Reteja piktogramo HailBytes

Kiel Interpreti Windows Security Event ID 4688 en Esploro

Kiel Interpreti Windows Security Event ID 4688 en Esploro

Kiel Interpreti Windows Security Event ID 4688 en Esploro

Enkonduko

Laŭ microsoft, okazaĵidentigiloj (ankaŭ nomitaj okazaĵidentigiloj) unike identigas specialan okazaĵon. Ĝi estas nombra identigilo alkroĉita al ĉiu evento registrita de la Vindoza operaciumo. La identigilo provizas informo pri la okazaĵo kiu okazis kaj povas esti uzata por identigi kaj solvi problemojn rilate al sistemaj operacioj. Okazaĵo, en ĉi tiu kunteksto, rilatas al iu ajn ago farita de la sistemo aŭ uzanto sur sistemo. Ĉi tiuj eventoj povas esti spektitaj en Vindozo uzante la Event Viewer

La evento ID 4688 estas registrita kiam ajn nova procezo estas kreita. Ĝi dokumentas ĉiun programon efektivigitan de la maŝino kaj ĝiajn identigajn datumojn, inkluzive de la kreinto, la celo, kaj la procezo kiu komencis ĝin. Pluraj eventoj estas registritaj sub la evento ID 4688. Post ensaluto, Session Manager Subsystem (SMSS.exe) estas lanĉita, kaj evento 4688 estas registrita. Se sistemo estas infektita de malware, la malware kreos novajn procezojn por funkcii. Tiaj procezoj estus dokumentitaj sub ID 4688.

 

Deploji Redmine sur Ubuntu 20.04 sur AWS

Interpretante Event ID 4688

Por interpreti eventan ID 4688, estas grave kompreni la malsamajn kampojn inkluzivitajn en la eventa protokolo. Ĉi tiuj kampoj povas esti uzataj por detekti ajnajn neregulaĵojn kaj spuri la originon de procezo reen al ĝia fonto.

Deploji GoPhish Phishing Platform sur Ubuntu 18.04 en AWS

konkludo

 

Kiam oni analizas procezon, estas esenca determini ĉu ĝi estas legitima aŭ malica. Leĝa procezo povas facile esti identigita rigardante la kreindan temon kaj procesinformkampojn. Process ID povas esti uzita por identigi anomaliojn, kiel ekzemple nova procezo estanta generita de nekutima gepatra procezo. La komandlinio ankaŭ povas esti uzata por kontroli la legitimecon de procezo. Ekzemple, procezo kun argumentoj, kiuj inkluzivas dosiervojon al sentemaj datumoj, povas indiki malican intencon. La kampo de Kreinto-Temo povas esti uzata por determini ĉu la uzantkonto estas rilata al suspektinda agado aŭ havas altigitajn privilegiojn. 

Krome, estas grave korelacii eventon ID 4688 kun aliaj koncernaj eventoj en la sistemo por akiri kuntekston pri la nove kreita procezo. Event ID 4688 povas esti korelaciita kun 5156 por determini ĉu la nova procezo estas rilata al iuj retkonektoj. Se la nova procezo estas rilata al lastatempe instalita servo, evento 4697 (servo-instalado) povas esti korelaciita kun 4688 por provizi pliajn informojn. Event ID 5140 (dosierkreado) ankaŭ povas esti uzata por identigi iujn ajn novajn dosierojn kreitajn de la nova procezo.

En konkludo, kompreni la kuntekston de la sistemo estas determini la potencialon efiko de la procezo. Procezo komencita sur kritika servilo verŝajne havos pli grandan efikon ol unu lanĉita sur memstara maŝino. Kunteksto helpas direkti la enketon, prioritatigi respondon kaj administri rimedojn. Analizante la malsamajn kampojn en la okazaĵprotokolo kaj elfarante korelacion kun aliaj okazaĵoj, anomaliaj procezoj povas esti spuritaj al sia origino kaj la kialo determinita.


Eliru poŝtelefonan version