דילוג לתוכן הראשי
AD Academy
כלים
בינוני12 דקותעודכן לאחרונה: נושא 2 מתוך 4

Event IDs חשובים ב־AD

אילו אירועים ב־Event Viewer שווה לעקוב אחריהם.

לא הושלם

מה תלמדו כאן

  • אילו אירועים שווה לעקוב אחריהם
  • מה כל Event ID מספר
  • איפה מוצאים אותם ב־Event Viewer

כדאי לקרוא לפני הנושא הזה:כלים סטנדרטיים למנהל AD

כל פעולה משמעותית ב־ נרשמת ב־Security Log. הכרת ה־Event IDs המרכזיים היא הבסיס לניטור ולחקירה.

Event IDs מרכזיים

  • 4624 — התחברות מוצלחת (Successful Logon).
  • 4625 — ניסיון התחברות שנכשל, שימושי לזיהוי Password Spraying.
  • 4768 / 4769 — בקשת ו־Service Ticket ב־ ().
  • 4720 / 4726 — יצירה או מחיקה של חשבון משתמש.
  • 4728 / 4732 — הוספת משתמש לקבוצה מיוחסת כמו Admins.
# חיפוש ניסיונות התחברות שנכשלו ב־24 השעות האחרונות
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625; StartTime=(Get-Date).AddDays(-1)}
powershell
ארכיטקטורה ותיאוריה — מתחת למכסה המנוע
  • 4624 — כניסה מוצלחת (Logon Type: 2 מקומי, 3 רשת, 10 RDP).
  • 4625 — כישלון כניסה. 4740 — נעילת חשבון.
  • 4768/4769 — בקשת / (4769 עם RC4 = חשד ל־).
  • 4672 — הרשאות מיוחדות בכניסה (Admin).
  • 4720/4726/4728 — יצירה/מחיקה/הוספה לקבוצה.
  • 1102 — ניקוי יומן האבטחה — כמעט תמיד סימן לתוקף.
הגדרה מעשית (PowerShell / GUI)
Get-WinEvent -FilterHashtable @{LogName='Security';Id=4625;StartTime=(Get-Date).AddHours(-24)} |
  Select TimeCreated,@{n='User';e={$_.Properties[5].Value}},@{n='Src';e={$_.Properties[19].Value}}

wevtutil gl Security                  # גודל היומן
auditpol /get /category:*             # מדיניות ביקורת בפועל
powershell

בדוק את עצמך

איזה Event ID מעיד על ניסיון התחברות שנכשל?

העמוד הזה עזר לך?