Ikona spletnega mesta HailBytes

Kako razlagati ID varnostnega dogodka Windows 4688 v preiskavi

Kako razlagati ID varnostnega dogodka Windows 4688 v preiskavi

Kako razlagati ID varnostnega dogodka Windows 4688 v preiskavi

Predstavitev

Glede na Microsoft, ID-ji dogodkov (imenovani tudi identifikatorji dogodkov) enolično identificirajo določen dogodek. Je številčni identifikator, priložen vsakemu dogodku, ki ga zabeleži operacijski sistem Windows. Identifikator zagotavlja Podatki o dogodku, ki se je zgodil, in se lahko uporabi za prepoznavanje in odpravljanje težav v zvezi z delovanjem sistema. Dogodek se v tem kontekstu nanaša na katero koli dejanje, ki ga izvede sistem ali uporabnik v sistemu. Te dogodke si lahko ogledate v sistemu Windows z uporabo pregledovalnika dogodkov

ID dogodka 4688 se zabeleži vsakič, ko je ustvarjen nov proces. Dokumentira vsak program, ki ga izvede stroj, in njegove identifikacijske podatke, vključno z ustvarjalcem, ciljem in procesom, ki ga je zagnal. Pod ID dogodka 4688 je zabeleženih več dogodkov. Po prijavi se zažene podsistem upravljalnika sej (SMSS.exe) in dogodek 4688 se zabeleži. Če je sistem okužen z zlonamerno programsko opremo, bo zlonamerna programska oprema verjetno ustvarila nove procese za izvajanje. Takšni procesi bi bili dokumentirani pod ID 4688.

 

Namestite Redmine na Ubuntu 20.04 na AWS

Razlaga dogodka ID 4688

Za razlago dogodka ID 4688 je pomembno razumeti različna polja, vključena v dnevnik dogodkov. Ta polja se lahko uporabljajo za odkrivanje morebitnih nepravilnosti in sledenje izvoru procesa nazaj do njegovega izvora.

Razmestite GoPhish Phishing Platform na Ubuntu 18.04 v AWS

zaključek

 

Pri analizi procesa je bistveno ugotoviti, ali je zakonit ali zlonameren. Legitimni postopek je mogoče enostavno prepoznati, če pogledate polja z informacijami o predmetu ustvarjalca in procesu. ID procesa se lahko uporablja za identifikacijo anomalij, kot je na primer nov proces, ustvarjen iz neobičajnega nadrejenega procesa. Ukazno vrstico lahko uporabite tudi za preverjanje legitimnosti procesa. Na primer, proces z argumenti, ki vključuje pot datoteke do občutljivih podatkov, lahko kaže na zlonamerno namero. S poljem Zadeva ustvarjalca lahko ugotovite, ali je uporabniški račun povezan s sumljivo dejavnostjo ali ima povišane privilegije. 

Poleg tega je pomembno, da ID dogodka 4688 povežete z drugimi ustreznimi dogodki v sistemu, da pridobite kontekst o novo ustvarjenem procesu. ID dogodka 4688 lahko povežete z 5156, da ugotovite, ali je nov proces povezan s katero koli omrežno povezavo. Če je nov proces povezan z novo nameščeno storitvijo, lahko dogodek 4697 (namestitev storitve) povežete z 4688, da zagotovite dodatne informacije. ID dogodka 5140 (ustvarjanje datoteke) se lahko uporablja tudi za identifikacijo novih datotek, ustvarjenih z novim postopkom.

Skratka, razumevanje konteksta sistema pomeni določitev potenciala Vpliv procesa. Postopek, ki se sproži na kritičnem strežniku, bo verjetno imel večji vpliv kot proces, ki se sproži na samostojnem računalniku. Kontekst pomaga pri usmerjanju preiskave, določanju prioritet odziva in upravljanju virov. Z analizo različnih polj v dnevniku dogodkov in izvajanjem korelacije z drugimi dogodki je mogoče nenormalnim procesom izslediti njihov izvor in ugotoviti vzrok.


Izhod iz mobilne različice