- Використовуйте auditpol для активації точних підкатегорій та зменшення шуму в журналах.
- Wevtutil перевіряє схему, експортує події та налаштовує дозволи SDDL.
- Надайте доступ для читання каналу безпеки за допомогою зчитувачів журналу подій (S-1-5-32-573) або SDDL.
- Пріоритетність критичних подій: вхід/вихід із системи, зміни в Active Directory, доступ до об'єктів та WFP/IPsec.

Аудит безпеки у Windows – це одне з тих завдань, яке за умови правильного налаштування заощаджує вам години на усунення несправностей і допомагає зрозуміти, що насправді відбувається на ваших комп’ютерах і контролерах домену. Дві ключові команди , auditpol і wevtutil , дозволяють керувати детальними політиками аудиту та запитувати схему подій каналу безпеки з хірургічною точністю.
Однак важливо не перестаратися: безладне ввімкнення аудитів створює величезну кількість безладу в журналах і ускладнює пошук того, що потрібно. Ідея полягає в тому, щоб скористатися перевагами деталізації підкатегорій, доступних з Windows Vista/Server 2008, для аудиту того, що важливо (і лише того, що важливо), зберігаючи при цьому сумісність зі старими середовищами, де це можливо.
Що таке auditpol та wevtutil, і навіщо їх використовувати?
Коротко кажучи, auditpol.exe використовується для запитів та зміни політик аудиту Windows за категоріями та підкатегоріями; тоді як wevtutil.exe дозволяє запитувати метадані, схему та дозволи (SDDL) каналів подій, а також експортувати, запитувати та керувати журналами. Для більшості операцій потрібна консоль з підвищеними правами.
За допомогою auditpol ви можете переглянути поточну конфігурацію та ввімкнути детальний аудит. Наприклад, щоб переглянути список усіх доступних підкатегорій: `auditpol /list /subcategory:*` . А за допомогою wevtutil ви можете перевірити деталі постачальника безпеки та вивести схему його подій у файл, який можна читати.
Кілька завдань для швидкого доступу (з привілеями):
- Перерахувати всі підкатегорії аудит безпеки:
auditpol /список /підкатегорія:*
- Отримати схему від постачальника послуг безпеки (повідомлення, завдання, рівні):
wevtutil gp Microsoft-Windows-Security-Auditing /ge /gm:true > C:\EventosAuditoria.txt
Порада : Цей дамп схеми точно повідомляє, які події існують, які їхні ідентифікатори, як вони утворюються та на якому каналі вони публікуються.

Еволюція аудиту: від Windows Server 2003 до 2008 і пізніших версій
На контролерах домену під керуванням Windows Server 2003 політики аудиту об'єктів групової політики (Конфігурація комп'ютера > Параметри Windows > Локальні політики > Політика аудиту) зазвичай вмикали категорії високого рівня , такі як вхід до облікового запису або доступ до об'єктів. Це був більш детальний підхід: достатній для роботи, але позбавлений тонкої деталізації підкатегорій.
У Windows Vista/Server 2008 стала реальністю деталізація: підкатегорії (наприклад, реплікація служби каталогів у DS Access), які можна переглядати за допомогою
auditpol.exe /get /Категорія:*
Це покращення дозволяє вам перевіряти саме те, що вам потрібно, зменшуючи шум і збільшуючи цінність журналу.
Типовий приклад: якщо ви досліджуєте реплікацію Active Directory, ви можете ввімкнути лише підкатегорію « Реплікація служби каталогів» замість усього доступу до DS. Це дозволить вам бачити такі події, як 4932 (початок синхронізації), з деталями DRA джерела/призначення, іменними NC та USN, серед інших корисних даних.
Приклад (перефразований) події 4932: Розпочато синхронізацію контексту іменування Active Directory з вихідним та цільовим DRA, параметрами, ідентифікатором сеансу та початковим USN. Ці метадані допомагають відстежувати цикл реплікації та виявляти аномалії.
Дозволи на читання журналу безпеки: група читачів журналу подій та SDDL
Щоб читати канал безпеки без прав адміністратора, стандартним методом є додавання облікового запису до групи читачів журналу подій (SID: S-1-5-32-573, скорочено ER). Це найпростіше рішення , якого зазвичай достатньо, наприклад, для облікових записів конекторів, таких як OpenDNS_Connector.
У менш поширених сценаріях ця група не має дозволів за замовчуванням для каналу безпеки. Щоб перевірити це, скористайтеся:
Безпека wevtutil GL
і знайдіть рядок `channelAccess` , який містить ефективний SDDL. Приклад синтаксису:
channelAccess: O:BAG:SYD:(A;;0x3;;;S-1-5-3)(A;;0x3;;;S-1-5-33)(A;;0x1;;;S-1-5-32-573)
Ви також можете скористатися accesschk для перевірки дозволів.
У SDDL 0x1 призначено для читання , 0x2 – для запису, а 0x3 – для читання/запису . Перевірте, чи запис групи ER має принаймні 0x1. Якщо ні, налаштуйте дозволи.

Часті виправлення, коли відсутні дозволи в каналі безпеки
Якщо wbemtest підключається, але не показує жодних подій, типовими причинами є: політика аудиту не реєструє очікувані події, або обліковий запис (наприклад, OpenDNS_Connector) не має дозволу на читання журналу безпеки. Звідти ви можете:
Виправлення 1: Відновлення значень за замовчуванням
Видаліть користувацький SDDL з реєстру, щоб відновити дозволи каналу за замовчуванням: видаліть значення CustomSD з
HKLM\SYSTEM\CurrentControlSet\Services\Eventlog\Security
Цей метод швидкий, хоча він може вплинути на програмне забезпечення, яке залежить від цього користувацького SDDL.
Виправлення 2: Оновіть SDDL за допомогою wevtutil
1) Отримайте поточні дозволи :
Безпека wevtutil GL
2) Візьмемо поточний рядок /ca (приклад):
/ca:O:BAG:SYD:(A;;0x3;;;S-1-5-3)(A;;0x3;;;S-1-5-33)
3) Обчисліть SID користувача (замініть на справжнє ім'я):
wmic обліковий запис користувача, де ім'я = 'OpenDNS_Connector' отримує sid
4) Надайте право на читання, додавши ACE до існуючого рядка (замінюючи ):
wevtutil sl security /ca:O:BAG:SYD:(A;;0x3;;;S-1-5-3)(A;;0x3;;;S-1-5-33)(A;;0x1;;;<SID>)
Це дозволяє цьому обліковому запису читати канал безпеки без надання будь-яких додаткових дозволів обліковому запису.
Виправлення 3: через GPO
Через групову директиву: надає обліковому запису право керувати журналами аудиту та безпеки (читання та запис) у:
Конфігурація комп'ютера \ Політики \ Налаштування Windows \ Налаштування безпеки \ Локальні політики \ Призначення прав користувачів \ Керування журналом аудиту та безпеки
Після його застосування виконайте команду gpupdate /force на контролерах домену. У середовищах Windows 2003 програми читання журналів подій можуть не існувати ; цей об'єкт групової політики є основним методом для цього сценарію.
Надання доступу до об'єктів та застосування політик за допомогою auditpol
Щоб реєструвати доступ до файлів, розділів реєстру або інших об’єктів, потрібно ввімкнути відповідний аудит. У традиційних доменах це можна зробити з об’єкта групової політики (GPO): Політика домену за замовчуванням > Конфігурація комп’ютера > Параметри Windows > Параметри безпеки > Локальна політика > Політика аудиту, встановивши прапорець «Доступ до об’єкта аудиту» (успіх та невдача). Сьогодні найкраще поєднувати це з підкатегоріями політики аудиту.
Після коригування політики, забезпечте її застосування за допомогою:
GPUPDATE / сили
З цього моменту ви побачите події доступу до об’єктів, хто намагався це зробити, чи вдалося це зробити та коли це сталося. Ця інформація є безцінною для розслідування інцидентів, забезпечення відповідності вимогам та конфіденційних змін.
Запити та виведення схеми безпеки за допомогою wevtutil
Щоб переглянути, які події існують у постачальнику аудиту безпеки, виконайте:
wevtutil gp Microsoft-Windows-Security-Auditing /ge /gm:true > C:\EventosAuditoria.txt
Файл містить назву постачальника , GUID, файли ресурсів/повідомлень, канали, рівні, завдання, коди операцій та повний список ідентифікаторів подій з їхніми повідомленнями та полями.
Приклад основних системних подій (перефразовано): 4608 (запуск Windows), 4609 (завершення роботи Windows), 4610 (LSA завантажив пакет автентифікації). Ця таксономія допомагає швидко визначити, що потрібно для аудиту.
Діагностика за допомогою wbemtest: коли перевіряти дозволи, а коли політики
Якщо wbemtest (або ваш конектор) не вдається підключитися, проблема зазвичай полягає в проблемах з дозволами WMI/DCOM . Якщо він підключається, але не бачить жодних подій, перевірте дві речі: чи політика аудиту реєструє очікувані дані, і чи обліковий запис, що використовується, має дозвіл на читання каналу безпеки (група читачів журналу подій або відповідна SDDL).
Список регулярних подій за категоріями та підкатегоріями
Нижче наведено практичний довідник поширених подій за підкатегоріями, повідомлення якого перефразовано для ясності. Ідентифікатори є офіційними , а їхні повідомлення еквівалентні повідомленням у схемі Microsoft-Windows-Security-Auditing.
Підкатегорія: Перевірка облікових даних
| ID | Повідомлення |
| 4774 | Обліковий запис для входу було призначено. |
| 4775 | Не вдалося призначити обліковий запис для входу. |
| 4776 | Контролер домену спробував перевірити облікові дані. |
| 4777 | Контролер домену не зміг перевірити облікові дані для облікового запису. |
Підкатегорія: Служба автентифікації Kerberos
| ID | Повідомлення |
| 4768 | Був запрошений TGT Kerberos. |
| 4771 | Попередня автентифікація Kerberos не вдалася. |
| 4772 | Не вдалося виконати запит Kerberos TGT. |
Підкатегорія: Операції з ваучерами послуг Kerberos
| ID | Повідомлення |
| 4769 | Було запрошено квиток служби Kerberos (TGS). |
| 4770 | Квиток служби Kerberos було поновлено. |
| 4773 | Запит на квиток служби Kerberos не вдався. |
Категорія: Управління обліковими записами
| ID | Повідомлення |
| 4783 | Було створено групу базових програм. |
| 4784 | Було змінено групу базових програм. |
| 4785 | До групи основних програм додано учасника. |
| 4786 | Члена групи основних програм було видалено. |
| 4787 | До групи основних програм додано неучасника. |
| 4788 | Учасника групи основних програм було видалено. |
| 4789 | Групу базових програм було видалено. |
| 4790 | Було створено консультаційну групу LDAP. |
| 4791 | Було змінено групу базових програм. |
| 4792 | Групу запитів LDAP було видалено. |
Підкатегорія: Управління обліковими записами команди
| ID | Повідомлення |
| 4741 | Обліковий запис команди створено. |
| 4742 | Обліковий запис команди було змінено. |
| 4743 | Обліковий запис команди було видалено. |
Підкатегорія: Керування групами розсилки
| ID | Повідомлення |
| 4744 | Створено локальну групу з вимкненим захистом. |
| 4745 | Локальну групу з вимкненим захистом було змінено. |
| 4746 | Учасника додано до локальної групи без захисту. |
| 4747 | Члена місцевої групи вивели без охорони. |
| 4748 | Локальну групу без охорони було видалено. |
| 4749 | Глобальну групу було створено без захисту. |
| 4750 | Глобальну групу без захисту було змінено. |
| 4751 | Учасника додано до глобальної групи без захисту. |
| 4752 | Учасника глобальної групи було видалено без дотримання правил безпеки. |
| 4753 | Глобальну групу без захисту було видалено. |
| 4759 | Була створена універсальна група без охорони. |
| 4760 | Універсальну групу без захисту було змінено. |
| 4761 | До універсальної групи додано учасника без захисту. |
| 4762 | Члена універсальної групи вивели без охорони. |
Підкатегорія: Інші події з управління обліковим записом
| ID | Повідомлення |
| 4739 | Директиву домену було змінено. |
| 4782 | Здійснено доступ до хешу пароля облікового запису. |
| 4793 | Викликано API перевірки політики паролів. |
Підкатегорія: Адміністрування групи безпеки
| ID | Повідомлення |
| 4727 | Було створено глобальну групу з урахуванням безпеки. |
| 4728 | Учасника додано до глобальної групи з налаштуваннями безпеки. |
| 4729 | Члена глобальної групи було безпечно видалено. |
| 4730 | Глобальну групу безпечно видалено. |
| 4731 | Було створено місцеву групу безпеки. |
| 4732 | Учасника додано до локальної групи з безпекою. |
| 4733 | Члена місцевої групи було виведено з охорони. |
| 4734 | Місцеву групу було безпечно видалено. |
| 4735 | Локальну групу було змінено з урахуванням безпеки. |
| 4737 | Глобальну групу було змінено з урахуванням безпеки. |
| 4754 | Була створена універсальна група з охороною. |
| 4755 | Універсальну групу було модифіковано з урахуванням безпеки. |
| 4756 | Учасника додано до універсальної групи з безпекою. |
| 4757 | Члена універсальної групи було безпечно вилучено. |
| 4758 | Універсальну групу було благополучно ліквідовано. |
| 4764 | Тип групи було змінено. |
Підкатегорія: Керування обліковими записами користувачів
| ID | Повідомлення |
| 4720 | Обліковий запис користувача було створено. |
| 4722 | Обліковий запис користувача було ввімкнено. |
| 4723 | Було здійснено спробу змінити пароль облікового запису. |
| 4724 | Було здійснено спробу скинути пароль облікового запису. |
| 4725 | Обліковий запис користувача було вимкнено. |
| 4726 | Обліковий запис користувача було видалено. |
| 4738 | Обліковий запис користувача було змінено. |
| 4740 | Обліковий запис користувача було заблоковано. |
| 4765 | Історію SID додано до облікового запису. |
| 4766 | Не вдалося додати історію SID до облікового запису. |
| 4767 | Обліковий запис користувача було розблоковано. |
| 4780 | ACL були визначені для облікових записів у групах адміністраторів. |
| 4781 | Обліковий запис було перейменовано. |
| 4794 | Було здійснено спробу встановити режим DSRM. |
| 5376 | Облікові дані адміністратора скопійовано (Vault/CredMan). |
| 5377 | Облікові дані адміністратора відновлено з резервної копії. |
Категорія: Детальне відстеження
| ID | Повідомлення |
| 4692 | Спробуйте створити резервну копію ключа сеансу DPAVI. |
| 4693 | Спроба відновлення ключа сеансу DPAPI. |
| 4694 | Спробуйте захистити дані, що підлягають аудиту. |
| 4695 | Спроба зняти захист з даних, що підлягають аудиту. |
Підкатегорія: Створення та завершення процесів
| ID | Повідомлення |
| 4688 | Було створено новий процес. |
| 4696 | Первинний токен було призначено процесу. |
| 4689 | Процес завершено. |
Підкатегорія: Події RPC
| ID | Повідомлення |
| 5712 | Здійснено спробу виклику RPC. |
Категорія: Служба доступу до DS та каталогів
| ID | Повідомлення |
| 4928 | Для AD було встановлено точку походження реплікації. |
| 4929 | Джерело реплікації Active Directory NC було видалено. |
| 4930 | NC походження реплікації AD було змінено. |
| 4931 | Цільовий NC репліки AD було змінено. |
| 4934 | Атрибути об'єкта AD було репліковано. |
| 4935 | Процес реплікації було розпочато з помилками. |
| 4936 | Процес реплікації завершився з помилками. |
| 4937 | Постійний об'єкт було видалено з репліки. |
| 4662 | З об'єктом каталогу виконано операцію. |
| 5136 | Об'єкт каталогу було змінено. |
| 5137 | Об'єкт каталогу було створено. |
| 5138 | Об'єкт каталогу не було видалено. |
| 5139 | Об'єкт каталогу було переміщено. |
| 4932 | Синхронізацію AD NC розпочато. |
| 4933 | Синхронізацію AD NC завершено. |
Категорія: Вхід/Вихід та IPsec
| ID | Повідомлення |
| 4978 | Розширений режим IPsec отримав недійсний пакет узгодження. |
| 4979 | СА були створені первинним та розширеним способом. |
| 4980 | СА були створені первинним та розширеним способом. |
| 4981 | СА були створені первинним та розширеним способом. |
| 4982 | СА були створені первинним та розширеним способом. |
| 4983 | Розширене узгодження не вдалося; основну SA було видалено. |
| 4984 | Розширене узгодження не вдалося; основну SA було видалено. |
Підкатегорія: Основний режим IPsec
| ID | Повідомлення |
| 4646 | Запущено режим зменшення DoS-атак IKE. |
| 4650 | SA було встановлено в основному режимі без розширеного режиму; без сертифіката. |
| 4651 | SA було встановлено в основному режимі без розширеного режиму; із сертифікатом. |
| 4652 | Переговори в основному провалилися. |
| 4653 | Переговори в основному провалилися. |
| 4655 | Праймеріз SA завершився. |
| 4976 | Узгодження основного режиму отримало недійсний пакет. |
| 5049 | Підтвердження безпеки IPsec було видалено. |
| 5453 | Узгодження IPsec не вдалося через те, що службу IKEEXT не ініційовано. |
Підкатегорія: Швидкий режим IPsec
| ID | Повідомлення |
| 4654 | Швидке узгодження IPsec не вдалося. |
| 4977 | У швидкому режимі отримано недійсний пакет узгодження. |
| 5451 | СА було створено швидко. |
| 5452 | Угоду про самооцінку було завершено швидко. |
Підкатегорії: Вихід та Вхід
| ID | Повідомлення |
| 4634 | Один обліковий запис вийшов. |
| 4647 | Вихід з ініціативи користувача. |
| 4624 | Вхід в обліковий запис здійснено. |
| 4625 | Не вдалося ввійти. |
| 4648 | Спробуйте увійти, використовуючи явні облікові дані. |
| 4675 | Було застосовано фільтрацію SID. |
Примітка : Події сервера мережевих політик (NPS) доступні з Windows Vista SP1 / Server 2008.
Підкатегорія: Сервер мережевих політик (NPS)
| ID | Повідомлення |
| 6272 | NPS надав доступ користувачеві. |
| 6273 | NPS заборонив доступ користувачеві. |
| 6274 | NPS відхилив запит користувача. |
| 6275 | NPS відхилив запит на керування обліковим записом. |
| 6276 | NPS помістив користувача в карантин. |
| 6277 | NPS надано доступ з випробувальним терміном за невиконання вимог щодо технічного обслуговування. |
| 6278 | NPS надано повний доступ для дотримання вимог технічного обслуговування. |
| 6279 | NPS заблокував обліковий запис через неодноразові невдалі спроби входу. |
| 6280 | NPS розблокував обліковий запис користувача. |
Підкатегорія: Інші події входу/виходу
| ID | Повідомлення |
| 4649 | Виявлено репродуктивну атаку. |
| 4778 | Повторне підключення сеансу до станції вікна. |
| 4779 | Сеанс станції вікна відключено. |
| 4800 | Робоче місце було замкнене. |
| 4801 | Робоча станція була розблокована. |
| 4802 | Заставку було активовано. |
| 4803 | Заставка закрилася. |
| 5378 | Делегування повноважень не дозволено директивою. |
| 5632 | Запит на автентифікацію мережі Wi-Fi. |
| 5633 | Запит на автентифікацію дротової мережі. |
Підкатегорія: Спеціальний вхід
| ID | Повідомлення |
| 4964 | Спеціальні групи були призначені новому логіну. |
Категорія: Аудит доступу до об'єктів та ресурсів
| ID | Повідомлення |
| 4665 | Спроба створити контекст клієнта застосунку. |
| 4666 | Додаток спробував здійснити транзакцію. |
| 4667 | Контекст клієнта застосунку було видалено. |
| 4668 | Не вдалося ініціалізувати програму. |
Підкатегорія: Сертифікація та послуги OCSP
Ключові події Центру сертифікації (CA) та Респондента OCSP, що стосуються життєвого циклу сертифіката , публікації CRL, змін конфігурації, резервного копіювання та відновлення:
| ID | Повідомлення |
| 4868 | Адміністратор сертифіката відхилив запит, що очікує на розгляд. |
| 4869 | ЦС отримав перенаправлений запит. |
| 4870 | ЦС відкликав сертифікат. |
| 4871 | ЦС отримав запит на публікацію CRL. |
| 4872 | CA опублікував CRL. |
| 4873 | Розширення заявки на сертифікат було змінено. |
| 4874 | Атрибути запиту було змінено. |
| 4875 | ЦС отримав запит на вимкнення. |
| 4876 | Резервне живлення від кондиціонера розпочато. |
| 4877 | Резервне копіювання змінного струму завершено. |
| 4878 | Розпочалося відновлення ЦА. |
| 4879 | Відновлення ЦА завершено. |
| 4880 | Розпочалася служба CA. |
| 4881 | Послуги кондиціонування повітря були припинені. |
| 4882 | Дозволи на охорону CA були змінені. |
| 4883 | Архівний ключ було відновлено. |
| 4884 | Сертифікат було імпортовано до бази даних. |
| 4885 | Фільтр аудиту CA було змінено. |
| 4886 | ЦС отримав запит на сертифікат. |
| 4887 | ЦС схвалив заявку та видав сертифікат. |
| 4888 | ЦС відхилив запит на сертифікат. |
| 4889 | КО запитав про статус заявки, що очікує розгляду. |
| 4890 | Налаштування адміністратора сертифікатів було змінено. |
| 4891 | Запис конфігурації кондиціонера було змінено. |
| 4892 | Властивість ЦС було змінено. |
| 4893 | CA подав ключ. |
| 4894 | ЦС імпортував та архівував ключ. |
| 4895 | Центр сертифікації опублікував свій сертифікат у AD DS. |
| 4896 | Рядки було видалено з бази даних сертифікатів. |
| 4897 | Розділення обов'язків забезпечено. |
| 4898 | CA завантажив шаблон. |
| 4899 | CA оновив шаблон. |
| 4900 | Безпеку шаблону CA оновлено. |
| 5120 | Було запущено службу OCSP Responder. |
| 5121 | Службу OCSP-відповідача було зупинено. |
| 5122 | Запис конфігурації в OCSP було змінено. |
| 5123 | Ще один запис конфігурації в OCSP було змінено. |
| 5124 | Конфігурацію безпеки OCSP оновлено. |
| 5125 | Запит було надіслано до служби OCSP. |
| 5126 | OCSP автоматично оновив сертифікат підпису. |
| 5127 | Постачальник послуг з відкликання успішно оновив інформацію про відкликання. |
Підкатегорія: Спільний доступ до файлів
| ID | Повідомлення |
| 5140 | Здійснено доступ до спільного мережевого об'єкта. |
Підкатегорія: Файлова система
| ID | Повідомлення |
| 4664 | Спробуйте створити фізичне посилання. |
| 4985 | Статус транзакції змінився. |
| 5051 | Файл було віртуалізовано. |
Підкатегорії: Платформа фільтрації Windows (підключення та пакети)
| ID | Повідомлення |
| 5031 | Брандмауер Windows заблокував програму, яка прослуховувала. |
| 5154 | WFP дозволив програмі прослуховувати порт. |
| 5155 | WFP заблокував прослуховування порту. |
| 5156 | WFP дозволив підключення. |
| 5157 | ВПП заблокував з'єднання. |
| 5158 | WFP дозволив підключення до локального порту. |
| 5159 | ВПП заблокувала з'єднання з локальним портом. |
| 5152 | ВПП заблокував пакет. |
| 5153 | Більш обмежувальний фільтр заблокував пакет. |
Підкатегорії: Маніпулювання ідентифікаторами та доступ до об'єктів
| ID | Повідомлення |
| 4656 | Для об'єкта було запрошено ідентифікатор. |
| 4658 | Ідентифікатор об'єкта було закрито. |
| 4690 | Спроба дублювати ідентифікатор об'єкта. |
| 4671 | Додаток спробував отримати доступ до заблокованого порядкового номера через TBS. |
| 4691 | Було запитано непрямий доступ до об'єкта. |
| 4698 | Заплановане завдання створено. |
| 4699 | Заплановане завдання видалено. |
| 4700 | Заплановане завдання було ввімкнено. |
| 4701 | Заплановане завдання було вимкнено. |
| 4702 | Заплановане завдання оновлено. |
| 5888 | Об'єкт у каталозі COM+ було змінено. |
| 5889 | Об'єкт видалено з каталогу COM+. |
| 5890 | До каталогу COM+ додано об'єкт. |
Підкатегорія: Реєстр
| ID | Повідомлення |
| 4657 | Значення в записі було змінено. |
| 5039 | Ключ реєстру було віртуалізовано. |
Підкатегорія: Спеціальний багатоцільовий (доступ/видалення)
| ID | Повідомлення |
| 4659 | Ідентифікатор було запрошено з метою його видалення. |
| 4660 | Об'єкт було видалено. |
| 4661 | Для об'єкта було запрошено ідентифікатор. |
| 4663 | Спроба доступу до об'єкта. |
Категорія: Зміна політики
| ID | Повідомлення |
| 4715 | Зміна SACL для об'єкта. |
| 4719 | Зміна в політиці системного аудиту. |
| 4902 | Таблицю правил аудиту було створено для кожного користувача окремо. |
| 4904 | Спробуйте зафіксувати походження подій безпеки. |
| 4905 | Спроба перевизначити реєстрацію джерела безпеки. |
| 4906 | Збій аудиту під час аудиту змінився. |
| 4907 | Налаштування аудиту для об'єкта було змінено. |
| 4908 | Оновлена таблиця спеціальних стартових груп. |
| 4912 | Політика аудиту змінювалася для кожного користувача окремо. |
Підкатегорія: Зміна політики автентифікації
| ID | Повідомлення |
| 4706 | Для домену створено нову довіру. |
| 4707 | Домену надано нову довіру. |
| 4713 | Директиву Kerberos було змінено. |
| 4716 | Інформацію про довірений домен було змінено. |
| 4717 | Доступ до системи безпеки було надано обліковому запису. |
| 4718 | Доступ до системи безпеки було скасовано з облікового запису. |
| 4864 | Виявлено колізію простору імен. |
| 4865 | Додано запис про довірену лісову інформацію. |
| 4866 | Запис інформації для довіреного лісу було видалено. |
| 4867 | Вхід до довіреного лісу було змінено. |
Підкатегорія: Зміна політики авторизації
| ID | Повідомлення |
| 4704 | Право користувача було призначено. |
| 4705 | Право користувача було видалено. |
| 4714 | Зміна політики відновлення зашифрованих даних. |
Підкатегорія: Зміна політики платформи фільтрації
Включає запуск/зупинку IPsec , застосування/завантаження політик з AD або локального реєстру, помилки механізму PAStore та зміни в криптографічних наборах, правилах та підрівнях WFP:
| 4709 | Було запущено послуги IPsec. |
| 4710 | Служби IPsec були вимкнені. |
| 4711 | PAStore застосував або не застосував політики IPsec (AD/реєстр/локальні). |
| 4712 | IPsec виявив потенційно серйозну помилку. |
| 5040-5048 | Зміни конфігурації IPsec: набори автентифікації та шифрування, правила безпеки з'єднання. |
| 5440-5444 | Виклики, фільтри, постачальники, контексти та підрівні, присутні під час запуску WFP. |
| 5446, 5448-5450 | Зміни у виклику/постачальнику/контексті/підрівні WFP. |
| 5456-5468, 5471-5474, 5477 | Застосування/зондування/завантаження політик IPsec та пов'язані з ними помилки (AD/локальні). |
Підкатегорія: Зміна політики рівня правил MPSSVC
| 4944-4945 | Активні політики та правила під час запуску брандмауера Windows. |
| 4946-4948 | Правило винятку брандмауера було додано/змінено/видалено. |
| 4949 | Відновлення конфігурації брандмауера. |
| 4950-4953 | Зміни конфігурації/правила ігнорування за версіями. |
| 4954 | Застосовано групову політику брандмауера. |
| 4956 | Зміна активного профілю брандмауера. |
| 4957-4958 | Правила не застосовані через несумісність/конфігурацію. |
| 5050 | Спробуйте вимкнути брандмауер за допомогою непідтримуваного API. |
Підкатегорія: Інші події зі зміною політики
| 4909-4910 | Зміни локальної політики/об’єкта групової політики для TBS. |
| 5063-5070 | Операції та зміни в криптографічних постачальниках/функціях. |
| 5447 | Фільтр WFP було змінено. |
| 6144 | Політика безпеки групової політики успішно застосована. |
| 6145 | Помилки під час обробки політики безпеки в об'єкті групової політики. |
Підкатегорія: Спеціальні багатоцільові (дозволи)
| 4670 | Дозволи для об'єкта було змінено. |
Категорія: Використання привілеїв
| 4672 | Спеціальні привілеї, призначені новому іменю для входу. |
| 4673 | Було викликано привілейовану службу. |
| 4674 | Спроба виконати операцію з привілейованим об'єктом. |
Категорія: Системні та інші системні події
| 4960-4965 | Пакети IPsec втрачені через неправильну цілісність/відтворення/SPI або незашифрований текст. |
| 5478-5485 | Запуск/зупинка служби IPsec, критичні помилки та інтерфейс PnP. |
| 5024-5037 | Служба брандмауера Windows та драйвер під час запуску/зупинки/помилки. |
| 5058-5059 | Ключові операції з файлами та міграція принципалів. |
Підкатегорія: Зміна статусу безпеки
| 4608 | Windows запускається. |
| 4616 | Системний час було змінено. |
| 4621 | Адміністратор відновив систему після CrashOnAuditFail. |
Підкатегорія: Розширення системи безпеки
| 4610 | LSA завантажив пакет автентифікації. |
| 4611 | Довірений процес входу зареєстровано в LSA. |
| 4614 | SAM завантажив пакет сповіщень. |
| 4622 | LSA завантажив пакет безпеки. |
| 4697 | У системі було встановлено службу. |
Підкатегорія: Цілісність системи
| 4612 | Вичерпання внутрішніх ресурсів: втрата аудитів. |
| 4615 | Недійсне використання порту LPC. |
| 4618 | Виявлено закономірність відстежуваних подій безпеки. |
| 4816 | RPC виявив порушення цілісності під час розшифрування. |
| 5038 | Цілісність коду: недійсний хеш зображення або змінений файл. |
| 5056 | Було проведено криптографічний тест. |
| 5057 | Примітивна криптографічна операція не вдалася. |
| 5060 | Операцію перевірки не вдалося виконати. |
| 5061 | Зареєстрована криптооперація. |
| 5062 | Виконано криптографічне самотестування в режимі ядра. |
Практичні довідкові команди (піднята консоль)
Щоб перерахувати категорії та підкатегорії аудиту :
auditpol /список /підкатегорія:*
Щоб переглянути ефективну конфігурацію аудиту:
auditpol /get /category:*
та експортувати схему постачальника безпеки в текст:
wevtutil gp Microsoft-Windows-Security-Auditing /ge /gm:true > C:\EventosAuditoria.txt
Якщо вам потрібно перевірити канал безпеки через SDDL :
Безпека wevtutil GL
і, якщо можливо, налаштуйте рядок доступу :
wevtutil sl security /ca:O:BAG:SYD:(A;;0x3;;;S-1-5-3)(A;;0x3;;;S-1-5-33)(A;;0x1;;;S-1-5-32-573)
Пам’ятайте, що ідентифікатори SID облікових записів потрібно ідентифікувати за допомогою:
wmic обліковий запис користувача, де ім'я = 'Назва облікового запису' отримати sid
У середовищах з контролерами домену, поєднання детального налаштування з підкатегоріями за допомогою auditpol та розумного використання об'єктів групової політики дозволить вам підтримувати журнали в чистоті та змістовності, скорочуючи час аналізу та підвищуючи якість ваших розслідувань.
Ключ у знаходженні правильного балансу: аудит того, що необхідно (вхід/вихід із системи, зміни груп, доступ до конфіденційних об'єктів, DS/реплікація, цілісність, брандмауер/WFP ) та забезпечення належного доступу для читання облікових записів служб, які збирають журнали (читачі журналів подій або правильно налаштований SDDL). Auditpol та wevtutil дозволяють досягти цього точного налаштування без шкоди для зворотної сумісності, коли це абсолютно необхідно.
Пристрасний письменник про світ байтів і технологій загалом. Я люблю ділитися своїми знаннями, пишучи, і саме це я буду робити в цьому блозі, показуватиму вам все найцікавіше про гаджети, програмне забезпечення, апаратне забезпечення, технологічні тренди тощо. Моя мета — допомогти вам орієнтуватися в цифровому світі в простий і цікавий спосіб.