicio de perfiles de usuario de Microsoft Windows1511, 1518Inicio de sesión de usuario con perfil temporal (1511), No se puede crear un perfil con el perfil temporal (1518)
AplicaciónError de aplicación1000Eventos de bloqueo/bloqueo de aplicaciones, similares a WER /1001. Estos incluyen la ruta completa a la falla EXE /Module
AplicaciónBloqueo de aplicación1002Eventos de bloqueo/bloqueo de aplicaciones, similares a WER /1001. Estos incluyen la ruta completa a la falla EXE /Module
Microsoft-Windows-CAPI2/Operational 11, 70, 90CAPI eventos Cadena de compilación (11), Clave privada a la que se accede (70), objeto X509 (90)
Microsoft-Windows- DNS- Cliente/Operativo 3008DNS Consulta completada (3008) sin equipo local, eventos de resolución y sin eventos de resolución de nombres vacíos
Microsoft-Windows-DriverFrameworks-UserMode/Operational 2004Detectar controladores de modo de usuario cargados - para una posible detección incorrecta USB
Microsoft-Windows-PowerShell/Operational 4103, 4104, 4105, 4106PowerShell ejecuta la actividad de bloque (4103), Comando remoto (4104), Comando de inicio (4105), Comando de detención (4106)
Programador de tareas/Operativo de Microsoft-WindowsProgramador de tareas de Microsoft-Windows106, 129, 141, 142, 200, 201 
Microsoft-Windows-TerminalServices-RDPClient/Operational 1024Log intentó TS conectarse al servidor remoto
Microsoft-Windows-Windows Defender/Operativo 1006, 1009Eventos de detección del proveedor de eventos modernos de Windows Defender (1006 y 1009)
Microsoft-Windows-Windows Defender/Operativo 1116, 1119
 Eventos de detección del proveedor de eventos modernos de Windows Defender (1116 y 1119)
Microsoft-Windows-Windows Firewall con seguridad avanzada/FirewallMicrosoft-Windows-Windows Firewall con seguridad avanzada2004, 2005, 2006, 2009, 2033Windows Firewall con modificaciones locales de seguridad avanzadas (niveles 0, 2, 4)
Seguridad 4698, 4702 
Seguridad 4778, 4779TS Reconectación de sesión (4778), TS Desconexión de sesión (4779)
Seguridad 5140Acceso a objetos de acciones de red sin IPC acciones de $ y Netlogon
Seguridad 5140, 5142, 5144, 5145Creación de recurso compartido de red (5142), Eliminación de recurso compartido de red (5144), A objeto de recurso compartido de red se comprobó para ver si se puede conceder acceso deseado al cliente (5145), Acceso a objetos de recurso compartido de red (5140)
Seguridad 4616Cambio de hora del sistema (4616)
Seguridad 4624Inicios de sesión locales sin eventos de red o servicio
Seguridad 1100, 1102Eventos borrados del registro de seguridad (1102), cierre del servicio EventLog (1100)
Seguridad 4647Cierre de sesión iniciado por el usuario
Seguridad 4634Cierre de sesión de usuario para todas las sesiones de inicio de sesión que no son de red
Seguridad 4624Eventos de inicio de sesión de servicio si la cuenta de usuario no es LocalSystem, NetworkService, LocalService
Seguridad 5142, 5144Creación de recursos compartidos de red (5142), Eliminación de recursos compartidos de red (5144)
Seguridad 4688Creación de procesos (4688)
SeguridadMicrosoft-Windows-Eventlog Eventos de servicio de registro de eventos específicos del canal de seguridad
Seguridad 4672Privilegios especiales (acceso equivalente al administrador) asignados al nuevo inicio de sesión, excluyendo LocalSystem
Seguridad 4732Nuevo usuario agregado al grupo de seguridad local
Seguridad 4728Nuevo usuario agregado al grupo de seguridad global
Seguridad 4756Nuevo usuario añadido al grupo de seguridad universal
Seguridad 4733Usuario eliminado del grupo Administradores local
Seguridad 4886, 4887, 4888Servicios de Certificate Server recibió solicitud de certificado (4886), Aprobado y certificado emitido (4887), Solicitud denegada (4888)
Seguridad 4720, 4722, 4725, 4726Nueva cuenta de usuario creada(4720), cuenta de usuario habilitada (4722), cuenta de usuario deshabilitada (4725), cuenta de usuario eliminada (4726)
Seguridad 4624Eventos de inicio de sesión en red
Seguridad 4880, 4881, 4896, 4898CA Servicio detenido (4880), CA Servicio iniciado (4881), CA DB filas eliminadas (4896), CA Plantilla cargada (4898)
Seguridad 4634Eventos de cierre de sesión: para eventos de inicio de sesión de red
Seguridad 6272, 6280RRAS eventos : solo generados en el servidor de Microsoft IAS
Seguridad 4689Terminación del proceso (4689)
Seguridad 4648, 4776
 Eventos de autenticación de credenciales locales (4776), inicio de sesión con credenciales explícitas (4648)


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000HCQHCA4&lang=es&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language