Numer zdarzenia nie jest incydentem. Poniżej lista startowa do Security i sąsiednich kanałów.
| ID | Znaczenie | Pytanie L1 |
|---|---|---|
| 4624 | Udane logowanie | Typ logonu? Konto? Źródło? |
| 4625 | Nieudane logowanie | Status / podstatus? Burst czy jednoraz? |
| 4634 / 4647 | Wylogowanie | Czy sesja w ogóle trwała? |
| 4648 | Logon z jawnymi danymi | Kto uruchomił? Do jakiego celu? |
| 4672 | Privileged logon | Czy to oczekiwane konto admin? |
| 4688 | Utworzenie procesu | Rodzic, linia poleceń (jeśli włączona) |
| 4720 | Utworzenie konta | Kto utworzył? Lokalne czy domena? |
| 4732 | Członkostwo w grupie | Jaka grupa? |
| 4740 | Lockout | Ile 4625 przed? |
| 1102 | Wyczyszczenie Security | Kto, z jakiego hosta? |
| 7045 | Nowa usługa (System) | Binaria, konto usługi |
PowerShell: 4104 (skrypt) wymaga włączonego logowania — bez tego ściąga kłamie.
Schemat: ID → host → konto → czas → sąsiadujące zdarzenia → hipoteza.