Cortex XDR - Événement Windows par outil de collecte

Cortex XDR - Événement Windows par outil de collecte

10030
Created On 01/19/21 08:28 AM - Last Modified 04/23/24 00:17 AM


Question


Quels événements sont collectés par chaque outil ?

Environment


Windows OS

Answer


SécuritéProtocole d’authentification Kerberos4768
SécuritéDemande de billet de service Kerberos4769
SécuritéRenouvellement du billet de service Kerberos4770
SécuritéKerberos pré-authentification a échoué4771
SécuritéL’ordinateur a tenté de valider les informations d’identification d’un compte4776
SécuritéUn compte a été connecté avec succès4624
SécuritéUn compte a été enregistré avec succès4634
SécuritéA logon a été tenté à l’aide d’informations d’identification explicites4648
SécuritéPrivilèges spéciaux attribués au nouveau logon4672
SécuritéA compte utilisateur a été créé4720
SécuritéA compte utilisateur a été activé4722
SécuritéUne tentative a été faite pour changer le mot de passe d’un compte4723
SécuritéUne tentative a été faite pour réinitialiser le mot de passe d’un compte4724
SécuritéA compte utilisateur a été désactivé4725
SécuritéA compte utilisateur a été supprimé4726
SécuritéA compte utilisateur a été modifié4738
SécuritéA compte utilisateur a été verrouillé4740
SécuritéA compte utilisateur a été déverrouillé4767
SécuritéLe ACL a été fixé sur les comptes qui sont membres de groupes d’administrateurs4780
SécuritéLe nom d’un compte a été modifié4781
SécuritéUne tentative a été faite pour définir le mot de passe de l’administrateur de l’administrateur de service de restauration d’annuaire4794

Voici la liste des événements qui est recueillie par le courtier VM WEC :


La plupart des événements sont recueillis par la collecte de EDR données (liste ci-dessous) :
ApplicationService de profils Microsoft-Windows-Utilisateur1511, 1518Utilisateur se connectant avec profil temporaire (1511), Ne peut pas créer de profil en utilisant le profil temporaire (1518)
ApplicationErreur d’application1000Crash d’application/hang events, similaire WER à /1001. Ceux-ci incluent le chemin complet à la faute EXE /Module
ApplicationPendre l’application1002Crash d’application/hang events, similaire WER à /1001. Ceux-ci incluent le chemin complet à la faute EXE /Module
Microsoft-Windows-CAPI2/Opérationnel 11, 70, 90CAPI événements Build Chain (11), Private Key accessible (70), X509 objet (90)
Microsoft-Windows- DNS- Client/Opérationnel 3008DNS Requête terminée (3008) sans machine locale, événements de résolution et sans événements de résolution de nom vides
Microsoft-Windows-DriverFrameworks-UserMode/Opérationnel 2004Détecter les pilotes en mode utilisateur chargés - pour détection de mauvaises USB potentielles
Microsoft-Windows-PowerShell/Opérationnel 4103, 4104, 4105, 4106PowerShell exécuter l’activité de bloc (4103), commande à distance (4104), commande de démarrage (4105), stop command (4106)
Microsoft-Windows-Task Scheduler/OpérationnelCalendrier Microsoft-Windows-Task106, 129, 141, 142, 200, 201 
Microsoft-Windows-TerminalServices-RDPClient/Opérationnel 1024Journal tenté de TS se connecter à un serveur distant
Microsoft-Windows-Windows Defender/Opérationnel 1006, 1009Événements modernes de détection de fournisseur d’événements Windows Defender (1006 et 1009)
Microsoft-Windows-Windows Defender/Opérationnel 1116, 1119
 Événements modernes de détection de fournisseur d’événements Windows Defender (1116 et 1119)
Microsoft-Windows-Windows Firewall avec une sécurité avancée/FirewallMicrosoft-Windows-Windows Firewall avec une sécurité avancée2004, 2005, 2006, 2009, 2033Fenêtres Firewall avec des modifications locales de sécurité avancées (niveaux 0, 2, 4)
Sécurité 4698, 4702 
Sécurité 4778, 4779TS Reconnecter session (4778), TS Déconnexion session (4779)
Sécurité 5140Accès à l’objet d’actions IPC réseau sans $ et actions Netlogon
Sécurité 5140, 5142, 5144, 5145Création de partage réseau (5142), suppression de partage réseau (5144), objet de partage de réseau a été vérifié pour voir A si le client peut obtenir l’accès souhaité (5145), accès aux objets de partage réseau (5140)
Sécurité 4616Changement d’heure du système (4616)
Sécurité 4624Logons locaux sans événements réseau ou de service
Sécurité 1100, 1102Journal de sécurité effacé événements (1102), arrêt du service EventLog (1100)
Sécurité 4647Connexion initiée par l’utilisateur
Sécurité 4634Connexion utilisateur pour toutes les sessions de logons non réseau
Sécurité 4624Événements logon de service si le compte utilisateur n’est pas LocalSystem, NetworkService, LocalService
Sécurité 5142, 5144Création de partage réseau (5142), suppression de partage réseau (5144)
Sécurité 4688Création de processus (4688)
SécuritéMicrosoft-Windows-Eventlog Événements de service de journal d’événements spécifiques au canal de sécurité
Sécurité 4672Privilèges spéciaux (accès équivalent admin) attribués au nouveau logon, à l’exclusion de LocalSystem
Sécurité 4732Nouvel utilisateur ajouté au groupe de sécurité local
Sécurité 4728Nouvel utilisateur ajouté au groupe de sécurité mondial
Sécurité 4756Nouvel utilisateur ajouté au groupe de sécurité universelle
Sécurité 4733Utilisateur supprimé du groupe d’administrateurs locaux
Sécurité 4886, 4887, 4888Les services de certificat ont reçu une demande de certificat (4886), approuvé et certificat délivré (4887), demande refusée (4888)
Sécurité 4720, 4722, 4725, 4726Nouveau compte utilisateur créé (4720), compte utilisateur activé (4722), compte utilisateur désactivé (4725), compte utilisateur supprimé (4726)
Sécurité 4624Événements logons réseau
Sécurité 4880, 4881, 4896, 4898CA Service arrêté (4880), CA service démarré (4881), CA DB ligne (s) supprimé (4896), CA modèle chargé (4898)
Sécurité 4634Événements logoff - pour les événements Logon réseau
Sécurité 6272, 6280RRAS événements – uniquement générés sur le serveur IAS Microsoft
Sécurité 4689Fin du processus (4689)
Sécurité 4648, 4776
 Événements locaux d’authentification des informations d’identification (4776), Logon avec des informations d’identification explicites (4648)


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000HCQHCA4&lang=fr&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language