RESOURCE / PL

Windows Event Log — ściąga

Event ID, które warto znać na L1 — zawsze z hostem, kontem i czasem, nie samym numerem.

Numer zdarzenia nie jest incydentem. Poniżej lista startowa do Security i sąsiednich kanałów.

ID Znaczenie Pytanie L1
4624 Udane logowanie Typ logonu? Konto? Źródło?
4625 Nieudane logowanie Status / podstatus? Burst czy jednoraz?
4634 / 4647 Wylogowanie Czy sesja w ogóle trwała?
4648 Logon z jawnymi danymi Kto uruchomił? Do jakiego celu?
4672 Privileged logon Czy to oczekiwane konto admin?
4688 Utworzenie procesu Rodzic, linia poleceń (jeśli włączona)
4720 Utworzenie konta Kto utworzył? Lokalne czy domena?
4732 Członkostwo w grupie Jaka grupa?
4740 Lockout Ile 4625 przed?
1102 Wyczyszczenie Security Kto, z jakiego hosta?
7045 Nowa usługa (System) Binaria, konto usługi

PowerShell: 4104 (skrypt) wymaga włączonego logowania — bez tego ściąga kłamie.

Schemat: ID → host → konto → czas → sąsiadujące zdarzenia → hipoteza.