מדריך Event ID של Windows
קוד → מה זה אומר → הצעדים הראשונים. הבסיס לעבודה יומיומית ב־Helpdesk, NOC ו־SOC.
יש לי תקלה — חיפוש לפי תסמין44 אירועים
- 1058
הלקוח לא הצליח לקרוא קובץ GPO מ־SYSVOL
System (client) — Group Policyהתחנה לא הגיעה ל־\\domain\SYSVOL. סיבות: DNS שגוי, רפליקציית SYSVOL תקועה, הרשאות NTFS.
לכרטיס האירוע - 1085
הרחבת GPO מסוימת נכשלה
רוב המדיניות הוחלה, אבל חלק (למשל Drive Maps או Scripts) נכשל. gpresult יראה איזה חלק.
לכרטיס האירוע - 1102
יומן האבטחה נוקה
Securityמישהו מחק את יומן האבטחה. בסביבה מסודרת זה כמעט אף פעם לא לגיטימי.
לכרטיס האירוע - 1311
ה־KCC לא הצליח לבנות טופולוגיית רפליקציה
Directory Service (DC)ההגדרות של Sites & Services לא מאפשרות לבנות מסלול רפליקציה: אתר בלי Site Link, או תת־רשת לא משויכת.
לכרטיס האירוע - 1388
אובייקט lingering נוצר מחדש
Directory Service (DC)DC קיבל עדכון לאובייקט שכבר נמחק אצל האחרים — סימן ש־DC היה מנותק מעבר ל־Tombstone Lifetime.
לכרטיס האירוע - 1988
אובייקט Lingering — הרפליקציה נעצרה
Directory Service (DC)DC ניסה לשכפל אובייקט שכבר נמחק במקום אחר. AD עוצר את הרפליקציה מהשותף הזה כדי לא להפיץ נתונים ישנים. הסיבה הרגילה: DC היה מנותק יותר מ־Tombstone Lifetime (180 יום).
לכרטיס האירוע - 2042
עברו יותר מדי ימים מאז הרפליקציה האחרונה
Directory Service (DC)ה־DC חצה את ה־Tombstone Lifetime ולכן הרפליקציה נחסמה לגמרי.
לכרטיס האירוע - 2889
חיבור LDAP לא חתום (Unsigned LDAP bind)
Directory Service (DC)לקוח מתחבר ל־LDAP בלי חתימה/הצפנה — הסיסמה עוברת ברשת בצורה חשופה. לפני שמפעילים LDAP Signing חובה למצוא את כל הלקוחות האלה.
לכרטיס האירוע - 3210
כשל באימות מול הדומיין (Netlogon)
System — Netlogon (client)התחנה לא מצליחה לאמת את עצמה מול ה־DC. הביטוי המוכר: "The trust relationship between this workstation and the primary domain failed".
לכרטיס האירוע - 4624
התחברות מוצלחת (Successful logon)
מישהו התחבר בהצלחה. השדה Logon Type מסביר איך: 2 = מקומי, 3 = רשת (שיתוף), 10 = RDP, 5 = שירות.
לכרטיס האירוע - 4625
כשל התחברות (Failed logon)
Security (DC / client)ניסיון התחברות נכשל. השדה Status/Sub Status אומר למה: 0xC000006A = סיסמה שגויה, 0xC0000064 = משתמש לא קיים, 0xC0000234 = חשבון נעול.
לכרטיס האירוע - 4627
חברות בקבוצות בזמן התחברות (Group membership)
נרשם יחד עם 4624 ומראה לאילו קבוצות המשתמש שייך ברגע ההתחברות. כך רואים מיד אם נכנס מישהו עם הרשאות Domain Admins.
לכרטיס האירוע - 4634
התנתקות (Logoff)
סגירת סשן. משמש בעיקר לחישוב משך הסשן מול 4624 — לא כל 4624 מקבל 4634 תואם.
לכרטיס האירוע - 4648
התחברות עם פרטי גישה מפורשים (RunAs)
Securityמשתמש הריץ משהו תחת חשבון אחר. זהו הסימן הקלאסי ל־Lateral Movement ידני.
לכרטיס האירוע - 4662
פעולה על אובייקט AD — הבסיס לזיהוי DCSync
Security (DC)אירוע עשיר בפרטים. אם ה־Properties כוללים את ה־GUID של DS-Replication-Get-Changes-All והחשבון אינו DC — זהו DCSync.
לכרטיס האירוע - 4672
הרשאות מיוחדות הוקצו להתחברות
Security (DC)החשבון שהתחבר קיבל הרשאות רגישות (SeDebug, SeBackup, SeTakeOwnership). כמעט תמיד מלווה התחברות של אדמין.
לכרטיס האירוע - 4698
נוצרה משימה מתוזמנת
Securityמשימות מתוזמנות הן שיטת Persistence פופולרית: הן שורדות אתחול ונראות תמימות.
לכרטיס האירוע - 4719
מדיניות ביקורת המערכת שונתה
Security (DC)מישהו שינה מה נרשם ביומן. תוקפים מכבים ביקורת לפני הפעולה האמיתית — לכן זה אירוע קריטי.
לכרטיס האירוע - 4720
נוצר חשבון משתמש
Security (DC)נוצר משתמש חדש. אחרי חדירה זה אחד הצעדים הראשונים של תוקף שרוצה להישאר.
לכרטיס האירוע - 4723
המשתמש שינה סיסמה בעצמו
שינוי סיסמה שבוצע עם ידיעת הסיסמה הישנה — בניגוד ל־4724 שהוא איפוס בידי אדמין.
לכרטיס האירוע - 4724
ניסיון איפוס סיסמה על ידי אחר
Security (DC)אדמין או Helpdesk איפס סיסמה של משתמש. מול חשבון פריבילגי — נקודה לחקירה.
לכרטיס האירוע - 4726
חשבון משתמש נמחק
Security (DC)משתמש נמחק. מחיקה היא לרוב טעות — עדיף Disable. שחזור אפשרי מ־AD Recycle Bin אם הופעל מראש.
לכרטיס האירוע - 4728
חבר נוסף לקבוצה גלובלית (למשל Domain Admins)
Security (DC)מישהו קיבל הרשאות דרך קבוצה גלובלית. עבור Domain Admins / Enterprise Admins זו התראה מדרגה ראשונה.
לכרטיס האירוע - 4729
הסרת חבר מקבוצה גלובלית
Security (DC)ההפך מ־4728. חשוב בעיקר בשתי סיטואציות: עזיבת עובד, או תוקף שמנקה עקבות אחרי שהשתמש בהרשאה.
לכרטיס האירוע - 4732
חבר נוסף לקבוצה מקומית (למשל Administrators)
Security (DC / member server)הוספה לקבוצת Administrators מקומית על שרת או תחנה — דרך שקטה מאוד להשיג שליטה בלי לגעת ב־Domain Admins.
לכרטיס האירוע - 4733
הסרת חבר מקבוצה מקומית בדומיין
Security (DC)זוג ל־4732. קבוצות Domain Local הן אלה שמחזיקות הרשאות בפועל על משאבים (שיתופים, מדפסות).
לכרטיס האירוע - 4738
חשבון משתמש שונה
Security (DC)שינוי במאפייני חשבון: UAC flags, SPN, סיסמה שלא פגה, הצפנה. שינוי SPN על חשבון רגיל הוא דגל אדום (Kerberoasting).
לכרטיס האירוע - 4739
מדיניות דומיין שונתה
Security (DC)שינוי במדיניות ברמת הדומיין: אורך סיסמה, מדיניות נעילה, גיל סיסמה. שינוי כזה משפיע על כולם.
לכרטיס האירוע - 4740
חשבון ננעל (Account lockout)
Security (PDC Emulator)החשבון עבר את מכסת הסיסמאות השגויות וננעל. האירוע נרשם תמיד גם ב־PDC Emulator, ושדה Caller Computer Name מצביע על המקור.
לכרטיס האירוע - 4756
הוספת חבר לקבוצה אוניברסלית
Security (DC)קבוצות אוניברסליות כוללות את Enterprise Admins ו־Schema Admins — ההרשאות החזקות ביותר ביער.
לכרטיס האירוע - 4757
הסרת חבר מקבוצה אוניברסלית
Security (DC)זוג ל־4756. בהקשר תקיפה: ניקוי עקבות אחרי שימוש בהרשאות יער.
לכרטיס האירוע - 4767
חשבון שוחרר מנעילה (Account unlocked)
מישהו שחרר חשבון נעול ידנית. חשוב לדעת מי — במיוחד אם מדובר בחשבון פריבילגי.
לכרטיס האירוע - 4768
הונפק כרטיס TGT (AS-REQ)
תחילת אימות Kerberos. שדה Ticket Encryption Type חשוב: 0x17 (RC4) על חשבון מודרני יכול להעיד על Downgrade או על AS-REP Roasting.
לכרטיס האירוע - 4769
בקשת כרטיס שירות (TGS) — הבסיס ל־Kerberoasting
Security (DC)משתמש ביקש כרטיס לשירות מסוים. הרבה בקשות עם RC4 (0x17) ממשתמש אחד לשירותים רבים = ניסיון Kerberoasting.
לכרטיס האירוע - 4770
כרטיס שירות חודש (Kerberos ticket renewed)
כרטיס קיים הוארך בלי בקשה חדשה של סיסמה. תקין לחלוטין בסשנים ארוכים.
לכרטיס האירוע - 4771
כשל Kerberos בשלב מפתח מקדים (Pre-authentication failed)
Security (DC)בקשת TGT נדחתה. קוד 0x18 = סיסמה שגויה, 0x12 = חשבון מושבת/נעול/פג, 0x25 = שעון סטייה גדולה מ־5 דקות.
לכרטיס האירוע - 4776
אימות NTLM (Credential validation)
Security (DC)ה־DC אימת סיסמה בפרוטוקול NTLM. מיקרוסופט מוציאה את NTLM משימוש — כל 4776 היום הוא נקודה לבדיקה: מי עדיין משתמש ולמה.
לכרטיס האירוע - 4886
שירות התעודות קיבל בקשה
Security (CA)מישהו ביקש תעודה משרת ה־CA (AD CS). לבד זה תקין — אבל זו נקודת הכניסה של מתקפות ESC1: בקשה עם שם של משתמש אחר (SAN).
לכרטיס האירוע - 4887
שירות התעודות אישר והנפיק תעודה
Security (CA)התעודה הונפקה. אם הונפקה על שם אדמין לאדם אחר — התוקף יכול להתחבר כאדמין בעזרתה (ESC1) גם אחרי החלפת סיסמה.
לכרטיס האירוע - 4964
התחברות של קבוצה מיוחדת (Special Groups)
Security (DC)מנגנון שמאפשר להתריע כשחבר בקבוצה שהגדרת (למשל Domain Admins) מתחבר לשרת כלשהו.
לכרטיס האירוע - 5136
אובייקט בשירות המדריך שונה (כולל GPO)
Security (DC)מתעד שינוי מאפיין באובייקט AD. כשעורכים GPO משתנה gPCFileSysPath/versionNumber — כך רואים מי שינה מדיניות.
לכרטיס האירוע - 5722
כשל בהקמת ערוץ מאובטח למחשב (Machine account)
System (DC)סיסמת חשבון המחשב אינה תואמת. קורה אחרי שחזור Snapshot ישן או כשמחשב היה כבוי מעל 30 יום עם שכפול שם.
לכרטיס האירוע - 5723
בקשת ערוץ מאובטח מחשבון שאינו קיים
System (DC)מחשב מנסה לדבר עם הדומיין אבל אין לו חשבון ב־AD — למשל אחרי שמחקו אותו או שהוא מחוץ לדומיין.
לכרטיס האירוע - 7045
שירות חדש הותקן
Systemשירות חדש נרשם במערכת. PsExec, Cobalt Strike וכלי Lateral Movement רבים משאירים כאן עקבות.
לכרטיס האירוע