Εικονίδιο ιστότοπου HailBytes

Πώς να ερμηνεύσετε το Αναγνωριστικό συμβάντος ασφαλείας των Windows 4688 σε μια έρευνα

Πώς να ερμηνεύσετε το Αναγνωριστικό συμβάντος ασφαλείας των Windows 4688 σε μια έρευνα

Πώς να ερμηνεύσετε το Αναγνωριστικό συμβάντος ασφαλείας των Windows 4688 σε μια έρευνα

Εισαγωγή

Σύμφωνα με Microsoft, τα αναγνωριστικά συμβάντων (ονομάζονται επίσης αναγνωριστικά συμβάντων) προσδιορίζουν μοναδικά ένα συγκεκριμένο συμβάν. Είναι ένα αριθμητικό αναγνωριστικό που επισυνάπτεται σε κάθε συμβάν που καταγράφεται από το λειτουργικό σύστημα Windows. Το αναγνωριστικό παρέχει πληροφορίες σχετικά με το συμβάν που συνέβη και μπορεί να χρησιμοποιηθεί για τον εντοπισμό και την αντιμετώπιση προβλημάτων που σχετίζονται με τις λειτουργίες του συστήματος. Ένα συμβάν, σε αυτό το πλαίσιο, αναφέρεται σε οποιαδήποτε ενέργεια εκτελείται από το σύστημα ή έναν χρήστη σε ένα σύστημα. Αυτά τα συμβάντα μπορούν να προβληθούν στα Windows χρησιμοποιώντας το πρόγραμμα προβολής συμβάντων

Το αναγνωριστικό συμβάντος 4688 καταγράφεται κάθε φορά που δημιουργείται μια νέα διεργασία. Καταγράφει κάθε πρόγραμμα που εκτελείται από το μηχάνημα και τα δεδομένα ταυτοποίησής του, συμπεριλαμβανομένου του δημιουργού, του στόχου και της διαδικασίας που το ξεκίνησε. Πολλά συμβάντα καταγράφονται με το αναγνωριστικό συμβάντος 4688. Κατά τη σύνδεση, εκκινείται το υποσύστημα διαχείρισης περιόδου λειτουργίας (SMSS.exe) και καταγράφεται το συμβάν 4688. Εάν ένα σύστημα έχει μολυνθεί από κακόβουλο λογισμικό, το κακόβουλο λογισμικό είναι πιθανό να δημιουργήσει νέες διεργασίες για εκτέλεση. Τέτοιες διαδικασίες θα τεκμηριώνονται με το ID 4688.

 

Αναπτύξτε το Redmine στο Ubuntu 20.04 στο AWS

Αναγνωριστικό συμβάντος ερμηνείας 4688

Για να ερμηνεύσετε το αναγνωριστικό συμβάντος 4688, είναι σημαντικό να κατανοήσετε τα διαφορετικά πεδία που περιλαμβάνονται στο αρχείο καταγραφής συμβάντων. Αυτά τα πεδία μπορούν να χρησιμοποιηθούν για τον εντοπισμό τυχόν παρατυπιών και την παρακολούθηση της προέλευσης μιας διεργασίας πίσω στην πηγή της.

Αναπτύξτε την πλατφόρμα GoPhish Phishing στο Ubuntu 18.04 στο AWS

Συμπέρασμα

 

Κατά την ανάλυση μιας διαδικασίας, είναι ζωτικής σημασίας να προσδιοριστεί εάν είναι νόμιμη ή κακόβουλη. Μια νόμιμη διαδικασία μπορεί εύκολα να εντοπιστεί κοιτάζοντας τα πεδία πληροφοριών του θέματος και της διαδικασίας του δημιουργού. Το αναγνωριστικό διεργασίας μπορεί να χρησιμοποιηθεί για τον εντοπισμό ανωμαλιών, όπως μια νέα διεργασία που δημιουργείται από μια ασυνήθιστη γονική διαδικασία. Η γραμμή εντολών μπορεί επίσης να χρησιμοποιηθεί για την επαλήθευση της νομιμότητας μιας διαδικασίας. Για παράδειγμα, μια διαδικασία με ορίσματα που περιλαμβάνει μια διαδρομή αρχείου προς ευαίσθητα δεδομένα μπορεί να υποδηλώνει κακόβουλη πρόθεση. Το πεδίο Creator Subject μπορεί να χρησιμοποιηθεί για να προσδιοριστεί εάν ο λογαριασμός χρήστη σχετίζεται με ύποπτη δραστηριότητα ή έχει αυξημένα προνόμια. 

Επιπλέον, είναι σημαντικό να συσχετίσετε το αναγνωριστικό συμβάντος 4688 με άλλα σχετικά συμβάντα στο σύστημα για να αποκτήσετε το πλαίσιο σχετικά με τη διαδικασία που δημιουργήθηκε πρόσφατα. Το Αναγνωριστικό συμβάντος 4688 μπορεί να συσχετιστεί με το 5156 για να προσδιοριστεί εάν η νέα διαδικασία σχετίζεται με οποιεσδήποτε συνδέσεις δικτύου. Εάν η νέα διαδικασία σχετίζεται με μια πρόσφατα εγκατεστημένη υπηρεσία, το συμβάν 4697 (εγκατάσταση υπηρεσίας) μπορεί να συσχετιστεί με το 4688 για να παρέχει πρόσθετες πληροφορίες. Το Αναγνωριστικό συμβάντος 5140 (δημιουργία αρχείου) μπορεί επίσης να χρησιμοποιηθεί για την αναγνώριση τυχόν νέων αρχείων που δημιουργήθηκαν από τη νέα διαδικασία.

Συμπερασματικά, η κατανόηση του πλαισίου του συστήματος είναι ο προσδιορισμός του δυναμικού επιπτώσεις της διαδικασίας. Μια διαδικασία που ξεκινά σε έναν κρίσιμο διακομιστή είναι πιθανό να έχει μεγαλύτερο αντίκτυπο από μια διαδικασία που ξεκινά σε ένα αυτόνομο μηχάνημα. Το πλαίσιο βοηθά στην κατεύθυνση της έρευνας, στην ιεράρχηση της απόκρισης και στη διαχείριση των πόρων. Αναλύοντας τα διαφορετικά πεδία στο αρχείο καταγραφής συμβάντων και πραγματοποιώντας συσχέτιση με άλλα συμβάντα, οι ανώμαλες διεργασίες μπορούν να εντοπιστούν στην προέλευσή τους και να προσδιοριστεί η αιτία.


Έξοδος από έκδοση για κινητά