Cortex XDR -每个收集工具的窗口事件

Cortex XDR -每个收集工具的窗口事件

9988
Created On 01/19/21 08:28 AM - Last Modified 04/23/24 00:17 AM


Question


每个工具收集哪些事件?

Environment


窗户 OS

Answer


安全克贝罗斯身份验证协议4768
安全克贝罗斯服务票证请求4769
安全克贝罗斯服务机票续订4770
安全Kerberos 预身份验证失败4771
安全计算机尝试验证帐户的凭据4776
安全帐户已成功登录4624
安全已成功注销帐户4634
安全A 登录尝试使用显式凭据4648
安全分配给新登录的特殊权限4672
安全A 创建用户帐户4720
安全A 已启用用户帐户4722
安全试图更改帐户的密码4723
安全尝试重置帐户的密码4724
安全A 用户帐户已禁用4725
安全A 用户帐户被删除4726
安全A 用户帐户已更改4738
安全A 用户帐户被锁定4740
安全A 用户帐户已解锁4767
安全ACL设置在管理员组成员的帐户上4780
安全帐户名称已更改4781
安全尝试设置目录服务还原模式管理员密码4794

以下是经纪人正在收集的事件列表 VM WEC :


大多数事件都是通过数据收集收集的 EDR (下表):
应用程序微软-视窗-用户配置文件服务1511, 1518使用临时配置文件 (1511) 登录的用户无法使用临时配置文件 (1518) 创建配置文件
应用程序应用程序错误1000应用程序崩溃/挂事件,类似于 WER /1001。 其中包括故障/模块的完整路径 EXE
应用程序应用程序挂起1002应用程序崩溃/挂事件,类似于 WER /1001。 其中包括故障/模块的完整路径 EXE
微软-视窗-CAPI2/运营 11, 70, 90CAPI 事件构建链 (11), 访问私钥 (70), X509 对象 (90)
微软-视窗- DNS- 客户/运营 3008DNS 查询完成 (3008) 没有本地机,分辨率事件和无空名称解决事件
微软-视窗-驱动程序框架-用户模式/操作 2004检测加载的用户模式驱动程序 - 以检测潜在的不良 USB 检测
微软-视窗-电源壳/操作 4103, 4104, 4105, 4106PowerShell 执行块活动 (4103),远程命令 (4104),启动命令 (4105),停止命令 (4106)
微软-视窗任务调度程序/操作微软-视窗任务调度程序106, 129, 141, 142, 200, 201 
微软-视窗终端服务-RDPClient/运营 1024日志尝试 TS 连接到远程服务器
微软-视窗-视窗卫士/运营 1006, 1009现代 Windows 防御者事件提供程序检测事件 (1006 和 1009)
微软-视窗-视窗卫士/运营 1116, 1119
 现代 Windows 防御者事件提供程序检测事件 (1116 和 1119)
微软视窗 Firewall 具有高级安全性/Firewall微软视窗 Firewall 具有高级安全性2004, 2005, 2006, 2009, 2033Firewall具有高级安全本地修改的窗口(级别 0、2、4)
安全 4698, 4702 
安全 4778, 4779TS 会话重新连接 (4778), TS 会话断开 (4779)
安全 5140网络共享对象访问,无 IPC $和 Netlogon 股票
安全 5140, 5142, 5144, 5145网络共享创建 (5142),网络共享删除 (5144), A 网络共享对象检查,看看客户端是否可以授予所需的访问权限 (5145),网络共享对象访问 (5140)
安全 4616系统时间变化 (4616)
安全 4624没有网络或服务事件的本地登录
安全 1100, 1102安全日志清除事件 (1102),事件日志服务关闭 (1100)
安全 4647用户启动的注销
安全 4634所有非网络登录会话的用户注销
安全 4624如果用户帐户不是本地系统、网络服务、本地服务,则服务登录事件
安全 5142, 5144网络共享创建 (5142),网络共享删除 (5144)
安全 4688流程创建 (4688)
安全微软-视窗事件日志 特定于安全通道的事件日志服务事件
安全 4672分配给新登录(不包括本地系统)的特殊权限(管理员等效访问)
安全 4732添加到本地安全组的新用户
安全 4728添加到全局安全组的新用户
安全 4756添加到通用安全组的新用户
安全 4733从本地管理员组中删除的用户
安全 4886, 4887, 4888证书服务收到证书请求 (4886),已批准和证书颁发 (4887),被拒绝请求 (4888)
安全 4720, 4722, 4725, 4726已创建新用户帐户(4720)、已启用用户帐户(4722)、用户帐户已禁用(4725)、用户帐户已删除(4726)
安全 4624网络登录事件
安全 4880, 4881, 4896, 4898CA 服务停止 (4880), CA 服务开始 (4881), CA DB 行 (s) 删除 (4896), CA 加载模板 (4898)
安全 4634注销事件 - 用于网络登录事件
安全 6272, 6280RRAS 事件–仅在微软服务器上生成 IAS
安全 4689进程终止 (4689)
安全 4648, 4776
 本地凭据身份验证事件 (4776),具有显式凭据的登录 (4648)


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000HCQHCA4&lang=zh_CN&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language