ΠΊΠΎΠ΄ ΡΠΎΠ±ΡΡΠΈΡ 5379 windows 10
ΠΠΎΠ΄ ΡΠΎΠ±ΡΡΠΈΡ 5379 windows 10
ΠΡΠΎΡ ΡΠΎΡΡΠΌ Π·Π°ΠΊΡΡΡ. Π‘ΠΏΠ°ΡΠΈΠ±ΠΎ Π·Π° ΡΡΠ°ΡΡΠΈΠ΅!
ΠΡΡΡΠΈΠΉ ΠΎΡΠ²Π΅ΡΠ°ΡΡΠΈΠΉ
ΠΠΎΠΏΡΠΎΡ
ΠΠΎΠ±ΡΡΠΉ Π΄Π΅Π½Ρ. ΠΡΠΎΡΠΌΠ°ΡΡΠΈΠ²Π°Ρ ΠΆΡΡΠ½Π°Π»Ρ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ Π·Π°ΠΌΠ΅ΡΠΈΠ» ΠΌΠ½ΠΎΠ³ΠΎ ΠΡΠ΄ΠΈΡΠΎΠ² ΠΎΡΠΊΠ°Π·Π°.
Π ΡΠ΅ΠΌ ΠΌΠΎΠΆΠ΅Ρ Π±ΡΡΡ ΠΏΡΠΎΠ±Π»Π΅ΠΌΠ°?
ΠΠΌΡ ΠΆΡΡΠ½Π°Π»Π°: Security
ΠΡΡΠΎΡΠ½ΠΈΠΊ: Microsoft-Windows-Security-Auditing
ΠΠ°ΡΠ°: 06.04.2018 22:19:15
ΠΠΎΠ΄ ΡΠΎΠ±ΡΡΠΈΡ: 4625
ΠΠ°ΡΠ΅Π³ΠΎΡΠΈΡ Π·Π°Π΄Π°ΡΠΈ:ΠΡ
ΠΎΠ΄ Π² ΡΠΈΡΡΠ΅ΠΌΡ
Π£ΡΠΎΠ²Π΅Π½Ρ: Π‘Π²Π΅Π΄Π΅Π½ΠΈΡ
ΠΠ»ΡΡΠ΅Π²ΡΠ΅ ΡΠ»ΠΎΠ²Π°:ΠΡΠ΄ΠΈΡ ΠΎΡΠΊΠ°Π·Π°
ΠΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ: Π/Π
ΠΠΎΠΌΠΏΡΡΡΠ΅Ρ: BUX.domen.local
ΠΠΏΠΈΡΠ°Π½ΠΈΠ΅:
Π£ΡΠ΅ΡΠ½ΠΎΠΉ Π·Π°ΠΏΠΈΡΠΈ Π½Π΅ ΡΠ΄Π°Π»ΠΎΡΡ Π²ΡΠΏΠΎΠ»Π½ΠΈΡΡ Π²Ρ
ΠΎΠ΄ Π² ΡΠΈΡΡΠ΅ΠΌΡ.
Π‘ΡΠ±ΡΠ΅ΠΊΡ:
ΠΠ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ: DOMEN\ΠΠ΄ΠΌΠΈΠ½ΠΈΡΡΡΠ°ΡΠΎΡ
ΠΠΌΡ ΡΡΠ΅ΡΠ½ΠΎΠΉ Π·Π°ΠΏΠΈΡΠΈ: ΠΠ΄ΠΌΠΈΠ½ΠΈΡΡΡΠ°ΡΠΎΡ
ΠΠΎΠΌΠ΅Π½ ΡΡΠ΅ΡΠ½ΠΎΠΉ Π·Π°ΠΏΠΈΡΠΈ: DOMEN
ΠΠΎΠ΄ Π²Ρ
ΠΎΠ΄Π°: 0x3cdd76d7
Π£ΡΠ΅ΡΠ½Π°Ρ Π·Π°ΠΏΠΈΡΡ, ΠΊΠΎΡΠΎΡΠΎΠΉ Π½Π΅ ΡΠ΄Π°Π»ΠΎΡΡ Π²ΡΠΏΠΎΠ»Π½ΠΈΡΡ Π²Ρ
ΠΎΠ΄:
ΠΠ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ: NULL SID
ΠΠΌΡ ΡΡΠ΅ΡΠ½ΠΎΠΉ Π·Π°ΠΏΠΈΡΠΈ: ΠΠΎΡΡΡ
ΠΠΎΠΌΠ΅Π½ ΡΡΠ΅ΡΠ½ΠΎΠΉ Π·Π°ΠΏΠΈΡΠΈ: BUX
Π‘Π²Π΅Π΄Π΅Π½ΠΈΡ ΠΎΠ± ΠΎΡΠΈΠ±ΠΊΠ΅:
ΠΡΠΈΡΠΈΠ½Π° ΠΎΡΠΈΠ±ΠΊΠΈ: Π Π½Π°ΡΡΠΎΡΡΠ΅Π΅ Π²ΡΠ΅ΠΌΡ ΡΡΠ΅ΡΠ½Π°Ρ Π·Π°ΠΏΠΈΡΡ ΠΎΡΠΊΠ»ΡΡΠ΅Π½Π°.
Π‘ΠΎΡΡΠΎΡΠ½ΠΈΠ΅: 0xc000006e
ΠΠΎΠ΄ΡΠΎΡΡΠΎΡΠ½ΠΈΠ΅: 0xc0000072
Π‘Π²Π΅Π΄Π΅Π½ΠΈΡ ΠΎ ΠΏΡΠΎΡΠ΅ΡΡΠ΅:
ΠΠ΄Π΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΎΡ ΠΏΡΠΎΡΠ΅ΡΡΠ° Π²ΡΠ·ΡΠ²Π°ΡΡΠ΅ΠΉ ΡΡΠΎΡΠΎΠ½Ρ: 0x9224
ΠΠΌΡ ΠΏΡΠΎΡΠ΅ΡΡΠ° Π²ΡΠ·ΡΠ²Π°ΡΡΠ΅ΠΉ ΡΡΠΎΡΠΎΠ½Ρ: C:\Windows\explorer.exe
ΠΠ°Π½Π½ΠΎΠ΅ ΡΠΎΠ±ΡΡΠΈΠ΅ Π²ΠΎΠ·Π½ΠΈΠΊΠ°Π΅Ρ ΠΏΡΠΈ Π½Π΅ΡΠ΄Π°ΡΠ½ΠΎΠΉ ΠΏΠΎΠΏΡΡΠΊΠ΅ Π²Ρ ΠΎΠ΄Π°. ΠΠ½ΠΎ ΡΠ΅Π³ΠΈΡΡΡΠΈΡΡΠ΅ΡΡΡ Π½Π° ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΠ΅, ΠΏΠΎΠΏΡΡΠΊΠ° Π΄ΠΎΡΡΡΠΏΠ° ΠΊ ΠΊΠΎΡΠΎΡΠΎΠΌΡ Π±ΡΠ»Π° Π²ΡΠΏΠΎΠ»Π½Π΅Π½Π°.
ΠΠΎΠ»Ρ «Π‘ΡΠ±ΡΠ΅ΠΊΡ» ΡΠΊΠ°Π·ΡΠ²Π°ΡΡ Π½Π° ΡΡΠ΅ΡΠ½ΡΡ Π·Π°ΠΏΠΈΡΡ Π»ΠΎΠΊΠ°Π»ΡΠ½ΠΎΠΉ ΡΠΈΡΡΠ΅ΠΌΡ, Π·Π°ΠΏΡΠΎΡΠΈΠ²ΡΡΡ Π²Ρ ΠΎΠ΄. ΠΠ±ΡΡΠ½ΠΎ ΡΡΠΎ ΡΠ»ΡΠΆΠ±Π°, Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ, ΡΠ»ΡΠΆΠ±Π° «Π‘Π΅ΡΠ²Π΅Ρ», ΠΈΠ»ΠΈ Π»ΠΎΠΊΠ°Π»ΡΠ½ΡΠΉ ΠΏΡΠΎΡΠ΅ΡΡ, ΡΠ°ΠΊΠΎΠΉ ΠΊΠ°ΠΊ Winlogon.exe ΠΈΠ»ΠΈ Services.exe.
Π ΠΏΠΎΠ»Π΅ «Π’ΠΈΠΏ Π²Ρ ΠΎΠ΄Π°» ΡΠΊΠ°Π·Π°Π½ ΡΠΈΠΏ Π²ΡΠΏΠΎΠ»Π½Π΅Π½Π½ΠΎΠ³ΠΎ Π²Ρ ΠΎΠ΄Π°. ΠΠ°ΠΈΠ±ΠΎΠ»Π΅Π΅ ΡΠ°ΡΠΏΡΠΎΡΡΡΠ°Π½Π΅Π½Π½ΡΠΌΠΈ ΡΠ²Π»ΡΡΡΡΡ ΡΠΈΠΏΡ 2 (ΠΈΠ½ΡΠ΅ΡΠ°ΠΊΡΠΈΠ²Π½ΡΠΉ) ΠΈ 3 (ΡΠ΅ΡΠ΅Π²ΠΎΠΉ).
Π ΠΏΠΎΠ»ΡΡ «Π‘Π²Π΅Π΄Π΅Π½ΠΈΡ ΠΎ ΠΏΡΠΎΡΠ΅ΡΡΠ΅» ΡΠΊΠ°Π·Π°Π½ΠΎ, ΠΊΠ°ΠΊΠ°Ρ ΡΡΠ΅ΡΠ½Π°Ρ Π·Π°ΠΏΠΈΡΡ ΠΈ ΠΏΡΠΎΡΠ΅ΡΡ Π² ΡΠΈΡΡΠ΅ΠΌΠ΅ Π²ΡΠΏΠΎΠ»Π½ΠΈΠ»ΠΈ Π·Π°ΠΏΡΠΎΡ Π½Π° Π²Ρ ΠΎΠ΄.
ΠΠΎΠ»Ρ «Π‘Π²Π΅Π΄Π΅Π½ΠΈΡ ΠΎ ΡΠ΅ΡΠΈ» ΡΠΊΠ°Π·ΡΠ²Π°ΡΡ Π½Π° ΠΈΡΡΠΎΡΠ½ΠΈΠΊ Π·Π°ΠΏΡΠΎΡΠ° Π½Π° ΡΠ΄Π°Π»Π΅Π½Π½ΡΠΉ Π²Ρ ΠΎΠ΄. ΠΠΌΡ ΡΠ°Π±ΠΎΡΠ΅ΠΉ ΡΡΠ°Π½ΡΠΈΠΈ Π΄ΠΎΡΡΡΠΏΠ½ΠΎ Π½Π΅ Π²ΡΠ΅Π³Π΄Π°, ΠΈ Π² Π½Π΅ΠΊΠΎΡΠΎΡΡΡ ΡΠ»ΡΡΠ°ΡΡ ΡΡΠΎ ΠΏΠΎΠ»Π΅ ΠΌΠΎΠΆΠ΅Ρ ΠΎΡΡΠ°Π²Π°ΡΡΡΡ Π½Π΅Π·Π°ΠΏΠΎΠ»Π½Π΅Π½Π½ΡΠΌ.
ΠΠΎΠ»Ρ ΡΠ²Π΅Π΄Π΅Π½ΠΈΠΉ ΠΎ ΠΏΡΠΎΠ²Π΅ΡΠΊΠ΅ ΠΏΠΎΠ΄Π»ΠΈΠ½Π½ΠΎΡΡΠΈ ΡΠΎΠ΄Π΅ΡΠΆΠ°Ρ ΠΏΠΎΠ΄ΡΠΎΠ±Π½ΡΠ΅ Π΄Π°Π½Π½ΡΠ΅ ΠΎ ΠΊΠΎΠ½ΠΊΡΠ΅ΡΠ½ΠΎΠΌ Π·Π°ΠΏΡΠΎΡΠ΅ Π½Π° Π²Ρ
ΠΎΠ΄.
— Π ΠΏΠΎΠ»Π΅ «ΠΡΠΎΠΌΠ΅ΠΆΡΡΠΎΡΠ½ΡΠ΅ ΡΠ»ΡΠΆΠ±Ρ» ΡΠΊΠ°Π·Π°Π½ΠΎ, ΠΊΠ°ΠΊΠΈΠ΅ ΠΏΡΠΎΠΌΠ΅ΠΆΡΡΠΎΡΠ½ΡΠ΅ ΡΠ»ΡΠΆΠ±Ρ ΡΡΠ°ΡΡΠ²ΠΎΠ²Π°Π»ΠΈ Π² Π΄Π°Π½Π½ΠΎΠΌ Π·Π°ΠΏΡΠΎΡΠ΅ Π½Π° Π²Ρ
ΠΎΠ΄.
— ΠΠΎΠ»Π΅ «ΠΠΌΡ ΠΏΠ°ΠΊΠ΅ΡΠ°» ΡΠΊΠ°Π·ΡΠ²Π°Π΅Ρ Π½Π° ΠΏΠΎΠ΄ΠΏΡΠΎΡΠΎΠΊΠΎΠ», ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½Π½ΡΠΉ Ρ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»Π°ΠΌΠΈ NTLM.
— ΠΠΎΠ»Π΅ «ΠΠ»ΠΈΠ½Π° ΠΊΠ»ΡΡΠ°» ΡΠΎΠ΄Π΅ΡΠΆΠΈΡ Π΄Π»ΠΈΠ½Ρ ΡΠΎΠ·Π΄Π°Π½Π½ΠΎΠ³ΠΎ ΠΊΠ»ΡΡΠ° ΡΠ΅Π°Π½ΡΠ°. ΠΡΠΎ ΠΏΠΎΠ»Π΅ ΠΌΠΎΠΆΠ΅Ρ ΠΈΠΌΠ΅ΡΡ Π·Π½Π°ΡΠ΅Π½ΠΈΠ΅ «0», Π΅ΡΠ»ΠΈ ΠΊΠ»ΡΡ ΡΠ΅Π°Π½ΡΠ° Π½Π΅ Π·Π°ΠΏΡΠ°ΡΠΈΠ²Π°Π»ΡΡ.
Xml ΡΠΎΠ±ΡΡΠΈΡ:
ΠΡΡΠ½Π°Π»Ρ ΡΠΎΠ±ΡΡΠΈΠΉ ΠΎΠ±Π΅ΡΠΏΠ΅ΡΠΈΠ²Π°ΡΡ ΠΊΠΎΠ½ΡΡΠΎΠ»ΡΠ½ΡΠΉ ΠΆΡΡΠ½Π°Π», ΠΊΠΎΡΠΎΡΡΠΉ Π·Π°ΠΏΠΈΡΡΠ²Π°Π΅Ρ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»ΡΡΠΊΠΈΠ΅ ΡΠΎΠ±ΡΡΠΈΡ ΠΈ Π΄Π΅ΠΉΡΡΠ²ΠΈΡ Π½Π° ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΠ΅ ΠΈ ΡΠ²Π»ΡΡΡΡΡ ΠΏΠΎΡΠ΅Π½ΡΠΈΠ°Π»ΡΠ½ΡΠΌ ΠΈΡΡΠΎΡΠ½ΠΈΠΊΠΎΠΌ Π΄ΠΎΠΊΠ°Π·Π°ΡΠ΅Π»ΡΡΡΠ² Π² ΡΠΈΡΡΠΎΠ²ΠΎΠΉ ΠΊΡΠΈΠΌΠΈΠ½Π°Π»ΠΈΡΡΠΈΠΊΠ΅ ΠΈΡΡΠ»Π΅Π΄ΠΎΠ²Π°Π½ΠΈΡ.
Π ΡΡΠΎΠΉ ΡΡΠ°ΡΡΠ΅ ΠΌΡ ΡΠ°ΡΡΠΌΠΎΡΡΠΈΠΌ ΠΏΡΠΎΡΠ΅ΡΡ ΡΠΊΡΠΏΠ΅ΡΡΠΈΠ·Ρ ΡΠΎΠ±ΡΡΠΈΠΉ event logs Π² Windows 10 ΠΠ΅ΡΡΠΈΡ 1809 (Π‘Π±ΠΎΡΠΊΠ° ΠΠ‘ 17763.195), 64 ΠΈ 32 ΡΠ°Π·ΡΡΠ΄Π½ΡΡ
ΠΎΠΏΠ΅ΡΠ°ΡΠΈΠΎΠ½Π½ΡΡ
ΡΠΈΡΡΠ΅ΠΌ, ΠΎΡΠ½ΠΎΡΡΡΠ΅ΠΉΡΡ ΠΊ RDP (Remote Desktop Protocol) β ΡΠΏΠ΅ΡΠΈΠ°Π»ΡΠ½ΡΠΉ ΠΏΡΠΎΡΠΎΠΊΠΎΠ», ΡΠ°Π·ΡΠ°Π±ΠΎΡΠ°Π½Π½ΡΠΉ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ Microsoft Π΄Π»Ρ ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΡ ΠΠ‘ Windows (ΠΏΡΠΎΡΠΎΠΊΠΎΠ» ΡΠ΄Π°Π»ΡΠ½Π½ΠΎΠ³ΠΎ ΡΠ°Π±ΠΎΡΠ΅Π³ΠΎ ΡΡΠΎΠ»Π°).
ΠΠ΅ΡΡΠΈΠΈ Windows Π½Π°ΡΠΈΠ½Π°Ρ Ρ Vista Π²ΠΊΠ»ΡΡΠ°ΡΡ ΡΡΠ΄ Π½ΠΎΠ²ΡΡ ΡΠΎΠ±ΡΡΠΈΠΉ, ΠΊΠΎΡΠΎΡΡΠ΅ Π½Π΅ ΡΠ΅Π³ΠΈΡΡΡΠΈΡΡΡΡΡΡ ΡΠΈΡΡΠ΅ΠΌΠ°ΠΌΠΈ Windows XP. ΠΡΠΏΡΡΠΊΠΈ Windows Server ΡΠΎΠ΄Π΅ΡΠΆΠ°Ρ Π±ΠΎΠ»ΡΡΠ΅Π΅ ΠΊΠΎΠ»ΠΈΡΠ΅ΡΡΠ²ΠΎ ΠΈ ΡΠΈΠΏΡ ΡΠΎΠ±ΡΡΠΈΠΉ.
Π’Π°ΠΊΠΈΠΌ ΠΎΠ±ΡΠ°Π·ΠΎΠΌ, ΡΠΎΡΠ½Π°Ρ ΠΈΠ΄Π΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ Π²Π΅ΡΡΠΈΠΈ ΠΎΠΏΠ΅ΡΠ°ΡΠΈΠΎΠ½Π½ΠΎΠΉ ΡΠΈΡΡΠ΅ΠΌΡ Windows Π΄ΠΎΠ»ΠΆΠ½Π° Π±ΡΡΡ ΠΎΡΠ΅Π½Ρ ΡΡΠ°ΡΠ΅Π»ΡΠ½ΠΎ ΠΏΡΠΎΠ΄ΡΠΌΠ°Π½Π° ΠΏΡΠΈ ΡΠ°Π·ΡΠ°Π±ΠΎΡΠΊΠ΅ ΡΠΈΡΡΠΎΠ²ΠΎΠ³ΠΎ ΠΏΡΠΎΡΠ΅ΡΡΠ° ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΠ½ΠΎ-ΡΠ΅Ρ
Π½ΠΈΡΠ΅ΡΠΊΠΎΠΉ ΡΠΊΡΠΏΠ΅ΡΡΠΈΠ·Ρ, ΠΎΡΠ½ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ Π½Π° ΠΆΡΡΠ½Π°Π»Π°Ρ
ΡΠΎΠ±ΡΡΠΈΠΉ (event logs).
Π Π°ΡΠΏΠΎΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ ΠΆΡΡΠ½Π°Π»ΠΎΠ² ΡΠΎΠ±ΡΡΠΈΠΉ Windows ΠΏΠΎ ΡΠΌΠΎΠ»ΡΠ°Π½ΠΈΡ:
Windows 2000/Server2003/Windows XP:
\%SystemRoot%\System32\Config\*.evt
Windows Vista/7/Server2008/10/Server2012/Server2016:
\%SystemRoot%\System32\winevt\Logs\*.evtx
Application Events (Π‘ΠΎΠ±ΡΡΠΈΡ ΠΏΡΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΡ):
ΠΠΎΠΌΠΏΡΡΡΠ΅Ρ\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EventLog\Application
Hardware Events (ΠΠΏΠΏΠ°ΡΠ°ΡΠ½ΡΠ΅ ΡΠΎΠ±ΡΡΠΈΡ):
ΠΠΎΠΌΠΏΡΡΡΠ΅Ρ\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EventLog\HardwareEvents
Security Events (Π‘ΠΎΠ±ΡΡΠΈΡ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ):
ΠΠΎΠΌΠΏΡΡΡΠ΅Ρ\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EventLog\Security
System Events (Π‘ΠΈΡΡΠ΅ΠΌΠ½ΡΠ΅ ΡΠΎΠ±ΡΡΠΈΡ):
ΠΠΎΠΌΠΏΡΡΡΠ΅Ρ\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EventLog\System
ΠΠΎΠ³Π΄Π° ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΡΡΡ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»ΡΡΠΊΠΈΠΉ ΠΏΡΡΡ, ΠΊΠ»ΡΡ ΡΠΎΠ·Π΄Π°Π΅ΡΡΡ Π² ΠΌΠ΅ΡΡΠ΅ ΡΠ΅Π΅ΡΡΡΠ°:
ΠΠΎΠΌΠΏΡΡΡΠ΅Ρ\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WINEVT\Channels\[logname]
(Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ [logname] ΡΡΠΎ: Microsoft-Windows-TerminalServices-LocalSessionManager/Admin)
ΠΠΎΠ΄ ΡΠΎΠ±ΡΡΠΈΡ 5379 windows 10
ΠΠΎΠΏΡΠΎΡ
ΠΠΎΠ±ΡΡΠΉ Π΄Π΅Π½Ρ. Π‘Π΅Π³ΠΎΠ΄Π½Ρ Π½Π° ΠΊΠΎΠ½ΡΡΠΎΠ»Π»Π΅ΡΠ΅ Π΄ΠΎΠΌΠ΅Π½Π° Π² ΠΆΡΡΠ½Π°Π»Π΅ Π°ΡΠ΄ΠΈΡΠ° ΡΡΠ°Π»ΠΈ ΡΠΈΠΊΡΠΈΡΠΎΠ²Π°ΡΡΡΡ ΡΠ»Π΅Π΄ΡΡΡΠΈΠ΅ ΡΠΎΠ±ΡΡΠΈΡ:
ΠΠΌΡ ΠΆΡΡΠ½Π°Π»Π°: Security
ΠΡΡΠΎΡΠ½ΠΈΠΊ: Microsoft-Windows-Security-Auditing
ΠΠ°ΡΠ°: 10.04.2018 22:24:36
ΠΠΎΠ΄ ΡΠΎΠ±ΡΡΠΈΡ: 4776
ΠΠ°ΡΠ΅Π³ΠΎΡΠΈΡ Π·Π°Π΄Π°ΡΠΈ:ΠΡΠΎΠ²Π΅ΡΠΊΠ° ΡΡΠ΅ΡΠ½ΡΡ
Π΄Π°Π½Π½ΡΡ
Π£ΡΠΎΠ²Π΅Π½Ρ: Π‘Π²Π΅Π΄Π΅Π½ΠΈΡ
ΠΠ»ΡΡΠ΅Π²ΡΠ΅ ΡΠ»ΠΎΠ²Π°:ΠΡΠ΄ΠΈΡ ΠΎΡΠΊΠ°Π·Π°
ΠΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ: Π/Π
ΠΠΎΠΌΠΏΡΡΡΠ΅Ρ: DC.Z.RU
ΠΠΏΠΈΡΠ°Π½ΠΈΠ΅:
ΠΠΎΠΌΠΏΡΡΡΠ΅Ρ ΠΏΠΎΠΏΡΡΠ°Π»ΡΡ ΠΏΡΠΎΠ²Π΅ΡΠΈΡΡ ΡΡΠ΅ΡΠ½ΡΠ΅ Π΄Π°Π½Π½ΡΠ΅ ΡΡΠ΅ΡΠ½ΠΎΠΉ Π·Π°ΠΏΠΈΡΠΈ.
ΠΠ°ΠΊΠ΅Ρ ΠΏΡΠΎΠ²Π΅ΡΠΊΠΈ ΠΏΠΎΠ΄Π»ΠΈΠ½Π½ΠΎΡΡΠΈ: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
Π£ΡΠ΅ΡΠ½Π°Ρ Π·Π°ΠΏΠΈΡΡ Π²Ρ
ΠΎΠ΄Π°: JACK
ΠΡΡ
ΠΎΠ΄Π½Π°Ρ ΡΠ°Π±ΠΎΡΠ°Ρ ΡΡΠ°Π½ΡΠΈΡ:
ΠΠΎΠ΄ ΠΎΡΠΈΠ±ΠΊΠΈ: 0xC0000064
Xml ΡΠΎΠ±ΡΡΠΈΡ:
4776
0
0
14336
0
0x8010000000000000
479489427
Security
DC.DOMAIN.METIZ.RU
MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
JACK
0xc0000064
ΠΠΌΡ ΠΆΡΡΠ½Π°Π»Π°: Security
ΠΡΡΠΎΡΠ½ΠΈΠΊ: Microsoft-Windows-Security-Auditing
ΠΠ°ΡΠ°: 10.04.2018 22:38:19
ΠΠΎΠ΄ ΡΠΎΠ±ΡΡΠΈΡ: 4776
ΠΠ°ΡΠ΅Π³ΠΎΡΠΈΡ Π·Π°Π΄Π°ΡΠΈ:ΠΡΠΎΠ²Π΅ΡΠΊΠ° ΡΡΠ΅ΡΠ½ΡΡ
Π΄Π°Π½Π½ΡΡ
Π£ΡΠΎΠ²Π΅Π½Ρ: Π‘Π²Π΅Π΄Π΅Π½ΠΈΡ
ΠΠ»ΡΡΠ΅Π²ΡΠ΅ ΡΠ»ΠΎΠ²Π°:ΠΡΠ΄ΠΈΡ ΠΎΡΠΊΠ°Π·Π°
ΠΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ: Π/Π
ΠΠΎΠΌΠΏΡΡΡΠ΅Ρ: DC.Z.RU
ΠΠΏΠΈΡΠ°Π½ΠΈΠ΅:
ΠΠΎΠΌΠΏΡΡΡΠ΅Ρ ΠΏΠΎΠΏΡΡΠ°Π»ΡΡ ΠΏΡΠΎΠ²Π΅ΡΠΈΡΡ ΡΡΠ΅ΡΠ½ΡΠ΅ Π΄Π°Π½Π½ΡΠ΅ ΡΡΠ΅ΡΠ½ΠΎΠΉ Π·Π°ΠΏΠΈΡΠΈ.
ΠΠ°ΠΊΠ΅Ρ ΠΏΡΠΎΠ²Π΅ΡΠΊΠΈ ΠΏΠΎΠ΄Π»ΠΈΠ½Π½ΠΎΡΡΠΈ: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
Π£ΡΠ΅ΡΠ½Π°Ρ Π·Π°ΠΏΠΈΡΡ Π²Ρ
ΠΎΠ΄Π°: ZAKAZ
ΠΡΡ
ΠΎΠ΄Π½Π°Ρ ΡΠ°Π±ΠΎΡΠ°Ρ ΡΡΠ°Π½ΡΠΈΡ:
ΠΠΎΠ΄ ΠΎΡΠΈΠ±ΠΊΠΈ: 0xC0000064
Xml ΡΠΎΠ±ΡΡΠΈΡ:
4776
0
0
14336
0
0x8010000000000000
479490763
Security
DC.DOMAIN.METIZ.RU
MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
ZAKAZ
0xc0000064
Π ΡΠ°ΠΊ ΠΏΠΎΡΡΠΎΡΠ½Π½ΠΎ ΠΈΠ΄Π΅Ρ ΠΏΠ΅ΡΠ΅Π±ΠΎΡ ΡΠ°Π·Π½ΡΡ Π½Π΅ΡΡΡΠ΅ΡΡΠ²ΡΡΡΠΈΡ ΡΡΠ΅ΡΠΎΠΊ. Π§ΡΠΎ ΠΈΠ΄Π΅Ρ ΠΏΠ΅ΡΠ΅Π±ΠΎΡ Π½Π΅ ΠΈΠ· Π²Π½Π΅ ΡΠ²Π΅ΡΠ΅Π½ Π½Π° 100%. ΠΠ°ΠΊ ΠΎΠΏΡΠ΅Π΄Π΅Π»ΠΈΡΡ ΠΊΠΎΠΌΠΏΡΡΡΠ΅Ρ, Ρ ΠΊΠΎΡΠΎΡΠΎΠ³ΠΎ ΠΏΡΠΎΠΈΡΡ ΠΎΠ΄ΠΈΡ ΠΏΠΎΠ΄Π±ΠΎΡ?
ΠΠ°ΠΌΠ΅ΡΠΈΠ». ΠΠΎΠ΄Π±ΠΎΡ ΠΈΠΌΠ΅Π½ ΠΈΠ΄Π΅Ρ ΡΡΡΠΎΠ³ΠΎ ΠΏΠΎ Π°Π»ΡΠ°Π²ΠΈΡΡ.
10 ΠΊΡΠΈΡΠΈΡΠ΅ΡΠΊΠΈ Π²Π°ΠΆΠ½ΡΡ event ID Π΄Π»Ρ ΠΌΠΎΠ½ΠΈΡΠΎΡΠΈΠ½Π³Π°
Π ΡΠ½Π΄ΠΈ Π€ΡΠ°Π½ΠΊΠ»ΠΈΠ½ Π‘ΠΌΠΈΡ (CISA, SSCP, Security MVP) ΠΈΠΌΠ΅Π΅Ρ Π² ΡΠ²ΠΎΠ΅ΠΌ Π°ΡΡΠ΅Π½Π°Π»Π΅ ΠΎΡΠ΅Π½Ρ ΠΏΠΎΠ»Π΅Π·Π½ΡΠΉ Π΄ΠΎΠΊΡΠΌΠ΅Π½Ρ, ΡΠ°ΡΡΠΊΠ°Π·ΡΠ²Π°ΡΡΠΈΠΉ ΠΎ ΡΠΎΠΌ, ΠΊΠ°ΠΊΠΈΠ΅ ΡΠΎΠ±ΡΡΠΈΡ (event IDs) ΠΎΠ±ΡΠ·Π°ΡΠ΅Π»ΡΠ½ΠΎ Π΄ΠΎΠ»ΠΆΠ½Ρ ΠΎΡΡΠ»Π΅ΠΆΠΈΠ²Π°ΡΡΡΡ Π² ΡΠ°ΠΌΠΊΠ°Ρ
ΠΎΠ±Π΅ΡΠΏΠ΅ΡΠ΅Π½ΠΈΡ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΠΎΠ½Π½ΠΎΠΉ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ Windows. Π ΡΡΠΎΠΌ Π΄ΠΎΠΊΡΠΌΠ΅Π½ΡΠ΅ ΠΈΠ·Π»ΠΎΠΆΠ΅Π½Π° ΠΊΡΠ°ΠΉΠ½Π΅ ΠΏΠΎΠ»Π΅Π·Π½Π°Ρ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΡ, ΠΊΠΎΡΠΎΡΠ°Ρ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ ΠΠ°ΠΌ βΠ²ΡΠΆΠ°ΡΡβ ΠΌΠ°ΠΊΡΠΈΠΌΡΠΌ ΠΈΠ· ΡΡΠ°ΡΠ½ΠΎΠΉ ΡΠΈΡΡΠ΅ΠΌΡ Π°ΡΠ΄ΠΈΡΠ°. ΠΡ ΠΏΠΎΠ΄Π³ΠΎΡΠΎΠ²ΠΈΠ»ΠΈ ΠΏΠ΅ΡΠ΅Π²ΠΎΠ΄ ΡΡΠΎΠ³ΠΎ ΠΌΠ°ΡΠ΅ΡΠΈΠ°Π»Π°. ΠΠ°ΠΈΠ½ΡΠ΅ΡΠ΅ΡΠΎΠ²Π°Π½Π½ΡΡ
ΠΏΡΠΈΠ³Π»Π°ΡΠ°Π΅ΠΌ ΠΏΠΎΠ΄ ΠΊΠ°Ρ.
Π ΡΠΎΠΌ, ΠΊΠ°ΠΊ Π½Π°ΡΡΡΠΎΠΈΡΡ Π°ΡΠ΄ΠΈΡ, ΠΌΡ ΡΠΆΠ΅ ΠΎΠ±ΡΡΠΎΡΡΠ΅Π»ΡΠ½ΠΎ ΠΏΠΈΡΠ°Π»ΠΈ Π² ΠΎΠ΄Π½ΠΎΠΌ ΠΈΠ· Π½Π°ΡΠΈΡ ΠΏΠΎΡΡΠΎΠ². ΠΠΎ ΠΈΠ· Π²ΡΠ΅Ρ event id, ΠΊΠΎΡΠΎΡΡΠ΅ Π²ΡΡΡΠ΅ΡΠ°ΡΡΡΡ Π² ΠΆΡΡΠ½Π°Π»Π°Ρ ΡΠΎΠ±ΡΡΠΈΠΉ, Π½Π΅ΠΎΠ±Ρ ΠΎΠ΄ΠΈΠΌΠΎ ΠΎΡΡΠ°Π½ΠΎΠ²ΠΈΡΡ ΡΠ²ΠΎΠ΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° Π½Π΅ΡΠΊΠΎΠ»ΡΠΊΠΈΡ ΠΊΡΠΈΡΠΈΡΠ΅ΡΠΊΠΈΡ Π²Π°ΠΆΠ½ΡΡ . ΠΠ° ΠΊΠ°ΠΊΠΈΡ ΠΈΠΌΠ΅Π½Π½ΠΎ β ΡΠ΅ΡΠ°ΡΡ ΠΊΠ°ΠΆΠ΄ΠΎΠΌΡ. ΠΠ΄Π½Π°ΠΊΠΎ Π ΡΠ½Π΄ΠΈ Π€ΡΠ°Π½ΠΊΠ»ΠΈΠ½ Π‘ΠΌΠΈΡ ΠΏΡΠ΅Π΄Π»Π°Π³Π°Π΅Ρ ΡΠΎΡΡΠ΅Π΄ΠΎΡΠΎΡΠΈΡΡ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° 10 Π²Π°ΠΆΠ½ΡΡ ΡΠΎΠ±ΡΡΠΈΡΡ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ Π² Windows.
ΠΠΎΠ½ΡΡΠΎΠ»Π»Π΅ΡΡ Π΄ΠΎΠΌΠ΅Π½ΠΎΠ²
Event ID β (ΠΠ°ΡΠ΅Π³ΠΎΡΠΈΡ) β ΠΠΏΠΈΡΠ°Π½ΠΈΠ΅
1) 675 ΠΈΠ»ΠΈ 4771
(ΠΡΠ΄ΠΈΡ ΡΠΎΠ±ΡΡΠΈΠΉ Π²Ρ
ΠΎΠ΄Π° Π² ΡΠΈΡΡΠ΅ΠΌΡ)
Π‘ΠΎΠ±ΡΡΠΈΠ΅ 675/4771 Π½Π° ΠΊΠΎΠ½ΡΡΠΎΠ»Π»Π΅ΡΠ΅ Π΄ΠΎΠΌΠ΅Π½Π° ΡΠΊΠ°Π·ΡΠ²Π°Π΅Ρ Π½Π° Π½Π΅ΡΠ΄Π°ΡΠ½ΡΡ ΠΏΠΎΠΏΡΡΠΊΡ Π²ΠΎΠΉΡΠΈ ΡΠ΅ΡΠ΅Π· Kerberos Π½Π° ΡΠ°Π±ΠΎΡΠ΅ΠΉ ΡΡΠ°Π½ΡΠΈΠΈ Ρ Π΄ΠΎΠΌΠ΅Π½Π½ΠΎΠΉ ΡΡΠ΅ΡΠ½ΠΎΠΉ Π·Π°ΠΏΠΈΡΡΡ. ΠΠ±ΡΡΠ½ΠΎ ΠΏΡΠΈΡΠΈΠ½ΠΎΠΉ ΡΡΠΎΠ³ΠΎ ΡΠ²Π»ΡΠ΅ΡΡΡ Π½Π΅ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΡΡΡΠΈΠΉ ΠΏΠ°ΡΠΎΠ»Ρ, Π½ΠΎ ΠΊΠΎΠ΄ ΠΎΡΠΈΠ±ΠΊΠΈ ΡΠΊΠ°Π·ΡΠ²Π°Π΅Ρ, ΠΏΠΎΡΠ΅ΠΌΡ ΠΈΠΌΠ΅Π½Π½ΠΎ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ Π±ΡΠ»Π° Π½Π΅ΡΠ΄Π°ΡΠ½ΠΎΠΉ. Π’Π°Π±Π»ΠΈΡΠ° ΠΊΠΎΠ΄ΠΎΠ² ΠΎΡΠΈΠ±ΠΎΠΊ Kerberos ΠΏΡΠΈΠ²Π΅Π΄Π΅Π½Π° Π½ΠΈΠΆΠ΅.
2) 676, ΠΈΠ»ΠΈ Failed 672 ΠΈΠ»ΠΈ 4768
(ΠΡΠ΄ΠΈΡ ΡΠΎΠ±ΡΡΠΈΠΉ Π²Ρ
ΠΎΠ΄Π° Π² ΡΠΈΡΡΠ΅ΠΌΡ)
Π‘ΠΎΠ±ΡΡΠΈΠ΅ 676/4768 Π»ΠΎΠ³Π³ΠΈΡΡΠ΅ΡΡΡ Π΄Π»Ρ Π΄ΡΡΠ³ΠΈΡ
ΡΠΈΠΏΠΎΠ² Π½Π΅ΡΠ΄Π°ΡΠ½ΠΎΠΉ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΈ. Π’Π°Π±Π»ΠΈΡΠ° ΠΊΠΎΠ΄ΠΎΠ² Kerberos ΠΏΡΠΈΠ²Π΅Π΄Π΅Π½Π° Π½ΠΈΠΆΠ΅.
ΠΠΠΠΠΠΠΠ: Π Windows 2003 Server ΡΠΎΠ±ΡΡΠΈΠ΅ ΠΎΡΠΊΠ°Π·Π° Π·Π°ΠΏΠΈΡΡΠ²Π°Π΅ΡΡΡ ΠΊΠ°ΠΊ 672 Π²ΠΌΠ΅ΡΡΠΎ 676.
3) 681 ΠΈΠ»ΠΈ Failed 680 ΠΈΠ»ΠΈ 4776
(ΠΡΠ΄ΠΈΡ ΡΠΎΠ±ΡΡΠΈΠΉ Π²Ρ
ΠΎΠ΄Π° Π² ΡΠΈΡΡΠ΅ΠΌΡ)
Π‘ΠΎΠ±ΡΡΠΈΠ΅ 681/4776 Π½Π° ΠΊΠΎΠ½ΡΡΠΎΠ»Π»Π΅ΡΠ΅ Π΄ΠΎΠΌΠ΅Π½Π° ΡΠΊΠ°Π·ΡΠ²Π°Π΅Ρ Π½Π° Π½Π΅ΡΠ΄Π°ΡΠ½ΡΡ ΠΏΠΎΠΏΡΡΠΊΡ Π²Ρ
ΠΎΠ΄Π° Π² ΡΠΈΡΡΠ΅ΠΌΡ ΡΠ΅ΡΠ΅Π·
NTLM Ρ Π΄ΠΎΠΌΠ΅Π½Π½ΠΎΠΉ ΡΡΠ΅ΡΠ½ΠΎΠΉ Π·Π°ΠΏΠΈΡΡΡ. ΠΠΎΠ΄ ΠΎΡΠΈΠ±ΠΊΠΈ ΡΠΊΠ°Π·ΡΠ²Π°Π΅Ρ, ΠΏΠΎΡΠ΅ΠΌΡ ΠΈΠΌΠ΅Π½Π½ΠΎ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ Π±ΡΠ»Π° Π½Π΅ΡΠ΄Π°ΡΠ½ΠΎΠΉ.
ΠΠΎΠ΄Ρ ΠΎΡΠΈΠ±ΠΎΠΊ NTLM ΠΏΡΠΈΠ²Π΅Π΄Π΅Π½Ρ Π½ΠΈΠΆΠ΅.
ΠΠΠΠΠΠΠΠ: Π Windows 2003 Server ΡΠΎΠ±ΡΡΠΈΠ΅ ΠΎΡΠΊΠ°Π·Π° Π·Π°ΠΏΠΈΡΡΠ²Π°Π΅ΡΡΡ ΠΊΠ°ΠΊ 680 Π²ΠΌΠ΅ΡΡΠΎ 681.
4) 642 ΠΈΠ»ΠΈ 4738
(ΠΡΠ΄ΠΈΡ ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΡ ΡΡΠ΅ΡΠ½ΡΠΌΠΈ Π·Π°ΠΏΠΈΡΡΠΌΠΈ)
Π‘ΠΎΠ±ΡΡΠΈΠ΅ 642/4738 ΡΠΊΠ°Π·ΡΠ²Π°Π΅Ρ Π½Π° ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΡ Π² ΡΠΊΠ°Π·Π°Π½Π½ΠΎΠΉ ΡΡΠ΅ΡΠ½ΠΎΠΉ Π·Π°ΠΏΠΈΡΠΈ, ΡΠ°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ ΡΠ±ΡΠΎΡ ΠΏΠ°ΡΠΎΠ»Ρ ΠΈΠ»ΠΈ Π°ΠΊΡΠΈΠ²Π°ΡΠΈΡ Π΄Π΅Π°ΠΊΡΠΈΠ²ΠΈΡΠΎΠ²Π°Π½Π½ΠΎΠΉ Π΄ΠΎ ΡΡΠΎΠ³ΠΎ ΡΡΠ΅ΡΠ½ΠΎΠΉ Π·Π°ΠΏΠΈΡΠΈ. ΠΠΏΠΈΡΠ°Π½ΠΈΠ΅ ΡΠΎΠ±ΡΡΠΈΡ ΡΡΠΎΡΠ½ΡΠ΅ΡΡΡ Π² ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΠΈΠ΅ Ρ ΡΠΈΠΏΠΎΠΌ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΡ.
5) 632 ΠΈΠ»ΠΈ 4728; 636 ΠΈΠ»ΠΈ 4732; 660 ΠΈΠ»ΠΈ 4756
(ΠΡΠ΄ΠΈΡ ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΡ ΡΡΠ΅ΡΠ½ΡΠΌΠΈ Π·Π°ΠΏΠΈΡΡΠΌΠΈ)
ΠΡΠ΅ ΡΡΠΈ ΡΠΎΠ±ΡΡΠΈΡ ΡΠΊΠ°Π·ΡΠ²Π°ΡΡ Π½Π° ΡΠΎ, ΡΡΠΎ ΡΠΊΠ°Π·Π°Π½Π½ΡΠΉ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ Π±ΡΠ» Π΄ΠΎΠ±Π°Π²Π»Π΅Π½ Π² ΠΎΠΏΡΠ΅Π΄Π΅Π»Π΅Π½Π½ΡΡ Π³ΡΡΠΏΠΏΡ. ΠΠ±ΠΎΠ·Π½Π°ΡΠ΅Π½Ρ ΠΠ»ΠΎΠ±Π°Π»ΡΠ½Π°Ρ (Global), ΠΠΎΠΊΠ°Π»ΡΠ½Π°Ρ (Local) ΠΈ ΠΠ±ΡΠ°Ρ (Universal) ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²Π΅Π½Π½ΠΎ Π΄Π»Ρ ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ ID.
6) 624 ΠΈΠ»ΠΈ 4720
(ΠΡΠ΄ΠΈΡ ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΡ ΡΡΠ΅ΡΠ½ΡΠΌΠΈ Π·Π°ΠΏΠΈΡΡΠΌΠΈ)
ΠΡΠ»Π° ΡΠΎΠ·Π΄Π°Π½Π° Π½ΠΎΠ²Π°Ρ ΡΡΠ΅ΡΠ½Π°Ρ Π·Π°ΠΏΠΈΡΡ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ
7) 644 ΠΈΠ»ΠΈ 4740
(ΠΡΠ΄ΠΈΡ ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΡ ΡΡΠ΅ΡΠ½ΡΠΌΠΈ Π·Π°ΠΏΠΈΡΡΠΌΠΈ)
Π£ΡΠ΅ΡΠ½Π°Ρ Π·Π°ΠΏΠΈΡΡ ΡΠΊΠ°Π·Π°Π½Π½ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ Π±ΡΠ»Π° Π·Π°Π±Π»ΠΎΠΊΠΈΡΠΎΠ²Π°Π½Π° ΠΏΠΎΡΠ»Π΅ Π½Π΅ΡΠΊΠΎΠ»ΡΠΊΠΈΡ
ΠΏΠΎΠΏΡΡΠΎΠΊ Π²Ρ
ΠΎΠ΄Π°
8) 517 ΠΈΠ»ΠΈ 1102
(ΠΡΠ΄ΠΈΡ ΡΠΈΡΡΠ΅ΠΌΠ½ΡΡ
ΡΠΎΠ±ΡΡΠΈΠΉ)
Π£ΠΊΠ°Π·Π°Π½Π½ΡΠΉ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ ΠΎΡΠΈΡΡΠΈΠ» ΠΆΡΡΠ½Π°Π» Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ
ΠΡ ΠΎΠ΄ ΠΈ Π²ΡΡ ΠΎΠ΄ ΠΈΠ· ΡΠΈΡΡΠ΅ΠΌΡ (Logon/Logoff)
Event Id β ΠΠΏΠΈΡΠ°Π½ΠΈΠ΅
528 ΠΈΠ»ΠΈ 4624 β Π£ΡΠΏΠ΅ΡΠ½ΡΠΉ Π²Ρ
ΠΎΠ΄ Π² ΡΠΈΡΡΠ΅ΠΌΡ
529 ΠΈΠ»ΠΈ 4625 β ΠΡΠΊΠ°Π· Π²Ρ
ΠΎΠ΄Π° Π² ΡΠΈΡΡΠ΅ΠΌΡ β ΠΠ΅ΠΈΠ·Π²Π΅ΡΡΠ½ΠΎΠ΅ ΠΈΠΌΡ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ ΠΈΠ»ΠΈ Π½Π΅Π²Π΅ΡΠ½ΡΠΉ ΠΏΠ°ΡΠΎΠ»Ρ
530 ΠΈΠ»ΠΈ 4625 ΠΡΠΊΠ°Π· Π²Ρ
ΠΎΠ΄Π° Π² ΡΠΈΡΡΠ΅ΠΌΡ β ΠΡ
ΠΎΠ΄ Π² ΡΠΈΡΡΠ΅ΠΌΡ Π½Π΅ Π±ΡΠ» ΠΎΡΡΡΠ΅ΡΡΠ²Π»Π΅Π½ Π² ΡΠ΅ΡΠ΅Π½ΠΈΠ΅ ΠΎΠ±ΠΎΠ·Π½Π°ΡΠ΅Π½Π½ΠΎΠ³ΠΎ ΠΏΠ΅ΡΠΈΠΎΠ΄Π° Π²ΡΠ΅ΠΌΠ΅Π½ΠΈ
531 ΠΈΠ»ΠΈ 4625 β ΠΡΠΊΠ°Π· Π²Ρ
ΠΎΠ΄Π° Π² ΡΠΈΡΡΠ΅ΠΌΡ β Π£ΡΠ΅ΡΠ½Π°Ρ Π·Π°ΠΏΠΈΡΡ Π²ΡΠ΅ΠΌΠ΅Π½Π½ΠΎ Π΄Π΅Π°ΠΊΡΠΈΠ²ΠΈΡΠΎΠ²Π°Π½Π°
532 ΠΈΠ»ΠΈ 4625 β ΠΡΠΊΠ°Π· Π²Ρ
ΠΎΠ΄Π° Π² ΡΠΈΡΡΠ΅ΠΌΡ β Π‘ΡΠΎΠΊ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΡ ΡΠΊΠ°Π·Π°Π½Π½ΠΎΠΉ ΡΡΠ΅ΡΠ½ΠΎΠΉ Π·Π°ΠΏΠΈΡΠΈ ΠΈΡΡΠ΅ΠΊ
533 ΠΈΠ»ΠΈ 4625 β ΠΡΠΊΠ°Π· Π²Ρ
ΠΎΠ΄Π° Π² ΡΠΈΡΡΠ΅ΠΌΡ β ΠΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ Π½Π΅ ΡΠ°Π·ΡΠ΅ΡΠ°Π΅ΡΡΡ ΠΎΡΡΡΠ΅ΡΡΠ²Π»ΡΡΡ Π²Ρ
ΠΎΠ΄ Π² ΡΠΈΡΡΠ΅ΠΌΡ Π½Π° Π΄Π°Π½Π½ΠΎΠΌ ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΠ΅
534 ΠΈΠ»ΠΈ 4625 ΠΈΠ»ΠΈ 5461 β ΠΡΠΊΠ°Π· Π²Ρ
ΠΎΠ΄Π° Π² ΡΠΈΡΡΠ΅ΠΌΡ β ΠΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ Π½Π΅ Π±ΡΠ» ΡΠ°Π·ΡΠ΅ΡΠ΅Π½ Π·Π°ΠΏΡΠ°ΡΠΈΠ²Π°Π΅ΠΌΡΠΉ ΡΠΈΠΏ Π²Ρ
ΠΎΠ΄Π° Π½Π° Π΄Π°Π½Π½ΠΎΠΌ ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΠ΅
535 ΠΈΠ»ΠΈ 4625 β ΠΡΠΊΠ°Π· Π²Ρ
ΠΎΠ΄Π° Π² ΡΠΈΡΡΠ΅ΠΌΡ β Π‘ΡΠΎΠΊ Π΄Π΅ΠΉΡΡΠ²ΠΈΡ ΠΏΠ°ΡΠΎΠ»Ρ ΡΠΊΠ°Π·Π°Π½Π½ΠΎΠΉ ΡΡΠ΅ΡΠ½ΠΎΠΉ Π·Π°ΠΏΠΈΡΠΈ ΠΈΡΡΠ΅ΠΊ
539 ΠΈΠ»ΠΈ 4625 β ΠΡΠΊΠ°Π· Π²Ρ
ΠΎΠ΄Π° Π² ΡΠΈΡΡΠ΅ΠΌΡ β Π£ΡΠ΅ΡΠ½Π°Ρ Π·Π°ΠΏΠΈΡΡ Π·Π°Π±Π»ΠΎΠΊΠΈΡΠΎΠ²Π°Π½Π°
540 ΠΈΠ»ΠΈ 4624 β Π£ΡΠΏΠ΅ΡΠ½ΡΠΉ ΡΠ΅ΡΠ΅Π²ΠΎΠΉ Π²Ρ
ΠΎΠ΄ Π² ΡΠΈΡΡΠ΅ΠΌΡ (Π’ΠΎΠ»ΡΠΊΠΎ Windows 2000, XP, 2003)
Π’ΠΈΠΏΡ Π²Ρ ΠΎΠ΄ΠΎΠ² Π² ΡΠΈΡΡΠ΅ΠΌΡ (Logon Types)
Π’ΠΈΠΏ Π²Ρ ΠΎΠ΄Π° Π² ΡΠΈΡΡΠ΅ΠΌΡ β ΠΠΏΠΈΡΠ°Π½ΠΈΠ΅
2 β ΠΠ½ΡΠ΅ΡΠ°ΠΊΡΠΈΠ²Π½ΡΠΉ (Π²Ρ
ΠΎΠ΄ Ρ ΠΊΠ»Π°Π²ΠΈΠ°ΡΡΡΡ ΠΈΠ»ΠΈ ΡΠΊΡΠ°Π½Π° ΡΠΈΡΡΠ΅ΠΌΡ)
3 β Π‘Π΅ΡΠ΅Π²ΠΎΠΉ (Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ, ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΠ΅ ΠΊ ΠΎΠ±ΡΠ΅ΠΉ ΠΏΠ°ΠΏΠΊΠ΅ Π½Π° ΡΡΠΎΠΌ ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΠ΅ ΠΈΠ· Π»ΡΠ±ΠΎΠ³ΠΎ ΠΌΠ΅ΡΡΠ° Π² ΡΠ΅ΡΠΈ ΠΈΠ»ΠΈ IIS Π²Ρ
ΠΎΠ΄ β ΠΠΈΠΊΠΎΠ³Π΄Π° Π½Π΅ Π·Π°Ρ
ΠΎΠ΄ΠΈΠ» 528 Π½Π° Windows Server 2000 ΠΈ Π²ΡΡΠ΅. Π‘ΠΌ. ΡΠΎΠ±ΡΡΠΈΠ΅ 540)
4 β ΠΠ°ΠΊΠ΅Ρ (batch) (Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ, Π·Π°ΠΏΠ»Π°Π½ΠΈΡΠΎΠ²Π°Π½Π½Π°Ρ Π·Π°Π΄Π°ΡΠ°)
5 β Π‘Π»ΡΠΆΠ±Π° (ΠΠ°ΠΏΡΡΠΊ ΡΠ»ΡΠΆΠ±Ρ)
7 β Π Π°Π·Π±Π»ΠΎΠΊΠΈΡΠΎΠ²ΠΊΠ° (Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ, Π½Π΅ΠΎΠ±ΡΠ»ΡΠΆΠΈΠ²Π°Π΅ΠΌΠ°Ρ ΡΠ°Π±ΠΎΡΠ°Ρ ΡΡΠ°Π½ΡΠΈΡ Ρ Π·Π°ΡΠΈΡΠ΅Π½Π½ΡΠΌ ΠΏΠ°ΡΠΎΠ»Π΅ΠΌ ΡΠΊΡΠΈΠ½ΡΠ΅ΠΉΠ²Π΅ΡΠΎΠΌ)
8 β NetworkCleartext (ΠΡ
ΠΎΠ΄ Ρ ΠΏΠΎΠ»Π½ΠΎΠΌΠΎΡΠΈΡΠΌΠΈ (credentials), ΠΎΡΠΏΡΠ°Π²Π»Π΅Π½Π½ΡΠΌΠΈ Π² Π²ΠΈΠ΄Π΅ ΠΏΡΠΎΡΡΠΎΠ³ΠΎ ΡΠ΅ΠΊΡΡ. Π§Π°ΡΡΠΎ ΠΎΠ±ΠΎΠ·Π½Π°ΡΠ°Π΅Ρ Π²Ρ
ΠΎΠ΄ Π² IIS Ρ βΠ±Π°Π·ΠΎΠ²ΠΎΠΉ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠ΅ΠΉβ)
9 β NewCredentials
10 β RemoteInteractive (Π’Π΅ΡΠΌΠΈΠ½Π°Π»ΡΠ½ΡΠ΅ ΡΠ»ΡΠΆΠ±Ρ, Π£Π΄Π°Π»Π΅Π½Π½ΡΠΉ ΡΠ°Π±ΠΎΡΠΈΠΉ ΡΡΠΎΠ» ΠΈΠ»ΠΈ ΡΠ΄Π°Π»Π΅Π½Π½ΡΠΉ ΠΏΠΎΠΌΠΎΡΠ½ΠΈΠΊ)
11 β CachedInteractive (Π²Ρ
ΠΎΠ΄ Ρ ΠΊΠ΅ΡΠΈΡΠΎΠ²Π°Π½Π½ΡΠΌΠΈ Π΄ΠΎΠΌΠ΅Π½Π½ΡΠΌΠΈ ΠΏΠΎΠ»Π½ΠΎΠΌΠΎΡΠΈΡΠΌΠΈ, Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ, Π²Ρ
ΠΎΠ΄ Π½Π° ΡΠ°Π±ΠΎΡΡΡ ΡΡΠ°Π½ΡΠΈΡ, ΠΊΠΎΡΠΎΡΠ°Ρ Π½Π°Ρ
ΠΎΠ΄ΠΈΡΡΡ Π½Π΅ Π² ΡΠ΅ΡΠΈ)
ΠΠΎΠ΄Ρ ΠΎΡΠΊΠ°Π·ΠΎΠ² Kerberos
ΠΠΎΠ΄ ΠΎΡΠΈΠ±ΠΊΠΈ β ΠΡΠΈΡΠΈΠ½Π°
6 β ΠΠΌΡ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ Π½Π΅ ΡΡΡΠ΅ΡΡΠ²ΡΠ΅Ρ
12 β ΠΠ³ΡΠ°Π½ΠΈΡΠ΅Π½ΠΈΠ΅ ΡΠ°Π±ΠΎΡΠ΅ΠΉ ΠΌΠ°ΡΠΈΠ½Ρ; ΠΎΠ³ΡΠ°Π½ΠΈΡΠ΅Π½ΠΈΠ΅ Π²ΡΠ΅ΠΌΠ΅Π½ΠΈ Π²Ρ
ΠΎΠ΄Π° Π² ΡΠΈΡΡΠ΅ΠΌΡ
18 β Π£ΡΠ΅ΡΠ½Π°Ρ Π·Π°ΠΏΠΈΡΡ Π΄Π΅Π°ΠΊΡΠΈΠ²ΠΈΡΠΎΠ²Π°Π½Π°, Π·Π°Π±Π»ΠΎΠΊΠΈΡΠΎΠ²Π°Π½Π° ΠΈΠ»ΠΈ ΠΈΡΡΠ΅ΠΊ ΡΡΠΎΠΊ Π΅Π΅ Π΄Π΅ΠΉΡΡΠ²ΠΈΡ
23 β ΠΡΡΠ΅ΠΊ ΡΡΠΎΠΊ Π΄Π΅ΠΉΡΡΠ²ΠΈΡ ΠΏΠ°ΡΠΎΠ»Ρ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ
24 β ΠΡΠ΅Π΄Π²Π°ΡΠΈΡΠ΅Π»ΡΠ½Π°Ρ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ Π½Π΅ ΡΠ΄Π°Π»Π°ΡΡ; ΠΎΠ±ΡΡΠ½ΠΎ ΠΏΡΠΈΡΠΈΠ½ΠΎΠΉ ΡΠ²Π»ΡΠ΅ΡΡΡ Π½Π΅Π²Π΅ΡΠ½ΡΠΉ ΠΏΠ°ΡΠΎΠ»Ρ
32 β ΠΡΡΠ΅ΠΊ ΡΡΠΎΠΊ Π΄Π΅ΠΉΡΡΠ²ΠΈΡ Π·Π°ΡΠ²ΠΊΠΈ. ΠΡΠΎ Π½ΠΎΡΠΌΠ°Π»ΡΠ½ΠΎΠ΅ ΡΠΎΠ±ΡΡΠΈΠ΅, ΠΊΠΎΡΠΎΡΠΎΠ΅ Π»ΠΎΠ³Π³ΠΈΡΡΠ΅ΡΡΡ ΡΡΠ΅ΡΠ½ΡΠΌΠΈ Π·Π°ΠΏΠΈΡΡΠΌΠΈ ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΠΎΠ²
37 β ΠΡΠ΅ΠΌΡ Π½Π° ΡΠ°Π±ΠΎΡΠ΅ΠΉ ΠΌΠ°ΡΠΈΠ½Ρ Π΄Π°Π²Π½ΠΎ Π½Π΅ ΡΠΈΠ½Ρ
ΡΠΎΠ½ΠΈΠ·ΠΈΡΠΎΠ²Π°Π»ΠΎΡΡ ΡΠΎ Π²ΡΠ΅ΠΌΠ΅Π½Π΅ΠΌ Π½Π° ΠΊΠΎΠ½ΡΡΠΎΠ»Π»Π΅ΡΠ΅ Π΄ΠΎΠΌΠ΅Π½Π°
ΠΠΎΠ΄Ρ ΠΎΡΠΈΠ±ΠΎΠΊ NTLM
ΠΠΎΠ΄ ΠΎΡΠΈΠ±ΠΊΠΈ (Π΄Π΅ΡΡΡΠΈΡΠ½Π°Ρ ΡΠΈΡΡΠ΅ΠΌΠ°) β ΠΠΎΠ΄ ΠΎΡΠΈΠ±ΠΊΠΈ (16-ΡΠΈΡΠ½Π°Ρ ΡΠΈΡΡΠ΅ΠΌΠ°) β ΠΠΏΠΈΡΠ°Π½ΠΈΠ΅
3221225572 β C0000064 β Π’Π°ΠΊΠΎΠ³ΠΎ ΠΈΠΌΠ΅Π½ΠΈ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ Π½Π΅ ΡΡΡΠ΅ΡΡΠ²ΡΠ΅Ρ
3221225578 β C000006A β ΠΠ΅ΡΠ½ΠΎΠ΅ ΠΈΠΌΡ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ, Π½ΠΎ Π½Π΅Π²Π΅ΡΠ½ΡΠΉ ΠΏΠ°ΡΠΎΠ»Ρ
3221226036 β C0000234 β Π£ΡΠ΅ΡΠ½Π°Ρ Π·Π°ΠΏΠΈΡΡ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ Π·Π°Π±Π»ΠΎΠΊΠΈΡΠΎΠ²Π°Π½Π°
3221225586 β C0000072 β Π£ΡΠ΅ΡΠ½Π°Ρ Π·Π°ΠΏΠΈΡΡ Π΄Π΅Π°ΠΊΡΠΈΠ²ΠΈΡΠΎΠ²Π°Π½Π°
3221225583 β C000006F β ΠΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ ΠΏΡΡΠ°Π΅ΡΡΡ Π²ΠΎΠΉΡΠΈ Π² ΡΠΈΡΡΠ΅ΠΌΡ Π²Π½Π΅ ΠΎΠ±ΠΎΠ·Π½Π°ΡΠ΅Π½Π½ΠΎΠ³ΠΎ ΠΏΠ΅ΡΠΈΠΎΠ΄Π° Π²ΡΠ΅ΠΌΠ΅Π½ΠΈ (ΡΠ°Π±ΠΎΡΠ΅Π³ΠΎ Π²ΡΠ΅ΠΌΠ΅Π½ΠΈ)
3221225584 β C0000070 β ΠΠ³ΡΠ°Π½ΠΈΡΠ΅Π½ΠΈΠ΅ ΡΠ°Π±ΠΎΡΠ΅ΠΉ ΡΡΠ°Π½ΡΠΈΠΈ
3221225875 β C0000193 β ΠΡΡΠ΅ΠΊ ΡΡΠΎΠΊ Π΄Π΅ΠΉΡΡΠ²ΠΈΡ ΡΡΠ΅ΡΠ½ΠΎΠΉ Π·Π°ΠΏΠΈΡΠΈ
3221225585 β C0000071 β ΠΡΡΠ΅ΠΊ ΡΡΠΎΠΊ Π΄Π΅ΠΉΡΡΠ²ΠΈΡ ΠΏΠ°ΡΠΎΠ»Ρ
3221226020 β C0000224 β ΠΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ Π΄ΠΎΠ»ΠΆΠ΅Π½ ΠΏΠΎΠΌΠ΅Π½ΡΡΡ ΠΏΠ°ΡΠΎΠ»Ρ ΠΏΡΠΈ ΡΠ»Π΅Π΄ΡΡΡΠ΅ΠΌ Π²Ρ
ΠΎΠ΄Π΅ Π² ΡΠΈΡΡΠ΅ΠΌΡ
ΠΠΎΠ½ΠΈΠΌΠ°Π½ΠΈΠ΅ ΡΠΎΠ±ΡΡΠΈΠΉ Application Control
ΠΠΎΠ»ΠΈΡΠΈΠΊΠ° ΠΠ°ΡΠΈΡΠ½ΠΈΠΊ Windows ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΡ ΠΏΡΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΡΠΌΠΈ (WDAC) ΡΠ΅Π³ΠΈΡΡΡΠΈΡ ΡΠΎΠ±ΡΡΠΈΡ Π»ΠΎΠΊΠ°Π»ΡΠ½ΠΎ Π² Windows Π² ΡΠ΅ΠΆΠΈΠΌΠ΅ ΠΏΡΠΈΠ½ΡΠ΄ΠΈΡΠ΅Π»ΡΠ½ΠΎΠ³ΠΎ ΠΈΠ»ΠΈ Π°ΡΠ΄ΠΈΡΠ°. ΠΡΠΈ ΡΠΎΠ±ΡΡΠΈΡ ΡΠΎΠ·Π΄Π°ΡΡΡΡ Π² Π΄Π²ΡΡ ΡΠ°ΡΠΏΠΎΠ»ΠΎΠΆΠ΅Π½ΠΈΡΡ :
ΠΠΎΠ΄Ρ ΡΠΎΠ±ΡΡΠΈΠΉ, Π½Π°ΡΠΈΠ½Π°Ρ Ρ 30, ΠΎΡΠΎΠ±ΡΠ°ΠΆΠ°ΡΡΡΡ Π² ΠΆΡΡΠ½Π°Π»Π°Ρ ΠΏΡΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΈ ΡΠ»ΡΠΆΠ± **** > Microsoft > Windows > CodeIntegrity > Operational
ΠΠ ΡΠΎΠ±ΡΡΠΈΠΉ, Π½Π°ΡΠΈΠ½Π°Ρ Ρ 80, ΠΎΡΠΎΠ±ΡΠ°ΠΆΠ°ΡΡΡΡ Π² ΠΆΡΡΠ½Π°Π»Π°Ρ ΠΏΡΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΈ ΡΠ»ΡΠΆΠ± **** > Microsoft > Windows > AppLocker > MSI ΠΈ Script
ΠΡΠΈ ID ΡΠΎΠ±ΡΡΠΈΠΉ Π½Π΅ ΠΏΡΠΈΠΌΠ΅Π½ΡΡΡΡΡ Π² Windows Server Core edition.
ΠΠΎΠ΄ Windows CodeIntegrity Operational log ID
ΠΠΎΠ΄ ΡΠΎΠ±ΡΡΠΈΡ | ΠΠ±ΡΡΡΠ½Π΅Π½ΠΈΠ΅ |
---|---|
3076 | Π€Π°ΠΉΠ» Π°ΡΠ΄ΠΈΡΠ°, ΠΈΡΠΏΠΎΠ»Π½ΡΠ΅ΠΌΡΠΉ/dll |
3077 | Π€Π°ΠΉΠ» block executable/dll |
3089 | ΠΠΎΠ΄ΠΏΠΈΡΠ°Π½ΠΈΠ΅ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΠΎΠ½Π½ΠΎΠ³ΠΎ ΡΠΎΠ±ΡΡΠΈΡ ΠΊΠΎΡΡΠ΅Π»ΠΈΡΡΠ΅Ρ Ρ ΡΠΎΠ±ΡΡΠΈΠ΅ΠΌ 3076 ΠΈΠ»ΠΈ 3077. ΠΠ»Ρ ΠΊΠ°ΠΆΠ΄ΠΎΠΉ ΠΏΠΎΠ΄ΠΏΠΈΡΠΈ ΡΠ°ΠΉΠ»Π° ΡΠΎΠ·Π΄Π°Π΅ΡΡΡ ΠΎΠ΄Π½ΠΎ ΡΠΎΠ±ΡΡΠΈΠ΅ 3089. Π‘ΠΎΠ΄Π΅ΡΠΆΠΈΡ ΠΎΠ±ΡΠ΅Π΅ ΠΊΠΎΠ»ΠΈΡΠ΅ΡΡΠ²ΠΎ ΠΏΠΎΠ΄ΠΏΠΈΡΠ΅ΠΉ Π² ΡΠ°ΠΉΠ»Π΅ ΠΈ ΠΈΠ½Π΄Π΅ΠΊΡ, ΠΊΠ°ΠΊΠΎΠΉ ΠΏΠΎΠ΄ΠΏΠΈΡΡΡ ΠΎΠ½ ΡΠ²Π»ΡΠ΅ΡΡΡ. Unsigned files will generate a single 3089 event with TotalSignatureCount 0. ΠΠΎΡΡΠ΅Π»ΠΈΡΡΠ΅Ρ Π² «Π‘ΠΈΡΡΠ΅ΠΌΠ΅» ΡΠ°ΡΡΡ Π΄Π°Π½Π½ΡΡ ΡΠΎΠ±ΡΡΠΈΠΉ Π² ΡΡΠ°ΡΡΠ΅ «ΠΠΎΡΡΠ΅Π»ΡΡΠΈΡ activityID». |
3099 | Π£ΠΊΠ°Π·ΡΠ²Π°Π΅Ρ, ΡΡΠΎ ΠΏΠΎΠ»ΠΈΡΠΈΠΊΠ° Π·Π°Π³ΡΡΠΆΠ΅Π½Π° |
Microsoft Windows MSI AppLocker ΠΈ ΠΠ ΠΆΡΡΠ½Π°Π»Π° ΡΠΊΡΠΈΠΏΡΠΎΠ²
ΠΠΎΠ΄ ΡΠΎΠ±ΡΡΠΈΡ | ΠΠ±ΡΡΡΠ½Π΅Π½ΠΈΠ΅ |
---|---|
8028 | Π‘ΡΠ΅Π½Π°ΡΠΈΠΉ Π°ΡΠ΄ΠΈΡΠ° ΠΈ MSI Windows ΠΏΠΎΠ»ΠΈΡΠΈΠΊΠ° Π±Π»ΠΎΠΊΠΈΡΠΎΠ²ΠΊΠΈ (WLDP), Π²ΡΠ·Π²Π°Π½Π½Π°Ρ ΡΠ°ΠΌΠΈΠΌΠΈ Ρ ΠΎΡΡΠ°ΠΌΠΈ ΡΡΠ΅Π½Π°ΡΠΈΡ. ΠΡΠΈΠΌΠ΅ΡΠ°Π½ΠΈΠ΅. Π ΡΡΠΎΡΠΎΠ½Π½ΠΈΡ ΡΡΠ΅Π½Π°ΡΠΈΡΡ Π½Π΅ ΡΡΡΠ΅ΡΡΠ²ΡΠ΅Ρ ΠΏΡΠ°Π²ΠΎΠΏΡΠΈΠΌΠ΅Π½Π΅Π½ΠΈΡ WDAC. |
8029 | Π€Π°ΠΉΠ» block script/MSI |
8036 | ΠΠ±ΡΠ΅ΠΊΡ COM Π±ΡΠ» Π·Π°Π±Π»ΠΎΠΊΠΈΡΠΎΠ²Π°Π½. ΠΠΎΠΏΠΎΠ»Π½ΠΈΡΠ΅Π»ΡΠ½ΡΠ΅ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΡ ΠΎ Π°Π²ΡΠΎΡΠΈΠ·Π°ΡΠΈΠΈ ΠΎΠ±ΡΠ΅ΠΊΡΠΎΠ² COM ΡΠΌ. Π² ΠΏΡΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΈ Allow COM object registration in a ΠΠ°ΡΠΈΡΠ½ΠΈΠΊ Windows Application Control. |
8038 | ΠΠΎΠ΄ΠΏΠΈΡΠ°Π½ΠΈΠ΅ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΠΎΠ½Π½ΠΎΠ³ΠΎ ΡΠΎΠ±ΡΡΠΈΡ ΠΊΠΎΡΡΠ΅Π»ΠΈΡΡΠ΅Ρ Ρ ΡΠΎΠ±ΡΡΠΈΠ΅ΠΌ 8028 ΠΈΠ»ΠΈ 8029. ΠΠ»Ρ ΠΊΠ°ΠΆΠ΄ΠΎΠΉ ΠΏΠΎΠ΄ΠΏΠΈΡΠΈ ΡΠ°ΠΉΠ»Π° ΡΠΊΡΠΈΠΏΡΠ° ΡΠΎΠ·Π΄Π°Π΅ΡΡΡ ΠΎΠ΄Π½ΠΎ ΡΠΎΠ±ΡΡΠΈΠ΅ 8038. Π‘ΠΎΠ΄Π΅ΡΠΆΠΈΡ ΠΎΠ±ΡΠ΅Π΅ ΠΊΠΎΠ»ΠΈΡΠ΅ΡΡΠ²ΠΎ ΠΏΠΎΠ΄ΠΏΠΈΡΠ΅ΠΉ Π² ΡΠ°ΠΉΠ»Π΅ ΡΠΊΡΠΈΠΏΡΠ° ΠΈ ΠΈΠ½Π΄Π΅ΠΊΡ ΡΠΎΠ³ΠΎ, ΠΊΠ°ΠΊΠ°Ρ ΠΏΠΎΠ΄ΠΏΠΈΡΡ ΡΡΠΎ. Unsigned script files will generate a single 8038 event with TotalSignatureCount 0. ΠΠΎΡΡΠ΅Π»ΠΈΡΡΠ΅Ρ Π² «Π‘ΠΈΡΡΠ΅ΠΌΠ΅» ΡΠ°ΡΡΡ Π΄Π°Π½Π½ΡΡ ΡΠΎΠ±ΡΡΠΈΠΉ Π² ΡΡΠ°ΡΡΠ΅ «ΠΠΎΡΡΠ΅Π»ΡΡΠΈΡ activityID». |
ΠΠ΅ΠΎΠ±ΡΠ·Π°ΡΠ΅Π»ΡΠ½ΡΠΉ ΠΈΠ½ΡΠ΅Π»Π»Π΅ΠΊΡΡΠ°Π»ΡΠ½ΡΠΉ Graph Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ (ISG) ΠΈΠ»ΠΈ ΡΠΏΡΠ°Π²Π»ΡΠ΅ΠΌΡΠΉ ΡΡΡΠ°Π½ΠΎΠ²ΡΠΈΠΊ (MI) Π΄ΠΈΠ°Π³Π½ΠΎΡΡΠΈΡΠ΅ΡΠΊΠΈΠ΅ ΡΠΎΠ±ΡΡΠΈΡ
ΠΡΠ»ΠΈ Π² ΠΏΠΎΠ»ΠΈΡΠΈΠΊΠ΅ WDAC Π²ΠΊΠ»ΡΡΠ΅Π½ΠΎ Π»ΠΈΠ±ΠΎ isG, Π»ΠΈΠ±ΠΎ MI, Π²Ρ ΠΌΠΎΠΆΠ΅ΡΠ΅ ΠΏΠΎ ΠΆΠ΅Π»Π°Π½ΠΈΡ Π²ΠΊΠ»ΡΡΠΈΡΡ ΡΠΎΠ±ΡΡΠΈΡ 3090, 3091 ΠΈ 3092 Π΄Π»Ρ ΠΏΡΠ΅Π΄ΠΎΡΡΠ°Π²Π»Π΅Π½ΠΈΡ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡΠ΅Π»ΡΠ½ΡΡ Π΄ΠΈΠ°Π³Π½ΠΎΡΡΠΈΡΠ΅ΡΠΊΠΈΡ ΡΠ²Π΅Π΄Π΅Π½ΠΈΠΉ.
ΠΠΎΠ΄ ΡΠΎΠ±ΡΡΠΈΡ | ΠΠ±ΡΡΡΠ½Π΅Π½ΠΈΠ΅ |
---|---|
3090 | Π Π°Π·ΡΠ΅ΡΠΈΡΡ ΡΠ°ΠΉΠ» ΠΈΡΠΏΠΎΠ»Π½ΡΠ΅ΠΌΠΎΠ³ΠΎ/dll |
3091 | Π€Π°ΠΉΠ» Π°ΡΠ΄ΠΈΡΠ°, ΠΈΡΠΏΠΎΠ»Π½ΡΠ΅ΠΌΡΠΉ/dll |
3092 | Π€Π°ΠΉΠ» block executable/dll |
Π‘ΠΎΠ±ΡΡΠΈΡ 3090, 3091 ΠΈ 3092 ΡΠΎΠ·Π΄Π°ΡΡΡΡ Π½Π° ΠΎΡΠ½ΠΎΠ²Π΅ ΠΊΠΎΠ΄Π° ΡΠΎΡΡΠΎΡΠ½ΠΈΡ, ΠΊΠΎΡΠΎΡΡΠΉ Π·Π°Π²ΠΈΡΠΈΡ ΠΎΡ ΡΠΎΠ³ΠΎ, ΠΏΡΠΎΡΠ΅Π» Π»ΠΈ Π΄Π²ΠΎΠΈΡΠ½ΡΠΉ ΠΊΠΎΠ΄ ΠΏΠΎΠ»ΠΈΡΠΈΠΊΡ Π½Π΅Π·Π°Π²ΠΈΡΠΈΠΌΠΎ ΠΎΡ ΡΠΎΠ³ΠΎ, ΠΊΠ°ΠΊΡΡ ΡΠ΅ΠΏΡΡΠ°ΡΠΈΡ ΠΎΠ½ ΠΏΠΎΠ»ΡΡΠΈΠ» ΠΈ Π±ΡΠ» Π»ΠΈ ΡΠ°Π·ΡΠ΅ΡΠ΅Π½ Π½Π°Π·Π½Π°ΡΠ΅Π½Π½ΡΠΌ mi. Π¨Π°Π±Π»ΠΎΠ½ SmartLocker, ΠΊΠΎΡΠΎΡΡΠΉ ΠΎΡΠΎΠ±ΡΠ°ΠΆΠ°Π΅ΡΡΡ Π² ΡΠΎΠ±ΡΡΠΈΠΈ, Π΄ΠΎΠ»ΠΆΠ΅Π½ ΡΠΊΠ°Π·ΡΠ²Π°ΡΡ ΠΏΡΠΈΡΠΈΠ½Ρ ΡΠ±ΠΎΠΉ/ΡΠ±ΠΎΠΉ Π΄Π²ΠΎΠΈΡΠ½ΠΎΠ³ΠΎ ΠΊΠΎΠ΄Π°. Π’ΠΎΠ»ΡΠΊΠΎ ΠΎΠ΄Π½ΠΎ ΡΠΎΠ±ΡΡΠΈΠ΅ ΡΠΎΠ·Π΄Π°Π΅ΡΡΡ Π½Π° Π΄Π²ΠΎΠΈΡΠ½ΡΠΉ ΠΏΡΠΎΠΏΡΡΠΊ/ΡΠ±ΠΎΠΉ. ΠΡΠ»ΠΈ ΠΈ ISG, ΠΈ MI ΠΎΡΠΊΠ»ΡΡΠ΅Π½Ρ, ΡΠΎΠ±ΡΡΠΈΡ 3090, 3091 ΠΈ 3092 Π½Π΅ Π±ΡΠ΄ΡΡ ΡΠΎΠ·Π΄Π°Π½Ρ.
Π¨Π°Π±Π»ΠΎΠ½ SmartLocker
ΠΠΈΠΆΠ΅ ΠΏΡΠΈΠ²Π΅Π΄Π΅Π½Ρ ΠΏΠΎΠ»Ρ, ΠΊΠΎΡΠΎΡΡΠ΅ ΠΏΠΎΠΌΠΎΠ³Π°ΡΡ Π΄ΠΈΠ°Π³Π½ΠΎΡΡΠΈΡΠΎΠ²Π°ΡΡ, ΡΡΠΎ ΡΠΊΠ°Π·ΡΠ²Π°Π΅Ρ ΡΠΎΠ±ΡΡΠΈΠ΅ 3090, 3091 ΠΈΠ»ΠΈ 3092.
ΠΠΌΡ | ΠΠ±ΡΡΡΠ½Π΅Π½ΠΈΠ΅ |
---|---|
StatusCode | STATUS_SUCCESS ΡΠΊΠ°Π·ΡΠ²Π°Π΅Ρ, ΡΡΠΎ Π΄Π²ΠΎΠΈΡΠ½ΡΠΉ ΠΊΠΎΠ΄ ΠΏΡΠΎΡΠ΅Π» Π°ΠΊΡΠΈΠ²Π½ΡΠ΅ ΠΏΠΎΠ»ΠΈΡΠΈΠΊΠΈ WDAC. ΠΡΠ»ΠΈ ΡΡΠΎ ΡΠ°ΠΊ, ΡΠΎΠ·Π΄Π°Π΅ΡΡΡ ΡΠΎΠ±ΡΡΠΈΠ΅ 3090. ΠΡΠ»ΠΈ Π½Π΅Ρ, ΡΠΎΠ·Π΄Π°Π΅ΡΡΡ ΡΠΎΠ±ΡΡΠΈΠ΅ 3091, Π΅ΡΠ»ΠΈ ΠΏΠΎΠ»ΠΈΡΠΈΠΊΠ° Π±Π»ΠΎΠΊΠΈΡΠΎΠ²ΠΊΠΈ Π½Π°Ρ ΠΎΠ΄ΠΈΡΡΡ Π² ΡΠ΅ΠΆΠΈΠΌΠ΅ Π°ΡΠ΄ΠΈΡΠ°, Π° ΡΠΎΠ±ΡΡΠΈΠ΅ 3092 ΡΠΎΠ·Π΄Π°Π΅ΡΡΡ, Π΅ΡΠ»ΠΈ ΠΏΠΎΠ»ΠΈΡΠΈΠΊΠ° Π½Π°Ρ ΠΎΠ΄ΠΈΡΡΡ Π² ΡΠ΅ΠΆΠΈΠΌΠ΅ ΠΎΠ±Π΅ΡΠΏΠ΅ΡΠ΅Π½ΠΈΡ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ. |
ManagedInstallerEnabled | ΠΠΎΠ»ΠΈΡΠΈΠΊΠ° Π΄ΠΎΠ²Π΅ΡΡΠ΅Ρ mi |
PassesManagedInstaller | Π€Π°ΠΉΠ», ΠΈΡΡ ΠΎΠ΄ΠΈΠΌΡΠΉ ΠΈΠ· Π΄ΠΎΠ²Π΅ΡΠ΅Π½Π½ΠΎΠ³ΠΎ MI |
SmartlockerEnabled | ΠΠΎΠ»ΠΈΡΠΈΠΊΠ° Π΄ΠΎΠ²Π΅ΡΡΠ΅Ρ ISG |
PassesSmartlocker | Π€Π°ΠΉΠ» ΠΈΠΌΠ΅Π» ΠΏΠΎΠ»ΠΎΠΆΠΈΡΠ΅Π»ΡΠ½ΡΡ ΡΠ΅ΠΏΡΡΠ°ΡΠΈΡ |
AuditEnabled | True, Π΅ΡΠ»ΠΈ ΠΏΠΎΠ»ΠΈΡΠΈΠΊΠ° Π½Π°Ρ ΠΎΠ΄ΠΈΡΡΡ Π² ΡΠ΅ΠΆΠΈΠΌΠ΅ Π°ΡΠ΄ΠΈΡΠ°, Π² ΠΏΡΠΎΡΠΈΠ²Π½ΠΎΠΌ ΡΠ»ΡΡΠ°Π΅ ΠΎΠ½Π° Π½Π°Ρ ΠΎΠ΄ΠΈΡΡΡ Π² ΡΠ΅ΠΆΠΈΠΌΠ΅ ΠΎΠ±Π΅ΡΠΏΠ΅ΡΠ΅Π½ΠΈΡ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ |
ΠΠΊΠ»ΡΡΠ΅Π½ΠΈΠ΅ Π΄ΠΈΠ°Π³Π½ΠΎΡΡΠΈΡΠ΅ΡΠΊΠΈΡ ΡΠΎΠ±ΡΡΠΈΠΉ ISG ΠΈ MI
Π§ΡΠΎΠ±Ρ Π²ΠΊΠ»ΡΡΠΈΡΡ 3091 ΡΠΎΠ±ΡΡΠΈΠ΅ Π°ΡΠ΄ΠΈΡΠ° ΠΈ 3092 ΡΠΎΠ±ΡΡΠΈΠΉ Π±Π»ΠΎΠΊΠΈΡΠΎΠ²ΠΊΠΈ, Π½Π΅ΠΎΠ±Ρ ΠΎΠ΄ΠΈΠΌΠΎ ΡΠΎΠ·Π΄Π°ΡΡ ΡΠ΅Π³ΠΊΠΈ TestFlags ΡΠΎ Π·Π½Π°ΡΠ΅Π½ΠΈΠ΅ΠΌ 0x100. ΠΡΠΎ ΠΌΠΎΠΆΠ½ΠΎ ΡΠ΄Π΅Π»Π°ΡΡ Ρ ΠΏΠΎΠΌΠΎΡΡΡ ΡΠ»Π΅Π΄ΡΡΡΠ΅ΠΉ ΠΊΠΎΠΌΠ°Π½Π΄Ρ PowerShell:
Π§ΡΠΎΠ±Ρ Π²ΠΊΠ»ΡΡΠΈΡΡ 3090 Π΄ΠΎΠΏΡΡΡΠΈΠΌΡΡ ΡΠΎΠ±ΡΡΠΈΠΉ ΠΈ ΡΠΎΠ±ΡΡΠΈΠΉ 3091 ΠΈ 3092, Π²ΠΌΠ΅ΡΡΠΎ ΡΡΠΎΠ³ΠΎ Π½Π΅ΠΎΠ±Ρ ΠΎΠ΄ΠΈΠΌΠΎ ΡΠΎΠ·Π΄Π°ΡΡ ΡΠ΅Π³ΠΊΠΈ TestFlags ΡΠΎ Π·Π½Π°ΡΠ΅Π½ΠΈΠ΅ΠΌ 0x300. ΠΡΠΎ ΠΌΠΎΠΆΠ½ΠΎ ΡΠ΄Π΅Π»Π°ΡΡ Ρ ΠΏΠΎΠΌΠΎΡΡΡ ΡΠ»Π΅Π΄ΡΡΡΠ΅ΠΉ ΠΊΠΎΠΌΠ°Π½Π΄Ρ PowerShell:
ΠΠ°ΡΠ°ΠΌΠ΅ΡΡΡ ΠΏΠΎΠ»ΠΈΡΠΈΠΊΠΈ ΡΠ΅Π»ΠΎΡΡΠ½ΠΎΡΡΠΈ ΡΠΈΡΡΠ΅ΠΌΡ
ΠΠ½Π°ΡΠ΅Π½ΠΈΡ ΠΏΡΠ°Π²ΠΈΠ» ΠΏΠΎΠ»ΠΈΡΠΈΠΊΠΈ WDAC ΠΌΠΎΠΆΠ½ΠΎ ΠΈΠ·Π²Π»Π΅ΡΡ ΠΈΠ· ΠΏΠΎΠ»Ρ «ΠΠ°ΡΠ°ΠΌΠ΅ΡΡΡ» Π² ΡΠ°Π·Π΄Π΅Π»Π΅ ΠΠ΅ΡΠ°Π»ΠΈ ΡΠΎΠ±ΡΡΠΈΡ ΡΠ΅Π»ΠΎΡΡΠ½ΠΎΡΡΠΈ ΠΊΠΎΠ΄Π° 3099. Π§ΡΠΎΠ±Ρ ΡΠ°Π·ΠΎΠΎΠ±ΡΠ°Π·ΠΈΡΡ Π·Π½Π°ΡΠ΅Π½ΠΈΡ, ΡΠ½Π°ΡΠ°Π»Π° ΠΏΡΠ΅ΠΎΠ±ΡΠ°Π·ΡΠ΅ΠΌ Π·Π½Π°ΡΠ΅Π½ΠΈΠ΅ hex Π² Π΄Π²ΠΎΠΈΡΠ½ΠΎΠ΅. ΠΠ°Π»Π΅Π΅ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠΉΡΠ΅ Π±ΠΈΡΠ½ΡΠ΅ Π°Π΄ΡΠ΅ΡΠ° ΠΈ ΠΈΡ Π·Π½Π°ΡΠ΅Π½ΠΈΡ ΠΈΠ· ΡΠ°Π±Π»ΠΈΡΡ Π½ΠΈΠΆΠ΅, ΡΡΠΎΠ±Ρ ΠΎΠΏΡΠ΅Π΄Π΅Π»ΠΈΡΡ ΡΠΎΡΡΠΎΡΠ½ΠΈΠ΅ ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ Π²Π°ΡΠΈΠ°Π½ΡΠ° ΠΏΡΠ°Π²ΠΈΠ» ΠΏΠΎΠ»ΠΈΡΠΈΠΊΠΈ.
ΠΠΈΡ-Π°Π΄ΡΠ΅Ρ | ΠΠ°ΡΠ°ΠΌΠ΅ΡΡ ΠΏΡΠ°Π²ΠΈΠ»Π° ΠΏΠΎΠ»ΠΈΡΠΈΠΊΠΈ |
---|---|
2 | Enabled:UMCI |
3 | Enabled:Boot Menu Protection |
4 | Enabled:Intelligent Security Graph Authorization |
5 | Enabled:Invalidate EAs on Reboot |
7 | Required:WHQL |
10 | Enabled:Allow Supplemental Policies |
11 | Disabled:Runtime FilePath Rule Protection |
13 | Enabled:Revoked Expired As Unsigned |
16 | Enabled:Audit Mode (Default) |
17 | Disabled:Flight Signing |
18 | Enabled:Inherit Default Policy |
19 | Enabled:Unsigned System Integrity Policy (Default) |
20 | Enabled:Dynamic Code Security |
21 | Required:EV Signers |
22 | Enabled:Boot Audit on Failure |
23 | Enabled:Advanced Boot Options Menu |
24 | Disabled:Script Enforcement |
25 | Required:Enforce Store Applications |
27 | Enabled:Managed Installer |
28 | Enabled:Update Policy No Reboot |
ΠΡΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅
Π‘ΠΏΠΈΡΠΎΠΊ Π΄ΡΡΠ³ΠΈΡ ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΡΡΡΠΈΡ ID-ΡΠΎΠ±ΡΡΠΈΠΉ ΠΈ ΠΈΡ ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΡΡΡΠ΅Π΅ ΠΎΠΏΠΈΡΠ°Π½ΠΈΠ΅.