Svetainės piktograma Hailbaitai

Kaip interpretuoti „Windows“ saugos įvykio ID 4688 atliekant tyrimą

Kaip interpretuoti „Windows“ saugos įvykio ID 4688 atliekant tyrimą

Kaip interpretuoti „Windows“ saugos įvykio ID 4688 atliekant tyrimą

Įvadas

Pagal "Microsoft", įvykių ID (dar vadinami įvykių identifikatoriais) unikaliai identifikuoja konkretų įvykį. Tai skaitmeninis identifikatorius, pridedamas prie kiekvieno „Windows“ operacinės sistemos užregistruoto įvykio. Identifikatorius suteikia informacija apie įvykusį įvykį ir gali būti naudojamas su sistemos operacijomis susijusioms problemoms nustatyti ir šalinti. Šiame kontekste įvykis reiškia bet kokį veiksmą, kurį sistemoje ar vartotojas atlieka sistemoje. Šiuos įvykius galima peržiūrėti sistemoje Windows naudojant įvykių peržiūros priemonę

Įvykio ID 4688 registruojamas kiekvieną kartą, kai sukuriamas naujas procesas. Ji dokumentuoja kiekvieną mašinos vykdomą programą ir jos identifikavimo duomenis, įskaitant kūrėją, tikslą ir procesą, kuris ją pradėjo. Keli įvykiai registruojami įvykio ID 4688. Prisijungus paleidžiama seansų tvarkyklės posistemė (SMSS.exe) ir registruojamas 4688 įvykis. Jei sistema užkrėsta kenkėjiška programa, tikėtina, kad kenkėjiška programa sukurs naujus procesus. Tokie procesai būtų dokumentuojami pagal ID 4688.

 

Įdiekite Redmine Ubuntu 20.04 AWS

Vertimas žodžiu Įvykio ID 4688

Norint interpretuoti įvykio ID 4688, svarbu suprasti skirtingus įvykių žurnalo laukus. Šiuos laukus galima naudoti aptikti bet kokius pažeidimus ir sekti proceso kilmę iki jo šaltinio.

Įdiekite „GoPhish“ sukčiavimo platformą „Ubuntu 18.04“ į AWS

Išvada

 

Analizuojant procesą labai svarbu nustatyti, ar jis teisėtas, ar kenkėjiškas. Teisėtą procesą galima lengvai atpažinti pažvelgus į kūrėjo subjekto ir proceso informacijos laukus. Proceso ID gali būti naudojamas norint nustatyti anomalijas, pvz., naują procesą, kurį sukelia neįprastas pirminis procesas. Komandinė eilutė taip pat gali būti naudojama proceso teisėtumui patikrinti. Pavyzdžiui, procesas su argumentais, apimančiais failo kelią į neskelbtinus duomenis, gali reikšti kenkėjiškus ketinimus. Lauką Kūrėjo tema galima naudoti norint nustatyti, ar vartotojo abonementas yra susietas su įtartina veikla, ar turi padidintas teises. 

Be to, svarbu susieti įvykio ID 4688 su kitais svarbiais įvykiais sistemoje, kad būtų galima gauti kontekstą apie naujai sukurtą procesą. Įvykio ID 4688 gali būti koreliuojamas su 5156, siekiant nustatyti, ar naujas procesas yra susietas su kokiais nors tinklo ryšiais. Jei naujas procesas yra susietas su naujai įdiegta paslauga, 4697 įvykis (paslaugos diegimas) gali būti susietas su 4688, kad būtų pateikta papildomos informacijos. Įvykio ID 5140 (failo kūrimas) taip pat gali būti naudojamas identifikuoti bet kokius naujus failus, sukurtus naudojant naują procesą.

Apibendrinant, suprasti sistemos kontekstą yra potencialo nustatymas poveikis proceso. Tikėtina, kad procesas, pradėtas svarbiame serveryje, turės didesnį poveikį nei procesas, pradėtas atskirame kompiuteryje. Kontekstas padeda nukreipti tyrimą, nustatyti atsakymo prioritetus ir valdyti išteklius. Analizuojant įvairius įvykių žurnalo laukus ir atliekant koreliaciją su kitais įvykiais, galima atsekti anomalinius procesus iki jų kilmės ir nustatyti priežastį.


Išeikite iš mobiliosios versijos