Аудит безпеки Windows за допомогою auditpol та wevtutil

Останнє оновлення: 29/10/2025
Автор: Ісаак
  • Використовуйте auditpol для активації точних підкатегорій та зменшення шуму в журналах.
  • Wevtutil перевіряє схему, експортує події та налаштовує дозволи SDDL.
  • Надайте доступ для читання каналу безпеки за допомогою зчитувачів журналу подій (S-1-5-32-573) або SDDL.
  • Пріоритетність критичних подій: вхід/вихід із системи, зміни в Active Directory, доступ до об'єктів та WFP/IPsec.

Аудит безпеки Windows

Аудит безпеки у Windows – це одне з тих завдань, яке за умови правильного налаштування заощаджує вам години на усунення несправностей і допомагає зрозуміти, що насправді відбувається на ваших комп’ютерах і контролерах домену. Дві ключові команди , auditpol і wevtutil , дозволяють керувати детальними політиками аудиту та запитувати схему подій каналу безпеки з хірургічною точністю.

Однак важливо не перестаратися: безладне ввімкнення аудитів створює величезну кількість безладу в журналах і ускладнює пошук того, що потрібно. Ідея полягає в тому, щоб скористатися перевагами деталізації підкатегорій, доступних з Windows Vista/Server 2008, для аудиту того, що важливо (і лише того, що важливо), зберігаючи при цьому сумісність зі старими середовищами, де це можливо.

Що таке auditpol та wevtutil, і навіщо їх використовувати?

Коротко кажучи, auditpol.exe використовується для запитів та зміни політик аудиту Windows за категоріями та підкатегоріями; тоді як wevtutil.exe дозволяє запитувати метадані, схему та дозволи (SDDL) каналів подій, а також експортувати, запитувати та керувати журналами. Для більшості операцій потрібна консоль з підвищеними правами.

За допомогою auditpol ви можете переглянути поточну конфігурацію та ввімкнути детальний аудит. Наприклад, щоб переглянути список усіх доступних підкатегорій: `auditpol /list /subcategory:*` . А за допомогою wevtutil ви можете перевірити деталі постачальника безпеки та вивести схему його подій у файл, який можна читати.

Кілька завдань для швидкого доступу (з привілеями):

  • Перерахувати всі підкатегорії аудит безпеки:
    auditpol /список /підкатегорія:*
  • Отримати схему від постачальника послуг безпеки (повідомлення, завдання, рівні):
    wevtutil gp Microsoft-Windows-Security-Auditing /ge /gm:true > C:\EventosAuditoria.txt

Порада : Цей дамп схеми точно повідомляє, які події існують, які їхні ідентифікатори, як вони утворюються та на якому каналі вони публікуються.

інструменти auditpol та wevtutil

Еволюція аудиту: від Windows Server 2003 до 2008 і пізніших версій

На контролерах домену під керуванням Windows Server 2003 політики аудиту об'єктів групової політики (Конфігурація комп'ютера > Параметри Windows > Локальні політики > Політика аудиту) зазвичай вмикали категорії високого рівня , такі як вхід до облікового запису або доступ до об'єктів. Це був більш детальний підхід: достатній для роботи, але позбавлений тонкої деталізації підкатегорій.

У Windows Vista/Server 2008 стала реальністю деталізація: підкатегорії (наприклад, реплікація служби каталогів у DS Access), які можна переглядати за допомогою

auditpol.exe /get /Категорія:*

Це покращення дозволяє вам перевіряти саме те, що вам потрібно, зменшуючи шум і збільшуючи цінність журналу.

Типовий приклад: якщо ви досліджуєте реплікацію Active Directory, ви можете ввімкнути лише підкатегорію « Реплікація служби каталогів» замість усього доступу до DS. Це дозволить вам бачити такі події, як 4932 (початок синхронізації), з деталями DRA джерела/призначення, іменними NC та USN, серед інших корисних даних.

Приклад (перефразований) події 4932: Розпочато синхронізацію контексту іменування Active Directory з вихідним та цільовим DRA, параметрами, ідентифікатором сеансу та початковим USN. Ці метадані допомагають відстежувати цикл реплікації та виявляти аномалії.

Дозволи на читання журналу безпеки: група читачів журналу подій та SDDL

Щоб читати канал безпеки без прав адміністратора, стандартним методом є додавання облікового запису до групи читачів журналу подій (SID: S-1-5-32-573, скорочено ER). Це найпростіше рішення , якого зазвичай достатньо, наприклад, для облікових записів конекторів, таких як OpenDNS_Connector.

У менш поширених сценаріях ця група не має дозволів за замовчуванням для каналу безпеки. Щоб перевірити це, скористайтеся:

Безпека wevtutil GL

і знайдіть рядок `channelAccess` , який містить ефективний SDDL. Приклад синтаксису:

channelAccess: O:BAG:SYD:(A;;0x3;;;S-1-5-3)(A;;0x3;;;S-1-5-33)(A;;0x1;;;S-1-5-32-573)

Ви також можете скористатися accesschk для перевірки дозволів.

У SDDL 0x1 призначено для читання , 0x2 – для запису, а 0x3 – для читання/запису . Перевірте, чи запис групи ER має принаймні 0x1. Якщо ні, налаштуйте дозволи.

Дозволи SDDL для каналу безпеки

Часті виправлення, коли відсутні дозволи в каналі безпеки

Якщо wbemtest підключається, але не показує жодних подій, типовими причинами є: політика аудиту не реєструє очікувані події, або обліковий запис (наприклад, OpenDNS_Connector) не має дозволу на читання журналу безпеки. Звідти ви можете:

Виправлення 1: Відновлення значень за замовчуванням

Видаліть користувацький SDDL з реєстру, щоб відновити дозволи каналу за замовчуванням: видаліть значення CustomSD з

HKLM\SYSTEM\CurrentControlSet\Services\Eventlog\Security

Цей метод швидкий, хоча він може вплинути на програмне забезпечення, яке залежить від цього користувацького SDDL.

Виправлення 2: Оновіть SDDL за допомогою wevtutil

1) Отримайте поточні дозволи :

Безпека wevtutil GL

2) Візьмемо поточний рядок /ca (приклад):

/ca:O:BAG:SYD:(A;;0x3;;;S-1-5-3)(A;;0x3;;;S-1-5-33)

3) Обчисліть SID користувача (замініть на справжнє ім'я):

wmic обліковий запис користувача, де ім'я = 'OpenDNS_Connector' отримує sid

4) Надайте право на читання, додавши ACE до існуючого рядка (замінюючи ):

wevtutil sl security /ca:O:BAG:SYD:(A;;0x3;;;S-1-5-3)(A;;0x3;;;S-1-5-33)(A;;0x1;;;<SID>)

Це дозволяє цьому обліковому запису читати канал безпеки без надання будь-яких додаткових дозволів обліковому запису.

Виправлення 3: через GPO

Через групову директиву: надає обліковому запису право керувати журналами аудиту та безпеки (читання та запис) у:

Конфігурація комп'ютера \ Політики \ Налаштування Windows \ Налаштування безпеки \ Локальні політики \ Призначення прав користувачів \ Керування журналом аудиту та безпеки

Після його застосування виконайте команду gpupdate /force на контролерах домену. У середовищах Windows 2003 програми читання журналів подій можуть не існувати ; цей об'єкт групової політики є основним методом для цього сценарію.

Надання доступу до об'єктів та застосування політик за допомогою auditpol

Щоб реєструвати доступ до файлів, розділів реєстру або інших об’єктів, потрібно ввімкнути відповідний аудит. У традиційних доменах це можна зробити з об’єкта групової політики (GPO): Політика домену за замовчуванням > Конфігурація комп’ютера > Параметри Windows > Параметри безпеки > Локальна політика > Політика аудиту, встановивши прапорець «Доступ до об’єкта аудиту» (успіх та невдача). Сьогодні найкраще поєднувати це з підкатегоріями політики аудиту.

Після коригування політики, забезпечте її застосування за допомогою:

GPUPDATE / сили

З цього моменту ви побачите події доступу до об’єктів, хто намагався це зробити, чи вдалося це зробити та коли це сталося. Ця інформація є безцінною для розслідування інцидентів, забезпечення відповідності вимогам та конфіденційних змін.

Запити та виведення схеми безпеки за допомогою wevtutil

Щоб переглянути, які події існують у постачальнику аудиту безпеки, виконайте:

wevtutil gp Microsoft-Windows-Security-Auditing /ge /gm:true > C:\EventosAuditoria.txt

Файл містить назву постачальника , GUID, файли ресурсів/повідомлень, канали, рівні, завдання, коди операцій та повний список ідентифікаторів подій з їхніми повідомленнями та полями.

Приклад основних системних подій (перефразовано): 4608 (запуск Windows), 4609 (завершення роботи Windows), 4610 (LSA завантажив пакет автентифікації). Ця таксономія допомагає швидко визначити, що потрібно для аудиту.

  Gamaredon: російський APT, який стоїть за передовим шкідливим програмним забезпеченням у Центральній Азії

Діагностика за допомогою wbemtest: коли перевіряти дозволи, а коли політики

Якщо wbemtest (або ваш конектор) не вдається підключитися, проблема зазвичай полягає в проблемах з дозволами WMI/DCOM . Якщо він підключається, але не бачить жодних подій, перевірте дві речі: чи політика аудиту реєструє очікувані дані, і чи обліковий запис, що використовується, має дозвіл на читання каналу безпеки (група читачів журналу подій або відповідна SDDL).

Список регулярних подій за категоріями та підкатегоріями

Нижче наведено практичний довідник поширених подій за підкатегоріями, повідомлення якого перефразовано для ясності. Ідентифікатори є офіційними , а їхні повідомлення еквівалентні повідомленням у схемі Microsoft-Windows-Security-Auditing.

Підкатегорія: Перевірка облікових даних

ID Повідомлення
4774 Обліковий запис для входу було призначено.
4775 Не вдалося призначити обліковий запис для входу.
4776 Контролер домену спробував перевірити облікові дані.
4777 Контролер домену не зміг перевірити облікові дані для облікового запису.

Підкатегорія: Служба автентифікації Kerberos

ID Повідомлення
4768 Був запрошений TGT Kerberos.
4771 Попередня автентифікація Kerberos не вдалася.
4772 Не вдалося виконати запит Kerberos TGT.

Підкатегорія: Операції з ваучерами послуг Kerberos

ID Повідомлення
4769 Було запрошено квиток служби Kerberos (TGS).
4770 Квиток служби Kerberos було поновлено.
4773 Запит на квиток служби Kerberos не вдався.

Категорія: Управління обліковими записами

ID Повідомлення
4783 Було створено групу базових програм.
4784 Було змінено групу базових програм.
4785 До групи основних програм додано учасника.
4786 Члена групи основних програм було видалено.
4787 До групи основних програм додано неучасника.
4788 Учасника групи основних програм було видалено.
4789 Групу базових програм було видалено.
4790 Було створено консультаційну групу LDAP.
4791 Було змінено групу базових програм.
4792 Групу запитів LDAP було видалено.

Підкатегорія: Управління обліковими записами команди

ID Повідомлення
4741 Обліковий запис команди створено.
4742 Обліковий запис команди було змінено.
4743 Обліковий запис команди було видалено.

Підкатегорія: Керування групами розсилки

ID Повідомлення
4744 Створено локальну групу з вимкненим захистом.
4745 Локальну групу з вимкненим захистом було змінено.
4746 Учасника додано до локальної групи без захисту.
4747 Члена місцевої групи вивели без охорони.
4748 Локальну групу без охорони було видалено.
4749 Глобальну групу було створено без захисту.
4750 Глобальну групу без захисту було змінено.
4751 Учасника додано до глобальної групи без захисту.
4752 Учасника глобальної групи було видалено без дотримання правил безпеки.
4753 Глобальну групу без захисту було видалено.
4759 Була створена універсальна група без охорони.
4760 Універсальну групу без захисту було змінено.
4761 До універсальної групи додано учасника без захисту.
4762 Члена універсальної групи вивели без охорони.

Підкатегорія: Інші події з управління обліковим записом

ID Повідомлення
4739 Директиву домену було змінено.
4782 Здійснено доступ до хешу пароля облікового запису.
4793 Викликано API перевірки політики паролів.

Підкатегорія: Адміністрування групи безпеки

ID Повідомлення
4727 Було створено глобальну групу з урахуванням безпеки.
4728 Учасника додано до глобальної групи з налаштуваннями безпеки.
4729 Члена глобальної групи було безпечно видалено.
4730 Глобальну групу безпечно видалено.
4731 Було створено місцеву групу безпеки.
4732 Учасника додано до локальної групи з безпекою.
4733 Члена місцевої групи було виведено з охорони.
4734 Місцеву групу було безпечно видалено.
4735 Локальну групу було змінено з урахуванням безпеки.
4737 Глобальну групу було змінено з урахуванням безпеки.
4754 Була створена універсальна група з охороною.
4755 Універсальну групу було модифіковано з урахуванням безпеки.
4756 Учасника додано до універсальної групи з безпекою.
4757 Члена універсальної групи було безпечно вилучено.
4758 Універсальну групу було благополучно ліквідовано.
4764 Тип групи було змінено.

Підкатегорія: Керування обліковими записами користувачів

ID Повідомлення
4720 Обліковий запис користувача було створено.
4722 Обліковий запис користувача було ввімкнено.
4723 Було здійснено спробу змінити пароль облікового запису.
4724 Було здійснено спробу скинути пароль облікового запису.
4725 Обліковий запис користувача було вимкнено.
4726 Обліковий запис користувача було видалено.
4738 Обліковий запис користувача було змінено.
4740 Обліковий запис користувача було заблоковано.
4765 Історію SID додано до облікового запису.
4766 Не вдалося додати історію SID до облікового запису.
4767 Обліковий запис користувача було розблоковано.
4780 ACL були визначені для облікових записів у групах адміністраторів.
4781 Обліковий запис було перейменовано.
4794 Було здійснено спробу встановити режим DSRM.
5376 Облікові дані адміністратора скопійовано (Vault/CredMan).
5377 Облікові дані адміністратора відновлено з резервної копії.

Категорія: Детальне відстеження

ID Повідомлення
4692 Спробуйте створити резервну копію ключа сеансу DPAVI.
4693 Спроба відновлення ключа сеансу DPAPI.
4694 Спробуйте захистити дані, що підлягають аудиту.
4695 Спроба зняти захист з даних, що підлягають аудиту.

Підкатегорія: Створення та завершення процесів

ID Повідомлення
4688 Було створено новий процес.
4696 Первинний токен було призначено процесу.
4689 Процес завершено.

Підкатегорія: Події RPC

ID Повідомлення
5712 Здійснено спробу виклику RPC.

Категорія: Служба доступу до DS та каталогів

ID Повідомлення
4928 Для AD було встановлено точку походження реплікації.
4929 Джерело реплікації Active Directory NC було видалено.
4930 NC походження реплікації AD було змінено.
4931 Цільовий NC репліки AD було змінено.
4934 Атрибути об'єкта AD було репліковано.
4935 Процес реплікації було розпочато з помилками.
4936 Процес реплікації завершився з помилками.
4937 Постійний об'єкт було видалено з репліки.
4662 З об'єктом каталогу виконано операцію.
5136 Об'єкт каталогу було змінено.
5137 Об'єкт каталогу було створено.
5138 Об'єкт каталогу не було видалено.
5139 Об'єкт каталогу було переміщено.
4932 Синхронізацію AD NC розпочато.
4933 Синхронізацію AD NC завершено.
  Windows 10 8.1 7: повне вирішення проблеми з помилкою № 0x80070570

Категорія: Вхід/Вихід та IPsec

ID Повідомлення
4978 Розширений режим IPsec отримав недійсний пакет узгодження.
4979 СА були створені первинним та розширеним способом.
4980 СА були створені первинним та розширеним способом.
4981 СА були створені первинним та розширеним способом.
4982 СА були створені первинним та розширеним способом.
4983 Розширене узгодження не вдалося; основну SA було видалено.
4984 Розширене узгодження не вдалося; основну SA було видалено.

Підкатегорія: Основний режим IPsec

ID Повідомлення
4646 Запущено режим зменшення DoS-атак IKE.
4650 SA було встановлено в основному режимі без розширеного режиму; без сертифіката.
4651 SA було встановлено в основному режимі без розширеного режиму; із сертифікатом.
4652 Переговори в основному провалилися.
4653 Переговори в основному провалилися.
4655 Праймеріз SA завершився.
4976 Узгодження основного режиму отримало недійсний пакет.
5049 Підтвердження безпеки IPsec було видалено.
5453 Узгодження IPsec не вдалося через те, що службу IKEEXT не ініційовано.

Підкатегорія: Швидкий режим IPsec

ID Повідомлення
4654 Швидке узгодження IPsec не вдалося.
4977 У швидкому режимі отримано недійсний пакет узгодження.
5451 СА було створено швидко.
5452 Угоду про самооцінку було завершено швидко.

Підкатегорії: Вихід та Вхід

ID Повідомлення
4634 Один обліковий запис вийшов.
4647 Вихід з ініціативи користувача.
4624 Вхід в обліковий запис здійснено.
4625 Не вдалося ввійти.
4648 Спробуйте увійти, використовуючи явні облікові дані.
4675 Було застосовано фільтрацію SID.

Примітка : Події сервера мережевих політик (NPS) доступні з Windows Vista SP1 / Server 2008.

Підкатегорія: Сервер мережевих політик (NPS)

ID Повідомлення
6272 NPS надав доступ користувачеві.
6273 NPS заборонив доступ користувачеві.
6274 NPS відхилив запит користувача.
6275 NPS відхилив запит на керування обліковим записом.
6276 NPS помістив користувача в карантин.
6277 NPS надано доступ з випробувальним терміном за невиконання вимог щодо технічного обслуговування.
6278 NPS надано повний доступ для дотримання вимог технічного обслуговування.
6279 NPS заблокував обліковий запис через неодноразові невдалі спроби входу.
6280 NPS розблокував обліковий запис користувача.

Підкатегорія: Інші події входу/виходу

ID Повідомлення
4649 Виявлено репродуктивну атаку.
4778 Повторне підключення сеансу до станції вікна.
4779 Сеанс станції вікна відключено.
4800 Робоче місце було замкнене.
4801 Робоча станція була розблокована.
4802 Заставку було активовано.
4803 Заставка закрилася.
5378 Делегування повноважень не дозволено директивою.
5632 Запит на автентифікацію мережі Wi-Fi.
5633 Запит на автентифікацію дротової мережі.

Підкатегорія: Спеціальний вхід

ID Повідомлення
4964 Спеціальні групи були призначені новому логіну.

Категорія: Аудит доступу до об'єктів та ресурсів

ID Повідомлення
4665 Спроба створити контекст клієнта застосунку.
4666 Додаток спробував здійснити транзакцію.
4667 Контекст клієнта застосунку було видалено.
4668 Не вдалося ініціалізувати програму.

Підкатегорія: Сертифікація та послуги OCSP

Ключові події Центру сертифікації (CA) та Респондента OCSP, що стосуються життєвого циклу сертифіката , публікації CRL, змін конфігурації, резервного копіювання та відновлення:

ID Повідомлення
4868 Адміністратор сертифіката відхилив запит, що очікує на розгляд.
4869 ЦС отримав перенаправлений запит.
4870 ЦС відкликав сертифікат.
4871 ЦС отримав запит на публікацію CRL.
4872 CA опублікував CRL.
4873 Розширення заявки на сертифікат було змінено.
4874 Атрибути запиту було змінено.
4875 ЦС отримав запит на вимкнення.
4876 Резервне живлення від кондиціонера розпочато.
4877 Резервне копіювання змінного струму завершено.
4878 Розпочалося відновлення ЦА.
4879 Відновлення ЦА завершено.
4880 Розпочалася служба CA.
4881 Послуги кондиціонування повітря були припинені.
4882 Дозволи на охорону CA були змінені.
4883 Архівний ключ було відновлено.
4884 Сертифікат було імпортовано до бази даних.
4885 Фільтр аудиту CA було змінено.
4886 ЦС отримав запит на сертифікат.
4887 ЦС схвалив заявку та видав сертифікат.
4888 ЦС відхилив запит на сертифікат.
4889 КО запитав про статус заявки, що очікує розгляду.
4890 Налаштування адміністратора сертифікатів було змінено.
4891 Запис конфігурації кондиціонера було змінено.
4892 Властивість ЦС було змінено.
4893 CA подав ключ.
4894 ЦС імпортував та архівував ключ.
4895 Центр сертифікації опублікував свій сертифікат у AD DS.
4896 Рядки було видалено з бази даних сертифікатів.
4897 Розділення обов'язків забезпечено.
4898 CA завантажив шаблон.
4899 CA оновив шаблон.
4900 Безпеку шаблону CA оновлено.
5120 Було запущено службу OCSP Responder.
5121 Службу OCSP-відповідача було зупинено.
5122 Запис конфігурації в OCSP було змінено.
5123 Ще один запис конфігурації в OCSP було змінено.
5124 Конфігурацію безпеки OCSP оновлено.
5125 Запит було надіслано до служби OCSP.
5126 OCSP автоматично оновив сертифікат підпису.
5127 Постачальник послуг з відкликання успішно оновив інформацію про відкликання.

Підкатегорія: Спільний доступ до файлів

ID Повідомлення
5140 Здійснено доступ до спільного мережевого об'єкта.

Підкатегорія: Файлова система

ID Повідомлення
4664 Спробуйте створити фізичне посилання.
4985 Статус транзакції змінився.
5051 Файл було віртуалізовано.

Підкатегорії: Платформа фільтрації Windows (підключення та пакети)

ID Повідомлення
5031 Брандмауер Windows заблокував програму, яка прослуховувала.
5154 WFP дозволив програмі прослуховувати порт.
5155 WFP заблокував прослуховування порту.
5156 WFP дозволив підключення.
5157 ВПП заблокував з'єднання.
5158 WFP дозволив підключення до локального порту.
5159 ВПП заблокувала з'єднання з локальним портом.
5152 ВПП заблокував пакет.
5153 Більш обмежувальний фільтр заблокував пакет.

Підкатегорії: Маніпулювання ідентифікаторами та доступ до об'єктів

ID Повідомлення
4656 Для об'єкта було запрошено ідентифікатор.
4658 Ідентифікатор об'єкта було закрито.
4690 Спроба дублювати ідентифікатор об'єкта.
4671 Додаток спробував отримати доступ до заблокованого порядкового номера через TBS.
4691 Було запитано непрямий доступ до об'єкта.
4698 Заплановане завдання створено.
4699 Заплановане завдання видалено.
4700 Заплановане завдання було ввімкнено.
4701 Заплановане завдання було вимкнено.
4702 Заплановане завдання оновлено.
5888 Об'єкт у каталозі COM+ було змінено.
5889 Об'єкт видалено з каталогу COM+.
5890 До каталогу COM+ додано об'єкт.
  Як дозволити комусь обійти режим «Не турбувати» на телефоні Android

Підкатегорія: Реєстр

ID Повідомлення
4657 Значення в записі було змінено.
5039 Ключ реєстру було віртуалізовано.

Підкатегорія: Спеціальний багатоцільовий (доступ/видалення)

ID Повідомлення
4659 Ідентифікатор було запрошено з метою його видалення.
4660 Об'єкт було видалено.
4661 Для об'єкта було запрошено ідентифікатор.
4663 Спроба доступу до об'єкта.

Категорія: Зміна політики

ID Повідомлення
4715 Зміна SACL для об'єкта.
4719 Зміна в політиці системного аудиту.
4902 Таблицю правил аудиту було створено для кожного користувача окремо.
4904 Спробуйте зафіксувати походження подій безпеки.
4905 Спроба перевизначити реєстрацію джерела безпеки.
4906 Збій аудиту під час аудиту змінився.
4907 Налаштування аудиту для об'єкта було змінено.
4908 Оновлена ​​таблиця спеціальних стартових груп.
4912 Політика аудиту змінювалася для кожного користувача окремо.

Підкатегорія: Зміна політики автентифікації

ID Повідомлення
4706 Для домену створено нову довіру.
4707 Домену надано нову довіру.
4713 Директиву Kerberos було змінено.
4716 Інформацію про довірений домен було змінено.
4717 Доступ до системи безпеки було надано обліковому запису.
4718 Доступ до системи безпеки було скасовано з облікового запису.
4864 Виявлено колізію простору імен.
4865 Додано запис про довірену лісову інформацію.
4866 Запис інформації для довіреного лісу було видалено.
4867 Вхід до довіреного лісу було змінено.

Підкатегорія: Зміна політики авторизації

ID Повідомлення
4704 Право користувача було призначено.
4705 Право користувача було видалено.
4714 Зміна політики відновлення зашифрованих даних.

Підкатегорія: Зміна політики платформи фільтрації

Включає запуск/зупинку IPsec , застосування/завантаження політик з AD або локального реєстру, помилки механізму PAStore та зміни в криптографічних наборах, правилах та підрівнях WFP:

4709 Було запущено послуги IPsec.
4710 Служби IPsec були вимкнені.
4711 PAStore застосував або не застосував політики IPsec (AD/реєстр/локальні).
4712 IPsec виявив потенційно серйозну помилку.
5040-5048 Зміни конфігурації IPsec: набори автентифікації та шифрування, правила безпеки з'єднання.
5440-5444 Виклики, фільтри, постачальники, контексти та підрівні, присутні під час запуску WFP.
5446, 5448-5450 Зміни у виклику/постачальнику/контексті/підрівні WFP.
5456-5468, 5471-5474, 5477 Застосування/зондування/завантаження політик IPsec та пов'язані з ними помилки (AD/локальні).

Підкатегорія: Зміна політики рівня правил MPSSVC

4944-4945 Активні політики та правила під час запуску брандмауера Windows.
4946-4948 Правило винятку брандмауера було додано/змінено/видалено.
4949 Відновлення конфігурації брандмауера.
4950-4953 Зміни конфігурації/правила ігнорування за версіями.
4954 Застосовано групову політику брандмауера.
4956 Зміна активного профілю брандмауера.
4957-4958 Правила не застосовані через несумісність/конфігурацію.
5050 Спробуйте вимкнути брандмауер за допомогою непідтримуваного API.

Підкатегорія: Інші події зі зміною політики

4909-4910 Зміни локальної політики/об’єкта групової політики для TBS.
5063-5070 Операції та зміни в криптографічних постачальниках/функціях.
5447 Фільтр WFP було змінено.
6144 Політика безпеки групової політики успішно застосована.
6145 Помилки під час обробки політики безпеки в об'єкті групової політики.

Підкатегорія: Спеціальні багатоцільові (дозволи)

4670 Дозволи для об'єкта було змінено.

Категорія: Використання привілеїв

4672 Спеціальні привілеї, призначені новому іменю для входу.
4673 Було викликано привілейовану службу.
4674 Спроба виконати операцію з привілейованим об'єктом.

Категорія: Системні та інші системні події

4960-4965 Пакети IPsec втрачені через неправильну цілісність/відтворення/SPI або незашифрований текст.
5478-5485 Запуск/зупинка служби IPsec, критичні помилки та інтерфейс PnP.
5024-5037 Служба брандмауера Windows та драйвер під час запуску/зупинки/помилки.
5058-5059 Ключові операції з файлами та міграція принципалів.

Підкатегорія: Зміна статусу безпеки

4608 Windows запускається.
4616 Системний час було змінено.
4621 Адміністратор відновив систему після CrashOnAuditFail.

Підкатегорія: Розширення системи безпеки

4610 LSA завантажив пакет автентифікації.
4611 Довірений процес входу зареєстровано в LSA.
4614 SAM завантажив пакет сповіщень.
4622 LSA завантажив пакет безпеки.
4697 У системі було встановлено службу.

Підкатегорія: Цілісність системи

4612 Вичерпання внутрішніх ресурсів: втрата аудитів.
4615 Недійсне використання порту LPC.
4618 Виявлено закономірність відстежуваних подій безпеки.
4816 RPC виявив порушення цілісності під час розшифрування.
5038 Цілісність коду: недійсний хеш зображення або змінений файл.
5056 Було проведено криптографічний тест.
5057 Примітивна криптографічна операція не вдалася.
5060 Операцію перевірки не вдалося виконати.
5061 Зареєстрована криптооперація.
5062 Виконано криптографічне самотестування в режимі ядра.

Практичні довідкові команди (піднята консоль)

Щоб перерахувати категорії та підкатегорії аудиту :

auditpol /список /підкатегорія:*

Щоб переглянути ефективну конфігурацію аудиту:

auditpol /get /category:*

та експортувати схему постачальника безпеки в текст:

wevtutil gp Microsoft-Windows-Security-Auditing /ge /gm:true > C:\EventosAuditoria.txt

Якщо вам потрібно перевірити канал безпеки через SDDL :

Безпека wevtutil GL

і, якщо можливо, налаштуйте рядок доступу :

wevtutil sl security /ca:O:BAG:SYD:(A;;0x3;;;S-1-5-3)(A;;0x3;;;S-1-5-33)(A;;0x1;;;S-1-5-32-573)

Пам’ятайте, що ідентифікатори SID облікових записів потрібно ідентифікувати за допомогою:

wmic обліковий запис користувача, де ім'я = 'Назва облікового запису' отримати sid

У середовищах з контролерами домену, поєднання детального налаштування з підкатегоріями за допомогою auditpol та розумного використання об'єктів групової політики дозволить вам підтримувати журнали в чистоті та змістовності, скорочуючи час аналізу та підвищуючи якість ваших розслідувань.

Ключ у знаходженні правильного балансу: аудит того, що необхідно (вхід/вихід із системи, зміни груп, доступ до конфіденційних об'єктів, DS/реплікація, цілісність, брандмауер/WFP ) та забезпечення належного доступу для читання облікових записів служб, які збирають журнали (читачі журналів подій або правильно налаштований SDDL). Auditpol та wevtutil дозволяють досягти цього точного налаштування без шкоди для зворотної сумісності, коли це абсолютно необхідно.

ізоляція ядра Windows 11
Пов'язана стаття:
Все про ізоляцію ядер у Windows 11: безпека, переваги та проблеми