Значок сайта HailBytes

Як інтэрпрэтаваць ідэнтыфікатар падзеі бяспекі Windows 4688 падчас расследавання

Як інтэрпрэтаваць ідэнтыфікатар падзеі бяспекі Windows 4688 падчас расследавання

Як інтэрпрэтаваць ідэнтыфікатар падзеі бяспекі Windows 4688 падчас расследавання

Увядзенне

па Microsoft, ідэнтыфікатары падзей (таксама званыя ідэнтыфікатарамі падзей) адназначна вызначаюць пэўную падзею. Гэта лікавы ідэнтыфікатар, які прымацоўваецца да кожнай падзеі, зарэгістраванай аперацыйнай сістэмай Windows. Ідэнтыфікатар забяспечвае інфармацыя аб падзеі, якая адбылася і можа выкарыстоўвацца для выяўлення і ліквідацыі праблем, звязаных з працай сістэмы. У гэтым кантэксце падзея адносіцца да любога дзеяння, выкананага сістэмай або карыстальнікам у сістэме. Гэтыя падзеі можна праглядаць у Windows з дапамогай прагляду падзей

Ідэнтыфікатар падзеі 4688 рэгіструецца кожны раз, калі ствараецца новы працэс. Ён дакументуе кожную праграму, выкананую машынай, і яе ідэнтыфікацыйныя даныя, уключаючы стваральніка, мэту і працэс, які яе запусціў. Некалькі падзей рэгіструюцца пад ідэнтыфікатарам падзеі 4688. Пасля ўваходу запускаецца падсістэма дыспетчара сеансаў (SMSS.exe), і рэгіструецца падзея 4688. Калі сістэма заражана шкоднасным ПЗ, яно, хутчэй за ўсё, створыць новыя працэсы для запуску. Такія працэсы будуць дакументаваны пад ідэнтыфікатарам 4688.

 

Разгарніце Redmine на Ubuntu 20.04 на AWS

Інтэрпрэтацыя падзеі ID 4688

Каб інтэрпрэтаваць падзею ID 4688, важна разумець розныя палі, уключаныя ў журнал падзей. Гэтыя палі можна выкарыстоўваць для выяўлення любых парушэнняў і адсочвання паходжання працэсу да яго крыніцы.

Разгарніце фішынг-платформу GoPhish на Ubuntu 18.04 у AWS

заключэнне

 

Пры аналізе працэсу вельмі важна вызначыць, законны ён ці зламысны. Законны працэс можна лёгка ідэнтыфікаваць, гледзячы на ​​​​інфармацыйныя палі суб'екта стваральніка і працэсу. Ідэнтыфікатар працэсу можна выкарыстоўваць для ідэнтыфікацыі анамалій, такіх як новы працэс, створаны з незвычайнага бацькоўскага працэсу. Камандны радок таксама можна выкарыстоўваць для праверкі легітымнасці працэсу. Напрыклад, працэс з аргументамі, які ўключае шлях да канфідэнцыйных даных, можа сведчыць аб злым намеры. Поле "Тэма стваральніка" можна выкарыстоўваць, каб вызначыць, ці звязаны ўліковы запіс карыстальніка з падазронымі дзеяннямі або мае павышаныя прывілеі. 

Акрамя таго, важна суаднесці падзею ID 4688 з іншымі адпаведнымі падзеямі ў сістэме, каб атрымаць кантэкст аб нядаўна створаным працэсе. Ідэнтыфікатар падзеі 4688 можна суаднесці з 5156, каб вызначыць, ці звязаны новы працэс з сеткавымі злучэннямі. Калі новы працэс звязаны з толькі што ўсталяванай службай, падзея 4697 (устаноўка службы) можа быць суаднесена з 4688 для атрымання дадатковай інфармацыі. Ідэнтыфікатар падзеі 5140 (стварэнне файла) таксама можна выкарыстоўваць для ідэнтыфікацыі любых новых файлаў, створаных новым працэсам.

У заключэнне, разуменне кантэксту сістэмы - гэта вызначэнне патэнцыялу ўплыў працэсу. Працэс, ініцыяваны на крытычным серверы, хутчэй за ўсё, будзе мець большы ўплыў, чым працэс, запушчаны на аўтаномнай машыне. Кантэкст дапамагае накіроўваць расследаванне, вызначаць прыярытэты рэагавання і кіраваць рэсурсамі. Аналізуючы розныя палі ў журнале падзей і выконваючы карэляцыю з іншымі падзеямі, анамальныя працэсы можна прасачыць да іх паходжання і вызначыць прычыну.


Выйдзіце з мабільнай версіі