Икона локације ХаилБитес

Како протумачити Виндовс безбедносни догађај ИД 4688 у истрази

Како протумачити Виндовс безбедносни догађај ИД 4688 у истрази

Како протумачити Виндовс безбедносни догађај ИД 4688 у истрази

увод

Према Microsoft , ИД-ови догађаја (који се називају и идентификатори догађаја) јединствено идентификују одређени догађај. То је нумерички идентификатор који је везан за сваки догађај евидентиран од стране оперативног система Виндовс. Идентификатор обезбеђује информација о догађају који се догодио и може се користити за идентификацију и решавање проблема у вези са радом система. Догађај се у овом контексту односи на било коју радњу коју изврши систем или корисник на систему. Ови догађаји се могу видети у Виндовс-у помоћу прегледача догађаја

ИД догађаја 4688 се евидентира сваки пут када се креира нови процес. Документује сваки програм који је извршила машина и његове идентификационе податке, укључујући креатора, циљ и процес који га је покренуо. Неколико догађаја се евидентира под ИД-ом догађаја 4688. Након пријављивања, покреће се подсистем менаџера сесија (СМСС.еке), а догађај 4688 се евидентира. Ако је систем заражен малвером, малвер ће вероватно створити нове процесе за покретање. Такви процеси би били документовани под ИД 4688.

 

Поставите Редмине на Убунту 20.04 на АВС

Тумачење догађаја ИД 4688

Да бисте протумачили ИД догађаја 4688, важно је разумети различита поља укључена у евиденцију догађаја. Ова поља се могу користити за откривање било каквих неправилности и праћење порекла процеса до његовог извора.

Поставите ГоПхисх пхисхинг платформу на Убунту 18.04 у АВС

Zakljucak

 

Када анализирате процес, од виталног је значаја да се утврди да ли је легитиман или злонамеран. Легитимни процес се лако може идентификовати гледањем субјекта креатора и информационих поља процеса. ИД процеса се може користити за идентификацију аномалија, као што је нови процес настао из необичног надређеног процеса. Командна линија се такође може користити за проверу легитимности процеса. На пример, процес са аргументима који укључује путању датотеке до осетљивих података може указивати на злонамерну намеру. Поље Цреатор Субјецт се може користити да се утврди да ли је кориснички налог повезан са сумњивом активношћу или има повишене привилегије. 

Штавише, важно је повезати догађај ИД 4688 са другим релевантним догађајима у систему да би се добио контекст о новокреираном процесу. ИД догађаја 4688 се може повезати са 5156 да би се утврдило да ли је нови процес повезан са било којом мрежном везом. Ако је нови процес повезан са новоинсталираном услугом, догађај 4697 (инсталација услуге) може бити повезан са 4688 да би се пружиле додатне информације. Догађај ИД 5140 (креирање датотеке) се такође може користити за идентификацију нових датотека креираних новим процесом.

У закључку, разумевање контекста система значи одређивање потенцијала утицај процеса. Процес покренут на критичном серверу ће вероватно имати већи утицај од оног који је покренут на самосталној машини. Контекст помаже у усмеравању истраге, одређивању приоритета одговора и управљању ресурсима. Анализом различитих поља у евиденцији догађаја и вршењем корелације са другим догађајима, аномални процеси се могу пратити до њиховог настанка и утврдити узрок.


Изађите из мобилне верзије