Windows 安全日志解析

news/2024/11/2 21:10:16/

1. Windows 登录类型

在基于 Windows 的计算机中,以多个登录类型之一处理所有身份验证,无论使用何种身份验证协议或身份验证程序。

类型2:交互式登录(Interactive)

所谓交互式登录就是指用户在计算机的控制台上进行的登录,也就是在本地键盘上进行的登录。此外还包含API调用RUNAS网络 KVM等方式。
在这种情况下,可以通过登录进程 == User32 判断是否是桌面登录。

类型3:网络(Network)

当你从网络的上访问一台计算机时在大多数情况下Windows记为类型3,最常见的情况就是连接到共享文件或者一般远程桌面连接时。
另外大多数情况下通过网络登录IIS时也被记为这种类型,但基本验证方式的IIS登录是个例外,它将被记为类型8,下面将讲述。

类型4:批处理 (Batch)

当Windows运行一个计划任务时,“计划任务服务”将为这个任务首先创建一个新的登录会话以便它能在此计划任务所配置的用户账户下运行,当这种登录出现时,Windows在日志中记为类型4。

类型5:服务 (Service)

与计划任务类似,每种服务都被配置在某个特定的用户账户下运行,当一个服务开始时,Windows首先为这个特定的用户创建一个登录会话,这将被记为类型5。

类型6:代理(Proxy)

不再支持

类型7:解锁(Unlock)

工作站进入事件:锁屏状态后,当用户尝试解锁时,Windows就把这种解锁操作认为是一个类型7的登录。

类型8:网络明文(NetworkCleartext)

密码明文传输的网络登录方式。通常情况下,只有IIS 基本身份验证和CredSSP使用这种方式。

类型9:新凭据(NewCredentials)

当使用带Netonly参数的RUNAS命令运行一个程序时,Windows将把这种登录记为类型9。

类型10:远程交互(RemoteInteractive)

当你通过终端服务、远程桌面或远程协助访问计算机,同时计算机配置了RDP Security Layer的情况下 ,Windows将记为类型10,否则将被记为类型3。

类型11:缓存交互(CachedInteractive)

当离线设备使用域用户登录时,Windows将使用缓存的交互式域登录的凭证HASH来验证你的身份,这种情况下将登录记为类型11。

类型12:缓存远程交互(CachedRemoteInteractive)

不详,推测与类型11类似,适用于远程桌面的离线登录。

类型13:缓存解锁(CachedUnlock)

不详,推测与类型7类似,适用于锁屏后的解锁。

管理工具和登录类型参考 - Windows Server | Microsoft Learn


2. 关键事件ID

事件4720:添加用户
已创建用户帐户。
使用者:******
新帐户:******
属性:******
附加信息:特权		-

关联事件:(4722) 启用新增用户;(4728) 向全局组添加用户;(4729) 向本地组添加用户

事件4726:删除用户
已删除用户帐户。
使用者:******
目标帐户:*******
附加信息:特权	

关联事件:(4733) 从本地组删除指定用户;(4729) 从全局组删除指定用户

事件4724:修改密码
试图重置帐户密码。
使用者:******
目标帐户:******

关联事件:(4738) 修改用户属性信息

事件4624:登录用户
已成功登录帐户。
使用者:******
================================== 成功
登录信息:******
模拟级别:		模拟
新登录:******
================================== 失败
登录类型:			2
登录失败的帐户:******
失败信息:失败原因:		未知用户名或密码错误。状态:			0xC000006D子状态:		0xC000006A
==================================
进程信息:******
网络信息:******
详细的身份验证信息:******
事件4647/4634:注销用户
已注销帐户。
使用者:******
登录类型:			2

4634和4647都属于用户注销事件。区别在于,4647是用户主动注销后生成的事件,而4634则是由锁定等操作触发。

事件4740:用户锁定
已锁定用户帐户。
使用者:******
已锁定的帐户:******
附加信息:******

http://www.ppmy.cn/news/1543973.html

相关文章

git入门教程10:git性能优化

一、配置优化 使用SSH协议: 相比HTTP/HTTPS协议,SSH协议在网络传输中更高效,且支持更安全的认证方式。确保你的远程仓库URL使用的是SSH协议,例如:git clone gitgithub.com:username/repo.git。 调整Git缓冲区大小&…

《网络是怎样连接的》学习总结-第三章上

目录 3. 从网线到网络设备—探索集线器、交换机和路由器 3.1 信号在网线和集线器中传输 3.1.1 每个包都是独立传输的 3.1.2 防止网线中的衰减很重要 3.1.3 “双绞”是为了抑制噪声 3.1.4 集线器将信号发往所有线路 3.2 交换机的包转发操作 3.2.1 交换机根据地址表进行转…

大模型学习---Prompt 的编写和优化技巧

Prompt 的编写和优化技巧 在自然语言处理和语言模型的应用中,Prompt(提示)的编写和优化至关重要。一个好的 Prompt 可以引导语言模型生成更准确、有用的回答。以下是关于 Prompt 的编写和优化技巧,以及一些具体示例。 一、明确需…

1012:计算多项式的值

【题目描述】 对于多项式f(x)ax3bx2cxd和给定的a,b,c,d,x,计算f(x)的值,保留到小数点后7位。 【输入】 输入仅一行,包含5个实数,分别是x,及参数a、b、c、d的值,每个数都是绝对值不超过100的双精度浮点数。数…

数据结构与算法实验练习(四)(排序及线性表的应用)

数据结构与算法分析课下实验练习,现记录一下解答过程,欢迎大家批评指正。 声明:本题目来源于西安交通大学电信学院原盛老师,任何单位或个人在使用、转载或引用本题目时,请务必标明出处为“西安交通大学电信学院原盛老…

YOLOv6-4.0部分代码阅读笔记-voc2yolo.py

voc2yolo.py yolov6\data\voc2yolo.py 目录 voc2yolo.py 1.所需的库和模块 2.def convert_label(path, lb_path, year, image_id): 3.def gen_voc07_12(voc_path): 4.def main(args): 5.if __name__ __main__: 1.所需的库和模块 import xml.etree.ElementTree as …

美定制!用Vue的:deep选择器轻松覆盖第三方组件样式

序言 在使用Vue开发时,第三方组件库往往自带样式。虽然这些样式简化了我们的开发工作,但它们默认的设计可能不完全符合项目风格。当你尝试修改这些样式时,可能会遇到Scoped样式的“保护”,让我们很难覆盖组件内部的样式。 Vue中…

TCP笔记总结

一、TCP的概念和特点 1、TCP的概念 TCP全称传输控制协议,是一种面向连接的、可靠的、面向字节流的传输层通信协议。 面向连接: 指的是数据传输之前,收发双方需要先建立一条逻辑通路。 无面向连接:指的是数据可以自由传输&#xf…