ΠΊΠΎΠ΄ события 5379 windows 10

Код события 5379 windows 10

Π­Ρ‚ΠΎΡ‚ Ρ„ΠΎΡ€ΡƒΠΌ Π·Π°ΠΊΡ€Ρ‹Ρ‚. Бпасибо Π·Π° участиС!

ΠΊΠΎΠ΄ события 5379 windows 10. trans. ΠΊΠΎΠ΄ события 5379 windows 10 Ρ„ΠΎΡ‚ΠΎ. ΠΊΠΎΠ΄ события 5379 windows 10-trans. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΊΠΎΠ΄ события 5379 windows 10. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° trans. Π­Ρ‚ΠΎΡ‚ Ρ„ΠΎΡ€ΡƒΠΌ Π·Π°ΠΊΡ€Ρ‹Ρ‚. Бпасибо Π·Π° участиС!

Π›ΡƒΡ‡ΡˆΠΈΠΉ ΠΎΡ‚Π²Π΅Ρ‡Π°ΡŽΡ‰ΠΈΠΉ

ΠΊΠΎΠ΄ события 5379 windows 10. trans. ΠΊΠΎΠ΄ события 5379 windows 10 Ρ„ΠΎΡ‚ΠΎ. ΠΊΠΎΠ΄ события 5379 windows 10-trans. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΊΠΎΠ΄ события 5379 windows 10. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° trans. Π­Ρ‚ΠΎΡ‚ Ρ„ΠΎΡ€ΡƒΠΌ Π·Π°ΠΊΡ€Ρ‹Ρ‚. Бпасибо Π·Π° участиС!

Вопрос

ΠΊΠΎΠ΄ события 5379 windows 10. trans. ΠΊΠΎΠ΄ события 5379 windows 10 Ρ„ΠΎΡ‚ΠΎ. ΠΊΠΎΠ΄ события 5379 windows 10-trans. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΊΠΎΠ΄ события 5379 windows 10. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° trans. Π­Ρ‚ΠΎΡ‚ Ρ„ΠΎΡ€ΡƒΠΌ Π·Π°ΠΊΡ€Ρ‹Ρ‚. Бпасибо Π·Π° участиС!

ΠΊΠΎΠ΄ события 5379 windows 10. trans. ΠΊΠΎΠ΄ события 5379 windows 10 Ρ„ΠΎΡ‚ΠΎ. ΠΊΠΎΠ΄ события 5379 windows 10-trans. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΊΠΎΠ΄ события 5379 windows 10. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° trans. Π­Ρ‚ΠΎΡ‚ Ρ„ΠΎΡ€ΡƒΠΌ Π·Π°ΠΊΡ€Ρ‹Ρ‚. Бпасибо Π·Π° участиС!

Π”ΠΎΠ±Ρ€Ρ‹ΠΉ дСнь. ΠŸΡ€ΠΎΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°Ρ ΠΆΡƒΡ€Π½Π°Π»Ρ‹ бСзопасности Π·Π°ΠΌΠ΅Ρ‚ΠΈΠ» ΠΌΠ½ΠΎΠ³ΠΎ Аудитов ΠΎΡ‚ΠΊΠ°Π·Π°.

Π’ Ρ‡Π΅ΠΌ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°?

Имя ΠΆΡƒΡ€Π½Π°Π»Π°: Security
Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: Microsoft-Windows-Security-Auditing
Π”Π°Ρ‚Π°: 06.04.2018 22:19:15
Код события: 4625
ΠšΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΡ Π·Π°Π΄Π°Ρ‡ΠΈ:Π’Ρ…ΠΎΠ΄ Π² систСму
Π£Ρ€ΠΎΠ²Π΅Π½ΡŒ: БвСдСния
ΠšΠ»ΡŽΡ‡Π΅Π²Ρ‹Π΅ слова:Аудит ΠΎΡ‚ΠΊΠ°Π·Π°
ΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ: Н/Π”
ΠšΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€: BUX.domen.local
ОписаниС:
Π£Ρ‡Π΅Ρ‚Π½ΠΎΠΉ записи Π½Π΅ ΡƒΠ΄Π°Π»ΠΎΡΡŒ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ Π²Ρ…ΠΎΠ΄ Π² систСму.

Π‘ΡƒΠ±ΡŠΠ΅ΠΊΡ‚:
Π˜Π” бСзопасности: DOMEN\Администратор
Имя ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи: Администратор
Π”ΠΎΠΌΠ΅Π½ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи: DOMEN
Код Π²Ρ…ΠΎΠ΄Π°: 0x3cdd76d7

УчСтная запись, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π½Π΅ ΡƒΠ΄Π°Π»ΠΎΡΡŒ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ Π²Ρ…ΠΎΠ΄:
Π˜Π” бСзопасности: NULL SID
Имя ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи: Π“ΠΎΡΡ‚ΡŒ
Π”ΠΎΠΌΠ΅Π½ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи: BUX

БвСдСния об ошибкС:
ΠŸΡ€ΠΈΡ‡ΠΈΠ½Π° ошибки: Π’ настоящСС врСмя учСтная запись ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½Π°.
БостояниС: 0xc000006e
ΠŸΠΎΠ΄ΡΠΎΡΡ‚ΠΎΡΠ½ΠΈΠ΅: 0xc0000072

БвСдСния ΠΎ процСссС:
Π˜Π΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ процСсса Π²Ρ‹Π·Ρ‹Π²Π°ΡŽΡ‰Π΅ΠΉ стороны: 0x9224
Имя процСсса Π²Ρ‹Π·Ρ‹Π²Π°ΡŽΡ‰Π΅ΠΉ стороны: C:\Windows\explorer.exe

Π”Π°Π½Π½ΠΎΠ΅ событиС Π²ΠΎΠ·Π½ΠΈΠΊΠ°Π΅Ρ‚ ΠΏΡ€ΠΈ Π½Π΅ΡƒΠ΄Π°Ρ‡Π½ΠΎΠΉ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ΅ Π²Ρ…ΠΎΠ΄Π°. Оно рСгистрируСтся Π½Π° ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅, ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ° доступа ΠΊ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌΡƒ Π±Ρ‹Π»Π° Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½Π°.

Поля «Π‘ΡƒΠ±ΡŠΠ΅ΠΊΡ‚» ΡƒΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‚ Π½Π° ΡƒΡ‡Π΅Ρ‚Π½ΡƒΡŽ запись локальной систСмы, Π·Π°ΠΏΡ€ΠΎΡΠΈΠ²ΡˆΡƒΡŽ Π²Ρ…ΠΎΠ΄. ΠžΠ±Ρ‹Ρ‡Π½ΠΎ это слуТба, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, слуТба «Π‘Π΅Ρ€Π²Π΅Ρ€», ΠΈΠ»ΠΈ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ процСсс, Ρ‚Π°ΠΊΠΎΠΉ ΠΊΠ°ΠΊ Winlogon.exe ΠΈΠ»ΠΈ Services.exe.

Π’ ΠΏΠΎΠ»Π΅ «Π’ΠΈΠΏ Π²Ρ…ΠΎΠ΄Π°» ΡƒΠΊΠ°Π·Π°Π½ Ρ‚ΠΈΠΏ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½Π½ΠΎΠ³ΠΎ Π²Ρ…ΠΎΠ΄Π°. НаиболСС распространСнными ΡΠ²Π»ΡΡŽΡ‚ΡΡ Ρ‚ΠΈΠΏΡ‹ 2 (ΠΈΠ½Ρ‚Π΅Ρ€Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹ΠΉ) ΠΈ 3 (сСтСвой).

Π’ полях «Π‘вСдСния ΠΎ процСссС» ΡƒΠΊΠ°Π·Π°Π½ΠΎ, какая учСтная запись ΠΈ процСсс Π² систСмС Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΠ»ΠΈ запрос Π½Π° Π²Ρ…ΠΎΠ΄.

Поля «Π‘вСдСния ΠΎ сСти» ΡƒΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‚ Π½Π° источник запроса Π½Π° ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹ΠΉ Π²Ρ…ΠΎΠ΄. Имя Ρ€Π°Π±ΠΎΡ‡Π΅ΠΉ станции доступно Π½Π΅ всСгда, ΠΈ Π² Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… случаях это ΠΏΠΎΠ»Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΡΡ‚Π°Π²Π°Ρ‚ΡŒΡΡ Π½Π΅Π·Π°ΠΏΠΎΠ»Π½Π΅Π½Π½Ρ‹ΠΌ.

Поля свСдСний ΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ΅ подлинности содСрТат ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ ΠΎ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠΌ запросС Π½Π° Π²Ρ…ΠΎΠ΄.
— Π’ ΠΏΠΎΠ»Π΅ «ΠŸΡ€ΠΎΠΌΠ΅ΠΆΡƒΡ‚ΠΎΡ‡Π½Ρ‹Π΅ слуТбы» ΡƒΠΊΠ°Π·Π°Π½ΠΎ, ΠΊΠ°ΠΊΠΈΠ΅ ΠΏΡ€ΠΎΠΌΠ΅ΠΆΡƒΡ‚ΠΎΡ‡Π½Ρ‹Π΅ слуТбы участвовали Π² Π΄Π°Π½Π½ΠΎΠΌ запросС Π½Π° Π²Ρ…ΠΎΠ΄.
— ПолС «Π˜ΠΌΡ ΠΏΠ°ΠΊΠ΅Ρ‚Π°» ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ Π½Π° ΠΏΠΎΠ΄ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ», ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ с ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°ΠΌΠΈ NTLM.
— ПолС «Π”Π»ΠΈΠ½Π° ΠΊΠ»ΡŽΡ‡Π°» содСрТит Π΄Π»ΠΈΠ½Ρƒ созданного ΠΊΠ»ΡŽΡ‡Π° сСанса. Π­Ρ‚ΠΎ ΠΏΠΎΠ»Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΠΌΠ΅Ρ‚ΡŒ Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ «0», Ссли ΠΊΠ»ΡŽΡ‡ сСанса Π½Π΅ Π·Π°ΠΏΡ€Π°ΡˆΠΈΠ²Π°Π»ΡΡ.
Xml события:

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Π–ΡƒΡ€Π½Π°Π»Ρ‹ событий ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΠ²Π°ΡŽΡ‚ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒΠ½Ρ‹ΠΉ ΠΆΡƒΡ€Π½Π°Π», ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ записываСт ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΠ΅ события ΠΈ дСйствия Π½Π° ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅ ΠΈ ΡΠ²Π»ΡΡŽΡ‚ΡΡ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΌ источником Π΄ΠΎΠΊΠ°Π·Π°Ρ‚Π΅Π»ΡŒΡΡ‚Π² Π² Ρ†ΠΈΡ„Ρ€ΠΎΠ²ΠΎΠΉ криминалистикС исслСдования.
Π’ этой ΡΡ‚Π°Ρ‚ΡŒΠ΅ ΠΌΡ‹ рассмотрим процСсс экспСртизы событий event logs Π² Windows 10 ВСрсия 1809 (Π‘Π±ΠΎΡ€ΠΊΠ° ОБ 17763.195), 64 ΠΈ 32 разрядных ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм, относящСйся ΠΊ RDP (Remote Desktop Protocol) – ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ», Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½Π½Ρ‹ΠΉ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ Microsoft для ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ управлСния ОБ Windows (ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» ΡƒΠ΄Π°Π»Ρ‘Π½Π½ΠΎΠ³ΠΎ Ρ€Π°Π±ΠΎΡ‡Π΅Π³ΠΎ стола).

ВСрсии Windows начиная с Vista Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚ ряд Π½ΠΎΠ²Ρ‹Ρ… событий, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π΅ Ρ€Π΅Π³ΠΈΡΡ‚Ρ€ΠΈΡ€ΡƒΡŽΡ‚ΡΡ систСмами Windows XP. Выпуски Windows Server содСрТат большСС количСство ΠΈ Ρ‚ΠΈΠΏΡ‹ событий.

ΠΊΠΎΠ΄ события 5379 windows 10. ris 0 jpg. ΠΊΠΎΠ΄ события 5379 windows 10 Ρ„ΠΎΡ‚ΠΎ. ΠΊΠΎΠ΄ события 5379 windows 10-ris 0 jpg. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΊΠΎΠ΄ события 5379 windows 10. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ris 0 jpg. Π­Ρ‚ΠΎΡ‚ Ρ„ΠΎΡ€ΡƒΠΌ Π·Π°ΠΊΡ€Ρ‹Ρ‚. Бпасибо Π·Π° участиС!

Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, точная идСнтификация вСрсии ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы Windows Π΄ΠΎΠ»ΠΆΠ½Π° Π±Ρ‹Ρ‚ΡŒ ΠΎΡ‡Π΅Π½ΡŒ Ρ‚Ρ‰Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ ΠΏΡ€ΠΎΠ΄ΡƒΠΌΠ°Π½Π° ΠΏΡ€ΠΈ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠ΅ Ρ†ΠΈΡ„Ρ€ΠΎΠ²ΠΎΠ³ΠΎ процСсса ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½ΠΎ-тСхничСской экспСртизы, основанного Π½Π° ΠΆΡƒΡ€Π½Π°Π»Π°Ρ… событий (event logs).
РасполоТСниС ΠΆΡƒΡ€Π½Π°Π»ΠΎΠ² событий Windows ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ:
Windows 2000/Server2003/Windows XP:
\%SystemRoot%\System32\Config\*.evt

Windows Vista/7/Server2008/10/Server2012/Server2016:
\%SystemRoot%\System32\winevt\Logs\*.evtx

ΠΊΠΎΠ΄ события 5379 windows 10. ris 1 jpg. ΠΊΠΎΠ΄ события 5379 windows 10 Ρ„ΠΎΡ‚ΠΎ. ΠΊΠΎΠ΄ события 5379 windows 10-ris 1 jpg. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΊΠΎΠ΄ события 5379 windows 10. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ris 1 jpg. Π­Ρ‚ΠΎΡ‚ Ρ„ΠΎΡ€ΡƒΠΌ Π·Π°ΠΊΡ€Ρ‹Ρ‚. Бпасибо Π·Π° участиС!

ΠΊΠΎΠ΄ события 5379 windows 10. ris 2 jpg. ΠΊΠΎΠ΄ события 5379 windows 10 Ρ„ΠΎΡ‚ΠΎ. ΠΊΠΎΠ΄ события 5379 windows 10-ris 2 jpg. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΊΠΎΠ΄ события 5379 windows 10. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ris 2 jpg. Π­Ρ‚ΠΎΡ‚ Ρ„ΠΎΡ€ΡƒΠΌ Π·Π°ΠΊΡ€Ρ‹Ρ‚. Бпасибо Π·Π° участиС!

ΠΊΠΎΠ΄ события 5379 windows 10. ris 3 jpg. ΠΊΠΎΠ΄ события 5379 windows 10 Ρ„ΠΎΡ‚ΠΎ. ΠΊΠΎΠ΄ события 5379 windows 10-ris 3 jpg. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΊΠΎΠ΄ события 5379 windows 10. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ris 3 jpg. Π­Ρ‚ΠΎΡ‚ Ρ„ΠΎΡ€ΡƒΠΌ Π·Π°ΠΊΡ€Ρ‹Ρ‚. Бпасибо Π·Π° участиС!

Application Events (Бобытия прилоТСния):
ΠšΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EventLog\Application
Hardware Events (АппаратныС события):
ΠšΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EventLog\HardwareEvents
Security Events (Бобытия бСзопасности):
ΠšΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EventLog\Security
System Events (БистСмныС события):
ΠšΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EventLog\System

Когда ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΠΉ ΠΏΡƒΡ‚ΡŒ, ΠΊΠ»ΡŽΡ‡ создаСтся Π² мСстС рССстра:
ΠšΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WINEVT\Channels\[logname]
(Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ [logname] это: Microsoft-Windows-TerminalServices-LocalSessionManager/Admin)

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Код события 5379 windows 10

ΠΊΠΎΠ΄ события 5379 windows 10. trans. ΠΊΠΎΠ΄ события 5379 windows 10 Ρ„ΠΎΡ‚ΠΎ. ΠΊΠΎΠ΄ события 5379 windows 10-trans. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΊΠΎΠ΄ события 5379 windows 10. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° trans. Π­Ρ‚ΠΎΡ‚ Ρ„ΠΎΡ€ΡƒΠΌ Π·Π°ΠΊΡ€Ρ‹Ρ‚. Бпасибо Π·Π° участиС!

Вопрос

ΠΊΠΎΠ΄ события 5379 windows 10. trans. ΠΊΠΎΠ΄ события 5379 windows 10 Ρ„ΠΎΡ‚ΠΎ. ΠΊΠΎΠ΄ события 5379 windows 10-trans. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΊΠΎΠ΄ события 5379 windows 10. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° trans. Π­Ρ‚ΠΎΡ‚ Ρ„ΠΎΡ€ΡƒΠΌ Π·Π°ΠΊΡ€Ρ‹Ρ‚. Бпасибо Π·Π° участиС!

ΠΊΠΎΠ΄ события 5379 windows 10. trans. ΠΊΠΎΠ΄ события 5379 windows 10 Ρ„ΠΎΡ‚ΠΎ. ΠΊΠΎΠ΄ события 5379 windows 10-trans. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΊΠΎΠ΄ события 5379 windows 10. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° trans. Π­Ρ‚ΠΎΡ‚ Ρ„ΠΎΡ€ΡƒΠΌ Π·Π°ΠΊΡ€Ρ‹Ρ‚. Бпасибо Π·Π° участиС!

Π”ΠΎΠ±Ρ€Ρ‹ΠΉ дСнь. БСгодня Π½Π° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€Π΅ Π΄ΠΎΠΌΠ΅Π½Π° Π² ΠΆΡƒΡ€Π½Π°Π»Π΅ Π°ΡƒΠ΄ΠΈΡ‚Π° стали Ρ„ΠΈΠΊΡΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ события:

Имя ΠΆΡƒΡ€Π½Π°Π»Π°: Security
Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: Microsoft-Windows-Security-Auditing
Π”Π°Ρ‚Π°: 10.04.2018 22:24:36
Код события: 4776
ΠšΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΡ Π·Π°Π΄Π°Ρ‡ΠΈ:ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…
Π£Ρ€ΠΎΠ²Π΅Π½ΡŒ: БвСдСния
ΠšΠ»ΡŽΡ‡Π΅Π²Ρ‹Π΅ слова:Аудит ΠΎΡ‚ΠΊΠ°Π·Π°
ΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ: Н/Π”
ΠšΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€: DC.Z.RU
ОписаниС:
ΠšΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ попытался ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи.

ΠŸΠ°ΠΊΠ΅Ρ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ подлинности: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
УчСтная запись Π²Ρ…ΠΎΠ΄Π°: JACK
Π˜ΡΡ…ΠΎΠ΄Π½Π°Ρ рабочая станция:
Код ошибки: 0xC0000064
Xml события:

4776
0
0
14336
0
0x8010000000000000

479489427

Security
DC.DOMAIN.METIZ.RU

MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
JACK

0xc0000064

Имя ΠΆΡƒΡ€Π½Π°Π»Π°: Security
Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: Microsoft-Windows-Security-Auditing
Π”Π°Ρ‚Π°: 10.04.2018 22:38:19
Код события: 4776
ΠšΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΡ Π·Π°Π΄Π°Ρ‡ΠΈ:ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…
Π£Ρ€ΠΎΠ²Π΅Π½ΡŒ: БвСдСния
ΠšΠ»ΡŽΡ‡Π΅Π²Ρ‹Π΅ слова:Аудит ΠΎΡ‚ΠΊΠ°Π·Π°
ΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ: Н/Π”
ΠšΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€: DC.Z.RU
ОписаниС:
ΠšΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ попытался ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи.

ΠŸΠ°ΠΊΠ΅Ρ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ подлинности: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
УчСтная запись Π²Ρ…ΠΎΠ΄Π°: ZAKAZ
Π˜ΡΡ…ΠΎΠ΄Π½Π°Ρ рабочая станция:
Код ошибки: 0xC0000064
Xml события:

4776
0
0
14336
0
0x8010000000000000

479490763

Security
DC.DOMAIN.METIZ.RU

MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
ZAKAZ

0xc0000064

И Ρ‚Π°ΠΊ постоянно ΠΈΠ΄Π΅Ρ‚ ΠΏΠ΅Ρ€Π΅Π±ΠΎΡ€ Ρ€Π°Π·Π½Ρ‹Ρ… Π½Π΅ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΡ… ΡƒΡ‡Π΅Ρ‚ΠΎΠΊ. Π§Ρ‚ΠΎ ΠΈΠ΄Π΅Ρ‚ ΠΏΠ΅Ρ€Π΅Π±ΠΎΡ€ Π½Π΅ ΠΈΠ· Π²Π½Π΅ ΡƒΠ²Π΅Ρ€Π΅Π½ Π½Π° 100%. Как ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€, с ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ происходит ΠΏΠΎΠ΄Π±ΠΎΡ€?

Π—Π°ΠΌΠ΅Ρ‚ΠΈΠ». ΠŸΠΎΠ΄Π±ΠΎΡ€ ΠΈΠΌΠ΅Π½ ΠΈΠ΄Π΅Ρ‚ строго ΠΏΠΎ Π°Π»Ρ„Π°Π²ΠΈΡ‚Ρƒ.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

10 критичСски Π²Π°ΠΆΠ½Ρ‹Ρ… event ID для ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π°

ΠΊΠΎΠ΄ события 5379 windows 10. 329998fe25fe083fb927b43cfb49b5ba. ΠΊΠΎΠ΄ события 5379 windows 10 Ρ„ΠΎΡ‚ΠΎ. ΠΊΠΎΠ΄ события 5379 windows 10-329998fe25fe083fb927b43cfb49b5ba. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΊΠΎΠ΄ события 5379 windows 10. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 329998fe25fe083fb927b43cfb49b5ba. Π­Ρ‚ΠΎΡ‚ Ρ„ΠΎΡ€ΡƒΠΌ Π·Π°ΠΊΡ€Ρ‹Ρ‚. Бпасибо Π·Π° участиС!
Рэнди Π€Ρ€Π°Π½ΠΊΠ»ΠΈΠ½ Π‘ΠΌΠΈΡ‚ (CISA, SSCP, Security MVP) ΠΈΠΌΠ΅Π΅Ρ‚ Π² своСм арсСналС ΠΎΡ‡Π΅Π½ΡŒ ΠΏΠΎΠ»Π΅Π·Π½Ρ‹ΠΉ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚, Ρ€Π°ΡΡΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‰ΠΈΠΉ ΠΎ Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊΠΈΠ΅ события (event IDs) ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Ρ‚ΡŒΡΡ Π² Ρ€Π°ΠΌΠΊΠ°Ρ… обСспСчСния ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности Windows. Π’ этом Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Π΅ ΠΈΠ·Π»ΠΎΠΆΠ΅Π½Π° ΠΊΡ€Π°ΠΉΠ½Π΅ полСзная информация, которая ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ‚ Π’Π°ΠΌ β€œΠ²Ρ‹ΠΆΠ°Ρ‚ΡŒβ€ максимум ΠΈΠ· ΡˆΡ‚Π°Ρ‚Π½ΠΎΠΉ систСмы Π°ΡƒΠ΄ΠΈΡ‚Π°. ΠœΡ‹ ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΈΠ»ΠΈ ΠΏΠ΅Ρ€Π΅Π²ΠΎΠ΄ этого ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π»Π°. ЗаинтСрСсованных ΠΏΡ€ΠΈΠ³Π»Π°ΡˆΠ°Π΅ΠΌ ΠΏΠΎΠ΄ ΠΊΠ°Ρ‚.

О Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ Π°ΡƒΠ΄ΠΈΡ‚, ΠΌΡ‹ ΡƒΠΆΠ΅ ΠΎΠ±ΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎ писали Π² ΠΎΠ΄Π½ΠΎΠΌ ΠΈΠ· Π½Π°ΡˆΠΈΡ… постов. Но ΠΈΠ· всСх event id, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π²ΡΡ‚Ρ€Π΅Ρ‡Π°ΡŽΡ‚ΡΡ Π² ΠΆΡƒΡ€Π½Π°Π»Π°Ρ… событий, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΎΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ своС Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… критичСских Π²Π°ΠΆΠ½Ρ‹Ρ…. На ΠΊΠ°ΠΊΠΈΡ… ΠΈΠΌΠ΅Π½Π½ΠΎ – Ρ€Π΅ΡˆΠ°Ρ‚ΡŒ ΠΊΠ°ΠΆΠ΄ΠΎΠΌΡƒ. Однако Рэнди Π€Ρ€Π°Π½ΠΊΠ»ΠΈΠ½ Π‘ΠΌΠΈΡ‚ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ ΡΠΎΡΡ€Π΅Π΄ΠΎΡ‚ΠΎΡ‡ΠΈΡ‚ΡŒ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° 10 Π²Π°ΠΆΠ½Ρ‹Ρ… событиях бСзопасности Π² Windows.

ΠšΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€Ρ‹ Π΄ΠΎΠΌΠ΅Π½ΠΎΠ²

Event ID β€” (ΠšΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΡ) β€” ОписаниС

1) 675 ΠΈΠ»ΠΈ 4771
(Аудит событий Π²Ρ…ΠΎΠ΄Π° Π² систСму)
Π‘ΠΎΠ±Ρ‹Ρ‚ΠΈΠ΅ 675/4771 Π½Π° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€Π΅ Π΄ΠΎΠΌΠ΅Π½Π° ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ Π½Π° Π½Π΅ΡƒΠ΄Π°Ρ‡Π½ΡƒΡŽ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΡƒ Π²ΠΎΠΉΡ‚ΠΈ Ρ‡Π΅Ρ€Π΅Π· Kerberos Π½Π° Ρ€Π°Π±ΠΎΡ‡Π΅ΠΉ станции с Π΄ΠΎΠΌΠ΅Π½Π½ΠΎΠΉ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записью. ΠžΠ±Ρ‹Ρ‡Π½ΠΎ ΠΏΡ€ΠΈΡ‡ΠΈΠ½ΠΎΠΉ этого являСтся Π½Π΅ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠΉ ΠΏΠ°Ρ€ΠΎΠ»ΡŒ, Π½ΠΎ ΠΊΠΎΠ΄ ошибки ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚, ΠΏΠΎΡ‡Π΅ΠΌΡƒ ΠΈΠΌΠ΅Π½Π½ΠΎ аутСнтификация Π±Ρ‹Π»Π° Π½Π΅ΡƒΠ΄Π°Ρ‡Π½ΠΎΠΉ. Π’Π°Π±Π»ΠΈΡ†Π° ΠΊΠΎΠ΄ΠΎΠ² ошибок Kerberos ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Π° Π½ΠΈΠΆΠ΅.

2) 676, ΠΈΠ»ΠΈ Failed 672 ΠΈΠ»ΠΈ 4768
(Аудит событий Π²Ρ…ΠΎΠ΄Π° Π² систСму)
Π‘ΠΎΠ±Ρ‹Ρ‚ΠΈΠ΅ 676/4768 логгируСтся для Π΄Ρ€ΡƒΠ³ΠΈΡ… Ρ‚ΠΈΠΏΠΎΠ² Π½Π΅ΡƒΠ΄Π°Ρ‡Π½ΠΎΠΉ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ. Π’Π°Π±Π»ΠΈΡ†Π° ΠΊΠΎΠ΄ΠΎΠ² Kerberos ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Π° Π½ΠΈΠΆΠ΅.
Π’ΠΠ˜ΠœΠΠΠ˜Π•: Π’ Windows 2003 Server событиС ΠΎΡ‚ΠΊΠ°Π·Π° записываСтся ΠΊΠ°ΠΊ 672 вмСсто 676.

3) 681 ΠΈΠ»ΠΈ Failed 680 ΠΈΠ»ΠΈ 4776
(Аудит событий Π²Ρ…ΠΎΠ΄Π° Π² систСму)
Π‘ΠΎΠ±Ρ‹Ρ‚ΠΈΠ΅ 681/4776 Π½Π° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€Π΅ Π΄ΠΎΠΌΠ΅Π½Π° ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ Π½Π° Π½Π΅ΡƒΠ΄Π°Ρ‡Π½ΡƒΡŽ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΡƒ Π²Ρ…ΠΎΠ΄Π° Π² систСму Ρ‡Π΅Ρ€Π΅Π·
NTLM с Π΄ΠΎΠΌΠ΅Π½Π½ΠΎΠΉ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записью. Код ошибки ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚, ΠΏΠΎΡ‡Π΅ΠΌΡƒ ΠΈΠΌΠ΅Π½Π½ΠΎ аутСнтификация Π±Ρ‹Π»Π° Π½Π΅ΡƒΠ΄Π°Ρ‡Π½ΠΎΠΉ.
ΠšΠΎΠ΄Ρ‹ ошибок NTLM ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Ρ‹ Π½ΠΈΠΆΠ΅.
Π’ΠΠ˜ΠœΠΠΠ˜Π•: Π’ Windows 2003 Server событиС ΠΎΡ‚ΠΊΠ°Π·Π° записываСтся ΠΊΠ°ΠΊ 680 вмСсто 681.

4) 642 ΠΈΠ»ΠΈ 4738
(Аудит управлСния ΡƒΡ‡Π΅Ρ‚Π½Ρ‹ΠΌΠΈ записями)
Π‘ΠΎΠ±Ρ‹Ρ‚ΠΈΠ΅ 642/4738 ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ Π½Π° измСнСния Π² ΡƒΠΊΠ°Π·Π°Π½Π½ΠΎΠΉ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ сброс пароля ΠΈΠ»ΠΈ активация Π΄Π΅Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΉ Π΄ΠΎ этого ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи. ОписаниС события уточняСтся Π² соотвСтствиС с Ρ‚ΠΈΠΏΠΎΠΌ измСнСния.

5) 632 ΠΈΠ»ΠΈ 4728; 636 ΠΈΠ»ΠΈ 4732; 660 ΠΈΠ»ΠΈ 4756
(Аудит управлСния ΡƒΡ‡Π΅Ρ‚Π½Ρ‹ΠΌΠΈ записями)
ВсС Ρ‚Ρ€ΠΈ события ΡƒΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‚ Π½Π° Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ ΡƒΠΊΠ°Π·Π°Π½Π½Ρ‹ΠΉ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ Π±Ρ‹Π» Π΄ΠΎΠ±Π°Π²Π»Π΅Π½ Π² ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΡƒΡŽ Π³Ρ€ΡƒΠΏΠΏΡƒ. ΠžΠ±ΠΎΠ·Π½Π°Ρ‡Π΅Π½Ρ‹ Π“Π»ΠΎΠ±Π°Π»ΡŒΠ½Π°Ρ (Global), Π›ΠΎΠΊΠ°Π»ΡŒΠ½Π°Ρ (Local) ΠΈ ΠžΠ±Ρ‰Π°Ρ (Universal) соотвСтствСнно для ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ ID.

6) 624 ΠΈΠ»ΠΈ 4720
(Аудит управлСния ΡƒΡ‡Π΅Ρ‚Π½Ρ‹ΠΌΠΈ записями)
Π‘Ρ‹Π»Π° создана новая учСтная запись ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ

7) 644 ΠΈΠ»ΠΈ 4740
(Аудит управлСния ΡƒΡ‡Π΅Ρ‚Π½Ρ‹ΠΌΠΈ записями)
УчСтная запись ΡƒΠΊΠ°Π·Π°Π½Π½ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ Π±Ρ‹Π»Π° Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π½Π° послС Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… ΠΏΠΎΠΏΡ‹Ρ‚ΠΎΠΊ Π²Ρ…ΠΎΠ΄Π°

8) 517 ΠΈΠ»ΠΈ 1102
(Аудит систСмных событий)
Π£ΠΊΠ°Π·Π°Π½Π½Ρ‹ΠΉ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ очистил ΠΆΡƒΡ€Π½Π°Π» бСзопасности

Π’Ρ…ΠΎΠ΄ ΠΈ Π²Ρ‹Ρ…ΠΎΠ΄ ΠΈΠ· систСмы (Logon/Logoff)

Event Id β€” ОписаниС

528 ΠΈΠ»ΠΈ 4624 β€” Π£ΡΠΏΠ΅ΡˆΠ½Ρ‹ΠΉ Π²Ρ…ΠΎΠ΄ Π² систСму
529 ΠΈΠ»ΠΈ 4625 β€” ΠžΡ‚ΠΊΠ°Π· Π²Ρ…ΠΎΠ΄Π° Π² систСму – НСизвСстноС имя ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ ΠΈΠ»ΠΈ Π½Π΅Π²Π΅Ρ€Π½Ρ‹ΠΉ ΠΏΠ°Ρ€ΠΎΠ»ΡŒ
530 ΠΈΠ»ΠΈ 4625 ΠžΡ‚ΠΊΠ°Π· Π²Ρ…ΠΎΠ΄Π° Π² систСму – Π’Ρ…ΠΎΠ΄ Π² систСму Π½Π΅ Π±Ρ‹Π» осущСствлСн Π² Ρ‚Π΅Ρ‡Π΅Π½ΠΈΠ΅ ΠΎΠ±ΠΎΠ·Π½Π°Ρ‡Π΅Π½Π½ΠΎΠ³ΠΎ ΠΏΠ΅Ρ€ΠΈΠΎΠ΄Π° Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ
531 ΠΈΠ»ΠΈ 4625 β€” ΠžΡ‚ΠΊΠ°Π· Π²Ρ…ΠΎΠ΄Π° Π² систСму – УчСтная запись Π²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ Π΄Π΅Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€ΠΎΠ²Π°Π½Π°
532 ΠΈΠ»ΠΈ 4625 β€” ΠžΡ‚ΠΊΠ°Π· Π²Ρ…ΠΎΠ΄Π° Π² систСму – Π‘Ρ€ΠΎΠΊ использования ΡƒΠΊΠ°Π·Π°Π½Π½ΠΎΠΉ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи истСк
533 ΠΈΠ»ΠΈ 4625 β€” ΠžΡ‚ΠΊΠ°Π· Π²Ρ…ΠΎΠ΄Π° Π² систСму – ΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ Π½Π΅ Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ΡΡ ΠΎΡΡƒΡ‰Π΅ΡΡ‚Π²Π»ΡΡ‚ΡŒ Π²Ρ…ΠΎΠ΄ Π² систСму Π½Π° Π΄Π°Π½Π½ΠΎΠΌ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅
534 ΠΈΠ»ΠΈ 4625 ΠΈΠ»ΠΈ 5461 β€” ΠžΡ‚ΠΊΠ°Π· Π²Ρ…ΠΎΠ΄Π° Π² систСму – ΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ Π½Π΅ Π±Ρ‹Π» Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ Π·Π°ΠΏΡ€Π°ΡˆΠΈΠ²Π°Π΅ΠΌΡ‹ΠΉ Ρ‚ΠΈΠΏ Π²Ρ…ΠΎΠ΄Π° Π½Π° Π΄Π°Π½Π½ΠΎΠΌ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅
535 ΠΈΠ»ΠΈ 4625 β€” ΠžΡ‚ΠΊΠ°Π· Π²Ρ…ΠΎΠ΄Π° Π² систСму – Π‘Ρ€ΠΎΠΊ дСйствия пароля ΡƒΠΊΠ°Π·Π°Π½Π½ΠΎΠΉ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи истСк
539 ΠΈΠ»ΠΈ 4625 β€” ΠžΡ‚ΠΊΠ°Π· Π²Ρ…ΠΎΠ΄Π° Π² систСму – УчСтная запись Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π½Π°
540 ΠΈΠ»ΠΈ 4624 β€” Π£ΡΠΏΠ΅ΡˆΠ½Ρ‹ΠΉ сСтСвой Π²Ρ…ΠΎΠ΄ Π² систСму (Волько Windows 2000, XP, 2003)

Π’ΠΈΠΏΡ‹ Π²Ρ…ΠΎΠ΄ΠΎΠ² Π² систСму (Logon Types)

Π’ΠΈΠΏ Π²Ρ…ΠΎΠ΄Π° Π² систСму β€” ОписаниС

2 β€” Π˜Π½Ρ‚Π΅Ρ€Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹ΠΉ (Π²Ρ…ΠΎΠ΄ с ΠΊΠ»Π°Π²ΠΈΠ°Ρ‚ΡƒΡ€Ρ‹ ΠΈΠ»ΠΈ экрана систСмы)
3 β€” Π‘Π΅Ρ‚Π΅Π²ΠΎΠΉ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΠΊ ΠΎΠ±Ρ‰Π΅ΠΉ ΠΏΠ°ΠΏΠΊΠ΅ Π½Π° этом ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅ ΠΈΠ· любого мСста Π² сСти ΠΈΠ»ΠΈ IIS Π²Ρ…ΠΎΠ΄ β€” Никогда Π½Π΅ Π·Π°Ρ…ΠΎΠ΄ΠΈΠ» 528 Π½Π° Windows Server 2000 ΠΈ Π²Ρ‹ΡˆΠ΅. Π‘ΠΌ. событиС 540)
4 β€” ΠŸΠ°ΠΊΠ΅Ρ‚ (batch) (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, запланированная Π·Π°Π΄Π°Ρ‡Π°)
5 β€” Π‘Π»ΡƒΠΆΠ±Π° (Запуск слуТбы)
7 β€” Π Π°Π·Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠ° (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, нСобслуТиваСмая рабочая станция с Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Π½Ρ‹ΠΌ ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΌ скринсСйвСром)
8 β€” NetworkCleartext (Π’Ρ…ΠΎΠ΄ с полномочиями (credentials), ΠΎΡ‚ΠΏΡ€Π°Π²Π»Π΅Π½Π½Ρ‹ΠΌΠΈ Π² Π²ΠΈΠ΄Π΅ простого тСкст. Часто ΠΎΠ±ΠΎΠ·Π½Π°Ρ‡Π°Π΅Ρ‚ Π²Ρ…ΠΎΠ΄ Π² IIS с β€œΠ±Π°Π·ΠΎΠ²ΠΎΠΉ аутСнтификациСй”)
9 β€” NewCredentials
10 β€” RemoteInteractive (Π’Π΅Ρ€ΠΌΠΈΠ½Π°Π»ΡŒΠ½Ρ‹Π΅ слуТбы, Π£Π΄Π°Π»Π΅Π½Π½Ρ‹ΠΉ Ρ€Π°Π±ΠΎΡ‡ΠΈΠΉ стол ΠΈΠ»ΠΈ ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹ΠΉ ΠΏΠΎΠΌΠΎΡ‰Π½ΠΈΠΊ)
11 β€” CachedInteractive (Π²Ρ…ΠΎΠ΄ с ΠΊΠ΅ΡˆΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΌΠΈ Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹ΠΌΠΈ полномочиями, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π²Ρ…ΠΎΠ΄ Π½Π° Ρ€Π°Π±ΠΎΡ‡ΡƒΡŽ ΡΡ‚Π°Π½Ρ†ΠΈΡŽ, которая находится Π½Π΅ Π² сСти)

ΠšΠΎΠ΄Ρ‹ ΠΎΡ‚ΠΊΠ°Π·ΠΎΠ² Kerberos

Код ошибки β€” ΠŸΡ€ΠΈΡ‡ΠΈΠ½Π°

6 β€” Имя ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ Π½Π΅ сущСствуСт
12 β€” ΠžΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠ΅ Ρ€Π°Π±ΠΎΡ‡Π΅ΠΉ ΠΌΠ°ΡˆΠΈΠ½Ρ‹; ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠ΅ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ Π²Ρ…ΠΎΠ΄Π° Π² систСму
18 β€” УчСтная запись Π΄Π΅Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€ΠΎΠ²Π°Π½Π°, Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π½Π° ΠΈΠ»ΠΈ истСк срок Π΅Π΅ дСйствия
23 β€” Π˜ΡΡ‚Π΅ΠΊ срок дСйствия пароля ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ
24 β€” ΠŸΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Π°Ρ аутСнтификация Π½Π΅ ΡƒΠ΄Π°Π»Π°ΡΡŒ; ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ ΠΏΡ€ΠΈΡ‡ΠΈΠ½ΠΎΠΉ являСтся Π½Π΅Π²Π΅Ρ€Π½Ρ‹ΠΉ ΠΏΠ°Ρ€ΠΎΠ»ΡŒ
32 β€” Π˜ΡΡ‚Π΅ΠΊ срок дСйствия заявки. Π­Ρ‚ΠΎ Π½ΠΎΡ€ΠΌΠ°Π»ΡŒΠ½ΠΎΠ΅ событиС, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ логгируСтся ΡƒΡ‡Π΅Ρ‚Π½Ρ‹ΠΌΠΈ записями ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ΠΎΠ²
37 β€” ВрСмя Π½Π° Ρ€Π°Π±ΠΎΡ‡Π΅ΠΉ ΠΌΠ°ΡˆΠΈΠ½Ρ‹ Π΄Π°Π²Π½ΠΎ Π½Π΅ ΡΠΈΠ½Ρ…Ρ€ΠΎΠ½ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π»ΠΎΡΡŒ со Π²Ρ€Π΅ΠΌΠ΅Π½Π΅ΠΌ Π½Π° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€Π΅ Π΄ΠΎΠΌΠ΅Π½Π°

ΠšΠΎΠ΄Ρ‹ ошибок NTLM

Код ошибки (дСсятичная систСма) β€” Код ошибки (16-ричная систСма) β€” ОписаниС

3221225572 β€” C0000064 β€” Π’Π°ΠΊΠΎΠ³ΠΎ ΠΈΠΌΠ΅Π½ΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ Π½Π΅ сущСствуСт
3221225578 β€” C000006A β€” Π’Π΅Ρ€Π½ΠΎΠ΅ имя ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ, Π½ΠΎ Π½Π΅Π²Π΅Ρ€Π½Ρ‹ΠΉ ΠΏΠ°Ρ€ΠΎΠ»ΡŒ
3221226036 β€” C0000234 β€” УчСтная запись ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π½Π°
3221225586 β€” C0000072 β€” УчСтная запись Π΄Π΅Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€ΠΎΠ²Π°Π½Π°
3221225583 β€” C000006F β€” ΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ пытаСтся Π²ΠΎΠΉΡ‚ΠΈ Π² систСму Π²Π½Π΅ ΠΎΠ±ΠΎΠ·Π½Π°Ρ‡Π΅Π½Π½ΠΎΠ³ΠΎ ΠΏΠ΅Ρ€ΠΈΠΎΠ΄Π° Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ (Ρ€Π°Π±ΠΎΡ‡Π΅Π³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ)
3221225584 β€” C0000070 β€” ΠžΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠ΅ Ρ€Π°Π±ΠΎΡ‡Π΅ΠΉ станции
3221225875 β€” C0000193 β€” Π˜ΡΡ‚Π΅ΠΊ срок дСйствия ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи
3221225585 β€” C0000071 β€” Π˜ΡΡ‚Π΅ΠΊ срок дСйствия пароля
3221226020 β€” C0000224 β€” ΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ Π΄ΠΎΠ»ΠΆΠ΅Π½ ΠΏΠΎΠΌΠ΅Π½ΡΡ‚ΡŒ ΠΏΠ°Ρ€ΠΎΠ»ΡŒ ΠΏΡ€ΠΈ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΌ Π²Ρ…ΠΎΠ΄Π΅ Π² систСму

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

ПониманиС событий Application Control

ΠŸΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° Π—Π°Ρ‰ΠΈΡ‚Π½ΠΈΠΊ Windows управлСния прилоТСниями (WDAC) рСгистрит события локально Π² Windows Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ ΠΏΡ€ΠΈΠ½ΡƒΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎ ΠΈΠ»ΠΈ Π°ΡƒΠ΄ΠΈΡ‚Π°. Π­Ρ‚ΠΈ события ΡΠΎΠ·Π΄Π°ΡŽΡ‚ΡΡ Π² Π΄Π²ΡƒΡ… располоТСниях:

ΠšΠΎΠ΄Ρ‹ событий, начиная с 30, ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ°ΡŽΡ‚ΡΡ Π² ΠΆΡƒΡ€Π½Π°Π»Π°Ρ… ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΈ слуТб **** > Microsoft > Windows > CodeIntegrity > Operational

Π˜Π” событий, начиная с 80, ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ°ΡŽΡ‚ΡΡ Π² ΠΆΡƒΡ€Π½Π°Π»Π°Ρ… ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΈ слуТб **** > Microsoft > Windows > AppLocker > MSI ΠΈ Script

Π­Ρ‚ΠΈ ID событий Π½Π΅ ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡŽΡ‚ΡΡ Π² Windows Server Core edition.

Код Windows CodeIntegrity Operational log ID

Код ΡΠΎΠ±Ρ‹Ρ‚ΠΈΡΠžΠ±ΡŠΡΡΠ½Π΅Π½ΠΈΠ΅
3076Π€Π°ΠΉΠ» Π°ΡƒΠ΄ΠΈΡ‚Π°, исполняСмый/dll
3077Π€Π°ΠΉΠ» block executable/dll
3089ПодписаниС ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠ³ΠΎ события ΠΊΠΎΡ€Ρ€Π΅Π»ΠΈΡ€ΡƒΠ΅Ρ‚ с событиСм 3076 ΠΈΠ»ΠΈ 3077. Для ΠΊΠ°ΠΆΠ΄ΠΎΠΉ подписи Ρ„Π°ΠΉΠ»Π° создаСтся ΠΎΠ΄Π½ΠΎ событиС 3089. Π‘ΠΎΠ΄Π΅Ρ€ΠΆΠΈΡ‚ ΠΎΠ±Ρ‰Π΅Π΅ количСство подписСй Π² Ρ„Π°ΠΉΠ»Π΅ ΠΈ индСкс, ΠΊΠ°ΠΊΠΎΠΉ подписью ΠΎΠ½ являСтся. Unsigned files will generate a single 3089 event with TotalSignatureCount 0. ΠšΠΎΡ€Ρ€Π΅Π»ΠΈΡ€ΡƒΠ΅Ρ‚ Π² «Π‘истСмС» Ρ‡Π°ΡΡ‚ΡŒ Π΄Π°Π½Π½Ρ‹Ρ… событий Π² ΡΡ‚Π°Ρ‚ΡŒΠ΅ «ΠšΠΎΡ€Ρ€Π΅Π»ΡΡ†ΠΈΡ activityID».
3099Π£ΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚, Ρ‡Ρ‚ΠΎ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° Π·Π°Π³Ρ€ΡƒΠΆΠ΅Π½Π°

Microsoft Windows MSI AppLocker ΠΈ Π˜Π” ΠΆΡƒΡ€Π½Π°Π»Π° скриптов

Код ΡΠΎΠ±Ρ‹Ρ‚ΠΈΡΠžΠ±ΡŠΡΡΠ½Π΅Π½ΠΈΠ΅
8028Π‘Ρ†Π΅Π½Π°Ρ€ΠΈΠΉ Π°ΡƒΠ΄ΠΈΡ‚Π° ΠΈ MSI Windows ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠΈ (WLDP), вызванная самими хостами сцСнария. ΠŸΡ€ΠΈΠΌΠ΅Ρ‡Π°Π½ΠΈΠ΅. Π’ сторонних сцСнариях Π½Π΅ сущСствуСт правопримСнСния WDAC.
8029Π€Π°ΠΉΠ» block script/MSI
8036ΠžΠ±ΡŠΠ΅ΠΊΡ‚ COM Π±Ρ‹Π» Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π½. Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚ΠΎΠ² COM см. Π² ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΈ Allow COM object registration in a Π—Π°Ρ‰ΠΈΡ‚Π½ΠΈΠΊ Windows Application Control.
8038ПодписаниС ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠ³ΠΎ события ΠΊΠΎΡ€Ρ€Π΅Π»ΠΈΡ€ΡƒΠ΅Ρ‚ с событиСм 8028 ΠΈΠ»ΠΈ 8029. Для ΠΊΠ°ΠΆΠ΄ΠΎΠΉ подписи Ρ„Π°ΠΉΠ»Π° скрипта создаСтся ΠΎΠ΄Π½ΠΎ событиС 8038. Π‘ΠΎΠ΄Π΅Ρ€ΠΆΠΈΡ‚ ΠΎΠ±Ρ‰Π΅Π΅ количСство подписСй Π² Ρ„Π°ΠΉΠ»Π΅ скрипта ΠΈ индСкс Ρ‚ΠΎΠ³ΠΎ, какая подпись это. Unsigned script files will generate a single 8038 event with TotalSignatureCount 0. ΠšΠΎΡ€Ρ€Π΅Π»ΠΈΡ€ΡƒΠ΅Ρ‚ Π² «Π‘истСмС» Ρ‡Π°ΡΡ‚ΡŒ Π΄Π°Π½Π½Ρ‹Ρ… событий Π² ΡΡ‚Π°Ρ‚ΡŒΠ΅ «ΠšΠΎΡ€Ρ€Π΅Π»ΡΡ†ΠΈΡ activityID».

ΠΠ΅ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ ΠΈΠ½Ρ‚Π΅Π»Π»Π΅ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹ΠΉ Graph бСзопасности (ISG) ΠΈΠ»ΠΈ управляСмый установщик (MI) диагностичСскиС события

Если Π² ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ΅ WDAC Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΎ Π»ΠΈΠ±ΠΎ isG, Π»ΠΈΠ±ΠΎ MI, Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΏΠΎ ТСланию Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ события 3090, 3091 ΠΈ 3092 для прСдоставлСния Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… диагностичСских свСдСний.

Код ΡΠΎΠ±Ρ‹Ρ‚ΠΈΡΠžΠ±ΡŠΡΡΠ½Π΅Π½ΠΈΠ΅
3090Π Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ΡŒ Ρ„Π°ΠΉΠ» исполняСмого/dll
3091Π€Π°ΠΉΠ» Π°ΡƒΠ΄ΠΈΡ‚Π°, исполняСмый/dll
3092Π€Π°ΠΉΠ» block executable/dll

Бобытия 3090, 3091 ΠΈ 3092 ΡΠΎΠ·Π΄Π°ΡŽΡ‚ΡΡ Π½Π° основС ΠΊΠΎΠ΄Π° состояния, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ зависит ΠΎΡ‚ Ρ‚ΠΎΠ³ΠΎ, ΠΏΡ€ΠΎΡˆΠ΅Π» Π»ΠΈ Π΄Π²ΠΎΠΈΡ‡Π½Ρ‹ΠΉ ΠΊΠΎΠ΄ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΡƒ нСзависимо ΠΎΡ‚ Ρ‚ΠΎΠ³ΠΎ, ΠΊΠ°ΠΊΡƒΡŽ Ρ€Π΅ΠΏΡƒΡ‚Π°Ρ†ΠΈΡŽ ΠΎΠ½ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ» ΠΈ Π±Ρ‹Π» Π»ΠΈ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π½Ρ‹ΠΌ mi. Π¨Π°Π±Π»ΠΎΠ½ SmartLocker, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ отобраТаСтся Π² событии, Π΄ΠΎΠ»ΠΆΠ΅Π½ ΡƒΠΊΠ°Π·Ρ‹Π²Π°Ρ‚ΡŒ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Ρ‹ сбой/сбой Π΄Π²ΠΎΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΊΠΎΠ΄Π°. Волько ΠΎΠ΄Π½ΠΎ событиС создаСтся Π½Π° Π΄Π²ΠΎΠΈΡ‡Π½Ρ‹ΠΉ пропуск/сбой. Если ΠΈ ISG, ΠΈ MI ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½Ρ‹, события 3090, 3091 ΠΈ 3092 Π½Π΅ Π±ΡƒΠ΄ΡƒΡ‚ созданы.

Π¨Π°Π±Π»ΠΎΠ½ SmartLocker

НиТС ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Ρ‹ поля, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎΠΌΠΎΠ³Π°ΡŽΡ‚ Π΄ΠΈΠ°Π³Π½ΠΎΡΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ событиС 3090, 3091 ΠΈΠ»ΠΈ 3092.

ИмяОбъяснСниС
StatusCodeSTATUS_SUCCESS ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚, Ρ‡Ρ‚ΠΎ Π΄Π²ΠΎΠΈΡ‡Π½Ρ‹ΠΉ ΠΊΠΎΠ΄ ΠΏΡ€ΠΎΡˆΠ΅Π» Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹Π΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ WDAC. Если это Ρ‚Π°ΠΊ, создаСтся событиС 3090. Если Π½Π΅Ρ‚, создаСтся событиС 3091, Ссли ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠΈ находится Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ Π°ΡƒΠ΄ΠΈΡ‚Π°, Π° событиС 3092 создаСтся, Ссли ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° находится Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ обСспСчСния выполнСния.
ManagedInstallerEnabledΠŸΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° довСряСт mi
PassesManagedInstallerΠ€Π°ΠΉΠ», исходимый ΠΈΠ· Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½ΠΎΠ³ΠΎ MI
SmartlockerEnabledΠŸΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° довСряСт ISG
PassesSmartlockerΠ€Π°ΠΉΠ» ΠΈΠΌΠ΅Π» ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚Π΅Π»ΡŒΠ½ΡƒΡŽ Ρ€Π΅ΠΏΡƒΡ‚Π°Ρ†ΠΈΡŽ
AuditEnabledTrue, Ссли ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° находится Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ Π°ΡƒΠ΄ΠΈΡ‚Π°, Π² ΠΏΡ€ΠΎΡ‚ΠΈΠ²Π½ΠΎΠΌ случаС ΠΎΠ½Π° находится Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ обСспСчСния выполнСния

Π’ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ диагностичСских событий ISG ΠΈ MI

Π§Ρ‚ΠΎΠ±Ρ‹ Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ 3091 событиС Π°ΡƒΠ΄ΠΈΡ‚Π° ΠΈ 3092 событий Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠΈ, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ Ρ€Π΅Π³ΠΊΠΈ TestFlags со Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ΠΌ 0x100. Π­Ρ‚ΠΎ ΠΌΠΎΠΆΠ½ΠΎ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΉ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ PowerShell:

Π§Ρ‚ΠΎΠ±Ρ‹ Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ 3090 допустимых событий ΠΈ событий 3091 ΠΈ 3092, вмСсто этого Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ Ρ€Π΅Π³ΠΊΠΈ TestFlags со Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ΠΌ 0x300. Π­Ρ‚ΠΎ ΠΌΠΎΠΆΠ½ΠΎ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΉ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ PowerShell:

ΠŸΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ цСлостности систСмы

ЗначСния ΠΏΡ€Π°Π²ΠΈΠ» ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ WDAC ΠΌΠΎΠΆΠ½ΠΎ ΠΈΠ·Π²Π»Π΅Ρ‡ΡŒ ΠΈΠ· поля «ΠŸΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹» Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ Π”Π΅Ρ‚Π°Π»ΠΈ события цСлостности ΠΊΠΎΠ΄Π° 3099. Π§Ρ‚ΠΎΠ±Ρ‹ Ρ€Π°Π·ΠΎΠΎΠ±Ρ€Π°Π·ΠΈΡ‚ΡŒ значСния, сначала ΠΏΡ€Π΅ΠΎΠ±Ρ€Π°Π·ΡƒΠ΅ΠΌ Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ hex Π² Π΄Π²ΠΎΠΈΡ‡Π½ΠΎΠ΅. Π”Π°Π»Π΅Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ Π±ΠΈΡ‚Π½Ρ‹Π΅ адрСса ΠΈ ΠΈΡ… значСния ΠΈΠ· Ρ‚Π°Π±Π»ΠΈΡ†Ρ‹ Π½ΠΈΠΆΠ΅, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ состояниС ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Π° ΠΏΡ€Π°Π²ΠΈΠ» ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ.

Π‘ΠΈΡ‚-Π°Π΄Ρ€Π΅ΡΠŸΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ ΠΏΡ€Π°Π²ΠΈΠ»Π° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ
2Enabled:UMCI
3Enabled:Boot Menu Protection
4Enabled:Intelligent Security Graph Authorization
5Enabled:Invalidate EAs on Reboot
7Required:WHQL
10Enabled:Allow Supplemental Policies
11Disabled:Runtime FilePath Rule Protection
13Enabled:Revoked Expired As Unsigned
16Enabled:Audit Mode (Default)
17Disabled:Flight Signing
18Enabled:Inherit Default Policy
19Enabled:Unsigned System Integrity Policy (Default)
20Enabled:Dynamic Code Security
21Required:EV Signers
22Enabled:Boot Audit on Failure
23Enabled:Advanced Boot Options Menu
24Disabled:Script Enforcement
25Required:Enforce Store Applications
27Enabled:Managed Installer
28Enabled:Update Policy No Reboot

ΠŸΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅

Бписок Π΄Ρ€ΡƒΠ³ΠΈΡ… ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΡ… ID-событий ΠΈ ΠΈΡ… ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰Π΅Π΅ описаниС.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ

Π’Π°Ρˆ адрСс email Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½. ΠžΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ поля ΠΏΠΎΠΌΠ΅Ρ‡Π΅Π½Ρ‹ *