855
862
2940
金牌会员
https://github.com/olafhartong/sysmon-modular
event_id :4624 logon_type :9 logon_process_name :seclogo
事件 ID 4624 - 创建登录会话时生成此事件。 登录类型 9 - 调用者克隆了其当前令牌并为出站连接指定了新凭据。新的登录会话具有相同的本地身份,但对其他网络连接使用不同的凭据。当我们执行 OverPass-The-Hash 攻击时,登录类型为 9。 登录进程 - 用于登录的可信登录进程的名称。当我们执行 OverPass-The-Hash 攻击时,一个名为“seclogo”的登录进程。
host_name :“oil-attacker.oil.crude.corp” event_id :10 process_granted_access_orig :(“ 0x1010”或“0x1038” )
event_id : 4662 log_name : "Security" object_properties : ( "1131f6aa-9c07-11d1-f79f-00c04fc2dcd2"或"1131f6ad-9c07-11d1-f79f-00c04fc2dcd2"或"89e95b76-444d-4c62-9901a ) -
https://github.com/shellster/DCSYNCMonitor
event_id :1 source_name :“DCSYNCALERT”
event_id :5136 log_name :“Security” dsobject_class :“domainDNS”
使用道具 举报
本版积分规则 发表回复 回帖后跳转到最后一页
小黑屋|安全矩阵
GMT+8, 2025-5-18 03:09 , Processed in 0.014007 second(s), 18 queries .
Powered by Discuz! X4.0
Copyright © 2001-2020, Tencent Cloud.