Cortex XDR - 収集ツールごとのウィンドウイベント

Cortex XDR - 収集ツールごとのウィンドウイベント

10002
Created On 01/19/21 08:28 AM - Last Modified 04/23/24 00:17 AM


Question


各ツールによって収集されたイベントはどれですか。

Environment


Windows OS

Answer


セキュリティKerberos 認証プロトコル4768
セキュリティKerberos サービス チケット要求4769
セキュリティKerberos サービス チケットの更新4770
セキュリティKerberos 事前認証に失敗しました4771
セキュリティコンピュータがアカウントの資格情報を検証しようとしました4776
セキュリティアカウントが正常にログオンしました4624
セキュリティアカウントが正常にログオフされました4634
セキュリティA 明示的な資格情報を使用してログオンしようとしました4648
セキュリティ新しいログオンに割り当てられる特別な特権4672
セキュリティA ユーザー アカウントが作成されました4720
セキュリティA ユーザー アカウントが有効になりました4722
セキュリティアカウントのパスワードを変更しようとしました4723
セキュリティアカウントのパスワードをリセットしようとしました4724
セキュリティA ユーザー アカウントが無効になりました4725
セキュリティA ユーザー アカウントが削除されました4726
セキュリティA ユーザー アカウントが変更されました4738
セキュリティA ユーザー アカウントはロックアウトされました4740
セキュリティA ユーザー アカウントのロックが解除されました4767
セキュリティACL管理者グループのメンバであるアカウントに設定されました4780
セキュリティアカウントの名前が変更されました4781
セキュリティディレクトリ サービス復元モードの管理者パスワードを設定しようとしました4794

以下はブローカーによって収集されているイベントリストです VM WEC :


イベントのほとんどはデータ収集によって収集されます EDR (以下のリスト)。
アプリケーションマイクロソフト-Windows-ユーザー プロファイル サービス1511, 1518一時プロファイル (1511) でユーザーがログオンし、一時プロファイルを使用してプロファイルを作成できない (1518)
アプリケーションアプリケーション エラー1000/1001 と同様のアプリケーションのクラッシュ/ハング イベント WER 。 これには、障害のある /モジュールへのフル パスが含まれます EXE 。
アプリケーションアプリケーションハング1002/1001 と同様のアプリケーションのクラッシュ/ハング イベント WER 。 これには、障害のある /モジュールへのフル パスが含まれます EXE 。
マイクロソフト-ウィンドウズキャピ2/オペレーショナル 11, 70, 90CAPI イベント ビルド チェーン (11)、アクセスされた秘密キー (70)、X509 オブジェクト (90)
マイクロソフト-ウィンドウズ - DNS- クライアント/オペレーショナル 3008DNS ローカル マシン、解決イベント、および空の名前解決イベントなしのクエリ完了 (3008)
マイクロソフト-ドライバーフレームワーク - ユーザーモード/操作 2004読み込まれたユーザー モード ドライバーを検出する - 潜在的な不正 USB 検出
マイクロソフト-ウィンドウズパワーシェル/オペレーショナル 4103, 4104, 4105, 4106PowerShell 実行ブロック アクティビティ (4103)、リモート コマンド (4104)、コマンドの開始 (4105)、コマンドの停止 (4106)
マイクロソフト-Windows-タスクスケジューラ/操作マイクロソフト-Windows -タスクスケジューラ106, 129, 141, 142, 200, 201 
マイクロソフト-Windows ターミナル サービス -RDP クライアント/操作中 1024リモート TS サーバーへの接続を試行したログを記録します
マイクロソフトウィンドウズディフェンダー/オペレーショナル 1006, 1009最新の Windows Defender イベント プロバイダーの検出イベント (1006 および 1009)
マイクロソフトウィンドウズディフェンダー/オペレーショナル 1116, 1119
 モダン Windows Defender イベント プロバイダー検出イベント (1116 および 1119)
Firewall高度なセキュリティを備えたマイクロソフト-ウィンドウズ/FirewallFirewall高度なセキュリティを備えたマイクロソフトのウィンドウズ2004, 2005, 2006, 2009, 2033Firewall高度なセキュリティローカル変更を含む Windows (レベル 0、2、4)
セキュリティ 4698, 4702 
セキュリティ 4778, 4779TS セッション再接続(4778)、 TS セッション切断(4779)
セキュリティ 5140$ および Netlogon 共有を使用しないネットワーク共有オブジェクト アクセス IPC
セキュリティ 5140, 5142, 5144, 5145ネットワーク共有の作成 (5142)、ネットワーク共有削除 (5144)、 A ネットワーク共有オブジェクトは、クライアントが必要なアクセス (5145)、ネットワーク共有オブジェクト アクセス (5140) を許可できるかどうかを確認するためにチェックされました。
セキュリティ 4616システム時刻の変更 (4616)
セキュリティ 4624ネットワークまたはサービス イベントのないローカル ログオン
セキュリティ 1100, 1102セキュリティ ログのクリア イベント (1102)、イベント ログ サービスのシャットダウン (1100)
セキュリティ 4647ユーザーが開始したログオフ
セキュリティ 4634ネットワーク以外のすべてのログオン セッションのユーザーログオフ
セキュリティ 4624ユーザー アカウントがローカル システム、ネットワーク サービス、ローカル サービスでない場合は、サービス ログオン イベント
セキュリティ 5142, 5144ネットワーク共有の作成 (5142)、ネットワーク共有の削除 (5144)
セキュリティ 4688プロセス作成 (4688)
セキュリティマイクロソフト-ウィンドウズ -イベントログ セキュリティ チャネル固有のイベント ログ サービス イベント
セキュリティ 4672新しいログオンに割り当てられた特別な特権 (管理者と同等のアクセス) (ローカル システムを除く)
セキュリティ 4732ローカル セキュリティ グループに新しいユーザーが追加されました
セキュリティ 4728グローバル セキュリティ グループに新しいユーザーが追加されました
セキュリティ 4756ユニバーサル セキュリティ グループに新しいユーザーが追加されました
セキュリティ 4733ローカル管理者グループから削除されたユーザー
セキュリティ 4886, 4887, 4888証明書サービスは、証明書要求 (4886)、承認済みおよび発行された証明書 (4887)、拒否された要求 (4888) を受信しました。
セキュリティ 4720, 4722, 4725, 4726新しいユーザー アカウントが作成されました(4720)、ユーザー アカウントが有効 (4722)、ユーザー アカウントが無効 (4725)、ユーザー アカウントが削除されました (4726)
セキュリティ 4624ネットワーク ログオン イベント
セキュリティ 4880, 4881, 4896, 4898CA サービス停止 (4880)、 CA サービス開始(4881)、 CA DB 行削除(4896)、 CA テンプレートロード(4898)
セキュリティ 4634ログオフ イベント - ネットワーク ログオン イベントの場合
セキュリティ 6272, 6280RRAS イベント – マイクロソフトサーバー上でのみ生成されます IAS 。
セキュリティ 4689プロセスの終了 (4689)
セキュリティ 4648, 4776
 ローカル資格情報認証イベント (4776)、明示的な資格情報を使用したログオン (4648)


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000HCQHCA4&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language