Biểu tượng trang web Mưa đáByte

Cách diễn giải ID sự kiện bảo mật Windows 4688 trong một cuộc điều tra

Cách diễn giải ID sự kiện bảo mật Windows 4688 trong một cuộc điều tra

Cách diễn giải ID sự kiện bảo mật Windows 4688 trong một cuộc điều tra

Giới thiệu

Theo microsoft, ID sự kiện (còn được gọi là số nhận dạng sự kiện) xác định duy nhất một sự kiện cụ thể. Nó là một mã định danh số được đính kèm với mỗi sự kiện được hệ điều hành Windows ghi lại. Bộ nhận dạng cung cấp thông tin về sự kiện đã xảy ra và có thể được sử dụng để xác định và khắc phục sự cố liên quan đến hoạt động của hệ thống. Một sự kiện, trong ngữ cảnh này, đề cập đến bất kỳ hành động nào được thực hiện bởi hệ thống hoặc người dùng trên hệ thống. Những sự kiện này có thể được xem trên Windows bằng Trình xem sự kiện

ID sự kiện 4688 được ghi lại bất cứ khi nào một quy trình mới được tạo. Nó ghi lại từng chương trình do máy thực thi và dữ liệu nhận dạng của nó, bao gồm người tạo, mục tiêu và quá trình khởi động chương trình đó. Một số sự kiện được ghi lại dưới ID sự kiện 4688. Khi đăng nhập, Hệ thống con Trình quản lý Phiên (SMSS.exe) được khởi chạy và sự kiện 4688 được ghi lại. Nếu một hệ thống bị nhiễm phần mềm độc hại, phần mềm độc hại có khả năng tạo các quy trình mới để chạy. Các quy trình như vậy sẽ được ghi lại theo ID 4688.

 

Triển khai Redmine trên Ubuntu 20.04 trên AWS

Phiên dịch sự kiện ID 4688

Để diễn giải ID sự kiện 4688, điều quan trọng là phải hiểu các trường khác nhau có trong nhật ký sự kiện. Các trường này có thể được sử dụng để phát hiện bất kỳ sự bất thường nào và theo dõi nguồn gốc của quy trình trở lại nguồn của nó.

Triển khai Nền tảng lừa đảo GoPhish trên Ubuntu 18.04 vào AWS

Kết luận

 

Khi phân tích một quy trình, điều quan trọng là xác định xem nó là hợp pháp hay độc hại. Có thể dễ dàng xác định một quy trình hợp pháp bằng cách xem chủ thể người tạo và các trường thông tin xử lý. ID tiến trình có thể được sử dụng để xác định các điểm bất thường, chẳng hạn như một quy trình mới được sinh ra từ một quy trình gốc bất thường. Dòng lệnh cũng có thể được sử dụng để xác minh tính hợp pháp của một quy trình. Ví dụ: một quy trình có đối số bao gồm đường dẫn tệp đến dữ liệu nhạy cảm có thể biểu thị mục đích xấu. Trường Chủ đề người tạo có thể được sử dụng để xác định xem tài khoản người dùng có được liên kết với hoạt động đáng ngờ hoặc có đặc quyền cao hay không. 

Hơn nữa, điều quan trọng là phải tương quan ID sự kiện 4688 với các sự kiện có liên quan khác trong hệ thống để hiểu ngữ cảnh về quy trình mới được tạo. ID sự kiện 4688 có thể tương quan với 5156 để xác định xem quy trình mới có được liên kết với bất kỳ kết nối mạng nào không. Nếu quy trình mới được liên kết với một dịch vụ mới được cài đặt, thì sự kiện 4697 (cài đặt dịch vụ) có thể tương quan với 4688 để cung cấp thêm thông tin. ID sự kiện 5140 (tạo tệp) cũng có thể được sử dụng để xác định bất kỳ tệp mới nào được tạo bởi quy trình mới.

Tóm lại, hiểu bối cảnh của hệ thống là để xác định tiềm năng tác động của quá trình. Một quy trình được bắt đầu trên một máy chủ quan trọng có thể có tác động lớn hơn một quy trình được khởi chạy trên một máy độc lập. Bối cảnh giúp chỉ đạo điều tra, ưu tiên phản hồi và quản lý tài nguyên. Bằng cách phân tích các trường khác nhau trong nhật ký sự kiện và thực hiện mối tương quan với các sự kiện khác, các quy trình bất thường có thể được truy tìm nguồn gốc của chúng và xác định nguyên nhân.


Thoát phiên bản di động