Ikona webu Hailbytes

Jak interpretovat ID události zabezpečení systému Windows 4688 ve vyšetřování

Jak interpretovat ID události zabezpečení systému Windows 4688 ve vyšetřování

Jak interpretovat ID události zabezpečení systému Windows 4688 ve vyšetřování

Úvod

Podle MicrosoftID událostí (nazývané také identifikátory událostí) jednoznačně identifikují konkrétní událost. Je to číselný identifikátor připojený ke každé události zaznamenané operačním systémem Windows. Identifikátor poskytuje informace o události, ke které došlo, a lze je použít k identifikaci a odstraňování problémů souvisejících s provozem systému. Událostí se v tomto kontextu rozumí jakákoliv akce provedená systémem nebo uživatelem v systému. Tyto události lze zobrazit v systému Windows pomocí Prohlížeče událostí

Událost ID 4688 je zaznamenána při každém vytvoření nového procesu. Dokumentuje každý program spuštěný strojem a jeho identifikační data, včetně tvůrce, cíle a procesu, který jej spustil. Několik událostí je zaprotokolováno pod ID události 4688. Po přihlášení se spustí podsystém správce relací (SMSS.exe) a zaznamená se událost 4688. Pokud je systém napaden malwarem, malware pravděpodobně vytvoří nové procesy, které se spustí. Takové procesy by byly zdokumentovány pod ID 4688.

 

Nasaďte Redmine na Ubuntu 20.04 na AWS

Interpretace události ID 4688

Aby bylo možné interpretovat událost ID 4688, je důležité porozumět různým polím zahrnutým v protokolu událostí. Tato pole lze použít k detekci jakýchkoli nesrovnalostí a sledování původu procesu zpět k jeho zdroji.

Nasaďte GoPhish Phishing Platform na Ubuntu 18.04 do AWS

Proč investovat do čističky vzduchu?

 

Při analýze procesu je důležité určit, zda je legitimní nebo škodlivý. Legitimní proces lze snadno identifikovat pohledem na pole informací o předmětu tvůrce a procesu. ID procesu lze použít k identifikaci anomálií, jako je nový proces vytvořený z neobvyklého nadřazeného procesu. Příkazový řádek lze také použít k ověření legitimity procesu. Například proces s argumenty, který obsahuje cestu k souboru k citlivým datům, může naznačovat zlý úmysl. Pole Creator Subject lze použít k určení, zda je uživatelský účet spojen s podezřelou aktivitou nebo má zvýšená oprávnění. 

Dále je důležité korelovat událost ID 4688 s dalšími relevantními událostmi v systému, abyste získali kontext o nově vytvořeném procesu. ID události 4688 lze korelovat s 5156 a určit, zda je nový proces přidružen k síťovým připojením. Pokud je nový proces přidružen k nově nainstalované službě, lze událost 4697 (instalace služby) korelovat s 4688 a poskytnout další informace. ID události 5140 (vytvoření souboru) lze také použít k identifikaci všech nových souborů vytvořených novým procesem.

Na závěr, pochopení kontextu systému má určit potenciál Dopad procesu. Proces zahájený na kritickém serveru bude mít pravděpodobně větší dopad než proces spuštěný na samostatném počítači. Kontext pomáhá řídit vyšetřování, upřednostňovat reakci a řídit zdroje. Analýzou různých polí v protokolu událostí a prováděním korelace s jinými událostmi lze vysledovat anomální procesy až k jejich původu a určit příčinu.


Ukončete mobilní verzi