Webbplatsikon HailBytes

Hur man tolkar Windows Security Event ID 4688 i en undersökning

Hur man tolkar Windows Security Event ID 4688 i en undersökning

Hur man tolkar Windows Security Event ID 4688 i en undersökning

Beskrivning

Enligt Microsoft, händelse-ID:n (även kallade händelseidentifierare) identifierar unikt en viss händelse. Det är en numerisk identifierare kopplad till varje händelse som loggas av Windows-operativsystemet. Identifieraren tillhandahåller informationen om händelsen som inträffade och kan användas för att identifiera och felsöka problem relaterade till systemdrift. En händelse, i detta sammanhang, hänvisar till varje åtgärd som utförs av systemet eller en användare på ett system. Dessa händelser kan ses på Windows med hjälp av Event Viewer

Händelse-ID 4688 loggas när en ny process skapas. Den dokumenterar varje program som körs av maskinen och dess identifieringsdata, inklusive skaparen, målet och processen som startade det. Flera händelser loggas under händelse-ID 4688. Vid inloggning startas Session Manager Subsystem (SMSS.exe) och händelse 4688 loggas. Om ett system är infekterat av skadlig programvara kommer sannolikt skadlig programvara att skapa nya processer att köra. Sådana processer skulle dokumenteras under ID 4688.

 

Distribuera Redmine på Ubuntu 20.04 på AWS

Tolka händelse-ID 4688

För att tolka händelse-ID 4688 är det viktigt att förstå de olika fälten som ingår i händelseloggen. Dessa fält kan användas för att upptäcka eventuella oegentligheter och spåra ursprunget till en process tillbaka till dess källa.

Distribuera GoPhish Phishing Platform på Ubuntu 18.04 i AWS

Slutsats

 

När man analyserar en process är det viktigt att avgöra om den är legitim eller skadlig. En legitim process kan lätt identifieras genom att titta på skaparens ämne och processinformationsfält. Process-ID kan användas för att identifiera anomalier, till exempel att en ny process skapas från en ovanlig överordnad process. Kommandoraden kan också användas för att verifiera legitimiteten hos en process. Till exempel kan en process med argument som inkluderar en filsökväg till känslig data indikera uppsåt. Fältet Skaparämne kan användas för att avgöra om användarkontot är associerat med misstänkt aktivitet eller har förhöjda privilegier. 

Vidare är det viktigt att korrelera händelse-ID 4688 med andra relevanta händelser i systemet för att få sammanhang kring den nyskapade processen. Händelse-ID 4688 kan korreleras med 5156 för att avgöra om den nya processen är associerad med några nätverksanslutningar. Om den nya processen är associerad med en nyinstallerad tjänst, kan händelse 4697 (tjänstinstallation) korreleras med 4688 för att ge ytterligare information. Event ID 5140 (filskapande) kan också användas för att identifiera alla nya filer som skapats av den nya processen.

Sammanfattningsvis är att förstå systemets sammanhang att bestämma potentialen inverkan av processen. En process som initieras på en kritisk server kommer sannolikt att ha större inverkan än en som startas på en fristående maskin. Kontext hjälper till att styra utredningen, prioritera svar och hantera resurser. Genom att analysera de olika fälten i händelseloggen och utföra korrelation med andra händelser kan anomala processer spåras till deras ursprung och orsaken fastställas.


Avsluta mobilversionen