Nettstedsikon HailBytes

Hvordan tolke Windows Security Event ID 4688 i en undersøkelse

Hvordan tolke Windows Security Event ID 4688 i en undersøkelse

Hvordan tolke Windows Security Event ID 4688 i en undersøkelse

Introduksjon

Ifølge Microsoft, hendelses-IDer (også kalt hendelsesidentifikatorer) identifiserer unikt en bestemt hendelse. Det er en numerisk identifikator knyttet til hver hendelse logget av Windows-operativsystemet. Identifikatoren gir informasjon om hendelsen som skjedde og kan brukes til å identifisere og feilsøke problemer knyttet til systemoperasjoner. En hendelse, i denne sammenheng, refererer til enhver handling utført av systemet eller en bruker på et system. Disse hendelsene kan vises på Windows ved hjelp av Event Viewer

Hendelse-ID 4688 logges hver gang en ny prosess opprettes. Den dokumenterer hvert program som kjøres av maskinen og dens identifiserende data, inkludert skaperen, målet og prosessen som startet det. Flere hendelser logges under hendelses-ID 4688. Ved pålogging startes Session Manager Subsystem (SMSS.exe), og hendelse 4688 logges. Hvis et system er infisert av skadelig programvare, vil skadelig programvare sannsynligvis skape nye prosesser for å kjøre. Slike prosesser vil bli dokumentert under ID 4688.

 

Distribuer Redmine på Ubuntu 20.04 på AWS

Tolking av hendelses-ID 4688

For å tolke hendelses-ID 4688 er det viktig å forstå de ulike feltene som er inkludert i hendelsesloggen. Disse feltene kan brukes til å oppdage eventuelle uregelmessigheter og spore opprinnelsen til en prosess tilbake til kilden.

Distribuer GoPhish Phishing Platform på Ubuntu 18.04 i AWS

konklusjonen

 

Når du analyserer en prosess, er det viktig å avgjøre om den er legitim eller ondsinnet. En legitim prosess kan enkelt identifiseres ved å se på skaperens emne og prosessinformasjonsfelt. Prosess-ID kan brukes til å identifisere uregelmessigheter, som for eksempel at en ny prosess kommer fra en uvanlig overordnet prosess. Kommandolinjen kan også brukes til å bekrefte legitimiteten til en prosess. For eksempel kan en prosess med argumenter som inkluderer en filbane til sensitive data indikere ondsinnet hensikt. Skaperemne-feltet kan brukes til å finne ut om brukerkontoen er knyttet til mistenkelig aktivitet eller har forhøyede rettigheter. 

Videre er det viktig å korrelere hendelses-ID 4688 med andre relevante hendelser i systemet for å få kontekst om den nyopprettede prosessen. Hendelses-ID 4688 kan korreleres med 5156 for å bestemme om den nye prosessen er knyttet til noen nettverkstilkoblinger. Hvis den nye prosessen er knyttet til en nylig installert tjeneste, kan hendelse 4697 (tjenesteinstallasjon) korreleres med 4688 for å gi tilleggsinformasjon. Event ID 5140 (filoppretting) kan også brukes til å identifisere eventuelle nye filer som er opprettet av den nye prosessen.

Avslutningsvis er å forstå konteksten til systemet å bestemme potensialet innvirkning av prosessen. En prosess initiert på en kritisk server vil sannsynligvis ha større innvirkning enn en som startes på en frittstående maskin. Kontekst hjelper med å styre etterforskningen, prioritere respons og administrere ressurser. Ved å analysere de forskjellige feltene i hendelsesloggen og utføre korrelasjon med andre hendelser, kan unormale prosesser spores til deres opprinnelse og årsaken bestemmes.


Gå ut av mobilversjonen