ไอคอนไซต์ เฮลไบท์

วิธีตีความ Windows Security Event ID 4688 ในการสืบสวน

วิธีตีความ Windows Security Event ID 4688 ในการสืบสวน

วิธีตีความ Windows Security Event ID 4688 ในการสืบสวน

บทนำ

ตามที่ ไมโครซอฟท์รหัสเหตุการณ์ (หรือที่เรียกว่าตัวระบุเหตุการณ์) ระบุเหตุการณ์เฉพาะโดยเฉพาะ เป็นตัวระบุตัวเลขที่แนบมากับแต่ละเหตุการณ์ที่บันทึกโดยระบบปฏิบัติการ Windows ตัวระบุให้ ข้อมูล เกี่ยวกับเหตุการณ์ที่เกิดขึ้นและสามารถใช้เพื่อระบุและแก้ไขปัญหาที่เกี่ยวข้องกับการทำงานของระบบ เหตุการณ์ ในบริบทนี้ หมายถึงการกระทำใดๆ ที่ดำเนินการโดยระบบหรือผู้ใช้บนระบบ เหตุการณ์เหล่านี้สามารถดูได้บน Windows โดยใช้ตัวแสดงเหตุการณ์

รหัสเหตุการณ์ 4688 จะถูกบันทึกทุกครั้งที่มีการสร้างกระบวนการใหม่ โดยจะจัดทำเอกสารแต่ละโปรแกรมที่เรียกใช้โดยเครื่องและข้อมูลระบุตัวตน รวมถึงผู้สร้าง เป้าหมาย และกระบวนการที่เริ่มต้น หลายเหตุการณ์ถูกบันทึกภายใต้ ID เหตุการณ์ 4688 เมื่อเข้าสู่ระบบ Session Manager Subsystem (SMSS.exe) จะถูกเปิดใช้งาน และเหตุการณ์ 4688 จะถูกบันทึก หากระบบติดมัลแวร์ มัลแวร์มีแนวโน้มที่จะสร้างกระบวนการใหม่เพื่อเรียกใช้ กระบวนการดังกล่าวจะได้รับการบันทึกไว้ภายใต้ ID 4688

 

ปรับใช้ Redmine บน Ubuntu 20.04 บน AWS

การตีความรหัสเหตุการณ์ 4688

ในการตีความรหัสเหตุการณ์ 4688 สิ่งสำคัญคือต้องเข้าใจฟิลด์ต่างๆ ที่รวมอยู่ในบันทึกเหตุการณ์ ฟิลด์เหล่านี้สามารถใช้เพื่อตรวจหาสิ่งผิดปกติและติดตามต้นทางของกระบวนการกลับไปยังต้นทาง

ปรับใช้ GoPhish Phishing Platform บน Ubuntu 18.04 ใน AWS

สรุป

 

เมื่อวิเคราะห์กระบวนการ สิ่งสำคัญคือต้องพิจารณาว่าถูกต้องตามกฎหมายหรือเป็นอันตรายหรือไม่ กระบวนการที่ถูกต้องสามารถระบุได้อย่างง่ายดายโดยดูที่หัวเรื่องผู้สร้างและฟิลด์ข้อมูลกระบวนการ รหัสกระบวนการสามารถใช้เพื่อระบุความผิดปกติ เช่น กระบวนการใหม่ที่เกิดจากกระบวนการหลักที่ผิดปกติ บรรทัดคำสั่งสามารถใช้เพื่อตรวจสอบความถูกต้องของกระบวนการ ตัวอย่างเช่น กระบวนการที่มีอาร์กิวเมนต์ที่มีเส้นทางไฟล์ไปยังข้อมูลที่ละเอียดอ่อนอาจบ่งบอกถึงเจตนาร้าย สามารถใช้ช่อง Creator Subject เพื่อระบุว่าบัญชีผู้ใช้เชื่อมโยงกับกิจกรรมที่น่าสงสัยหรือมีสิทธิ์ขั้นสูงหรือไม่ 

นอกจากนี้ สิ่งสำคัญคือต้องเชื่อมโยง ID เหตุการณ์ 4688 กับเหตุการณ์ที่เกี่ยวข้องอื่นๆ ในระบบเพื่อให้ได้บริบทเกี่ยวกับกระบวนการที่สร้างขึ้นใหม่ รหัสเหตุการณ์ 4688 สามารถเชื่อมโยงกับ 5156 เพื่อตรวจสอบว่ากระบวนการใหม่เชื่อมโยงกับการเชื่อมต่อเครือข่ายใดๆ หรือไม่ หากกระบวนการใหม่เชื่อมโยงกับบริการที่ติดตั้งใหม่ เหตุการณ์ 4697 (การติดตั้งบริการ) สามารถเชื่อมโยงกับ 4688 เพื่อให้ข้อมูลเพิ่มเติม รหัสเหตุการณ์ 5140 (การสร้างไฟล์) ยังสามารถใช้เพื่อระบุไฟล์ใหม่ใดๆ ที่สร้างขึ้นโดยกระบวนการใหม่

สรุปได้ว่าการเข้าใจบริบทของระบบคือการกำหนดศักยภาพ ส่งผลกระทบ ของกระบวนการ กระบวนการที่เริ่มต้นบนเซิร์ฟเวอร์ที่สำคัญมีแนวโน้มที่จะมีผลกระทบมากกว่ากระบวนการที่เริ่มต้นในเครื่องแบบสแตนด์อโลน บริบทช่วยควบคุมการสอบสวน จัดลำดับความสำคัญของการตอบสนอง และจัดการทรัพยากร ด้วยการวิเคราะห์ฟิลด์ต่าง ๆ ในบันทึกเหตุการณ์และทำการเชื่อมโยงกับเหตุการณ์อื่น ๆ กระบวนการที่ผิดปกติสามารถติดตามไปยังต้นทางและสาเหตุที่กำหนดได้


ออกจากเวอร์ชันมือถือ