注意テーブルにアクティングプロセスが表示されていない場合、イベントサブジェクトプロセスが実際のサブジェクトです。
|
Windowsイベント
|
WindowsイベントID
|
Windowsイベント名
|
Windowsイベントタイプ
|
アクティングプロセス
|
||
|
1
|
プロセス開始
|
プロセス
|
|||
|
2
|
プロセスの終了
|
システムイベント
|
|||
|
3
|
BITSサービスが新しいジョブを作成しました
|
BITSジョブ
|
svchost.exe (サービス名: BITS)
|
||
|
4
|
ユーザモードからユーザAPCをキューに追加
|
THREAT INTELLIGENCE
|
|||
|
7
|
ユーザ呼び出し元によるインプロセスページ保護の変更
|
THREAT INTELLIGENCE
|
|||
|
11
|
WMI操作新しいトリガー
|
WMIアクティビティ
|
|||
|
12
|
WMI操作が作成されました
|
WMIアクティビティ
|
svchost.exe (サービス名: Windows Management Instrumentation)
|
||
|
接続が開始されました
|
ネットワーク
|
||||
|
14
|
NtWriteVirtualMemoryを使用したプロセス間メモリ書き込み
|
THREAT INTELLIGENCE
|
|||
|
接続が承認されました
|
ネットワーク
|
||||
|
21
|
リモートデスクトップサービス: セッションのログオンに成功しました
|
ターミナルサービス
|
svchost.exe (サービス名: LSM)
|
||
|
23
|
WMI操作がプロセス実行を引き起こしました
|
WMIアクティビティ
|
|||
|
24
|
カーネルモードからユーザAPCをキューに追加
|
THREAT INTELLIGENCE
|
|||
|
25
|
リモートデスクトップサービス: セッションの再接続に成功しました
|
ターミナルサービス
|
svchost.exe (サービス名: LSM)
|
||
|
接続が開始されました
|
ネットワーク
|
||||
|
30
|
LdapSearch
|
LDAPクライアントイベント
|
|||
|
接続が承認されました
|
ネットワーク
|
||||
|
送信先
|
ネットワーク
|
||||
|
受信
|
ネットワーク
|
||||
|
51
|
Wininit NtShutdownSystem
|
システムシャットダウン
|
|||
|
55
|
Wininitがシャットダウン要求を受け取りました
|
システムシャットダウン
|
|||
|
送信先
|
ネットワーク
|
||||
|
受信
|
ネットワーク
|
||||
|
TMCM_prodVersion100
|
タスクが開始されました
|
スケジュールされたイベント
|
svchost.exe
|
||
|
WININET_ROOT_HANDLE_CREATED
|
iESイベントソース
|
||||
|
WININET_OPEN_URL_HANDLE_CREATED
|
iESイベントソース
|
||||
|
WININET_CONNECT_HANDLE_CREATED
|
iESイベントソース
|
||||
|
104
|
システム監査ログがクリアされました
|
Audit (監査ログ)
|
svchost.exe (サービス名: Windowsイベントログ)
|
||
|
タスクが登録されました
|
スケジュールされたイベント
|
svchost.exe
|
|||
|
ユーザによってトリガされたタスク
|
スケジュールされたイベント
|
svchost.exe
|
|||
|
ログオン時にスケジュールされたタスクがトリガーされます
|
スケジュールされたイベント
|
svchost.exe
|
|||
|
タスクプロセスを作成しました
|
スケジュールされたイベント
|
||||
|
145
|
メソッドのJITコンパイルが開始されました
|
.NETランタイム
|
|||
|
151
|
DomainModuleLoad_V1
|
.NETランタイム
|
|||
|
152
|
モジュールロード_V2
|
.NETランタイム
|
|||
|
153
|
モジュールアンロード_V2
|
.NETランタイム
|
|||
|
154
|
AssemblyLoad_V1
|
.NETランタイム
|
|||
|
155
|
AssemblyUnload_V1
|
.NETランタイム
|
|||
|
156
|
AppDomainLoad_V1
|
.NETランタイム
|
|||
|
157
|
AppDomainUnload_V1
|
.NETランタイム
|
|||
|
187
|
RuntimeInformationEvent
|
.NETランタイム
|
|||
|
アクションが開始されました
|
スケジュールされたイベント
|
svchost.exe
|
|||
|
200
|
サービスの停止
|
サービスイベント
|
|||
|
アクションが完了しました
|
スケジュールされたイベント
|
svchost.exe
|
|||
|
201
|
サービス開始タイプの変更
|
サービスイベント
|
|||
|
202
|
ChangeServiceBinaryPath
|
サービスイベント
|
|||
|
203
|
サービス実行ユーザーの変更
|
サービスイベント
|
|||
|
205
|
StartService
|
サービスイベント
|
|||
|
300
|
Microsoft Officeアラート
|
Microsoft Officeアラート
|
|||
|
1001
|
RegisterRawInputDevicesが呼び出されました
|
キーロガーの痕跡
|
|||
|
1002
|
SetWindowsHookExが呼び出されました
|
キーロガーの痕跡
|
|||
|
1003
|
複数のGetAsyncKeyStateが呼び出されています
|
キーロガーの痕跡
|
|||
|
1017
|
インバウンドTCP接続
|
接続イベント
|
|||
|
1023
|
XDR_CONNECTION_LISTEN
|
接続イベント
|
|||
|
1033
|
アウトバウンドTCP接続
|
ネットワーク
|
|||
|
1034
|
TcpConnectTcbFailure
|
接続イベント
|
|||
|
1040
|
Windowsインストーラーのトランザクションを開始しています
|
MSIアクティビティ
|
|||
|
1042
|
Windowsインストーラーのトランザクションを終了する
|
MSIアクティビティ
|
|||
|
1074
|
システムがシャットダウン/再起動を開始しました
|
システムシャットダウン
|
|||
|
1102
|
監査ログがクリアされました
|
Audit (監査ログ)
|
svchost.exe (サービス名: Windowsイベントログ)
|
||
|
1149
|
リモートデスクトップサービス: ユーザ認証に成功しました
|
その他
|
svchost.exe (サービス名: TermService)
|
||
|
Windowsファイアウォールの除外リストにルールが追加されました
|
Windowsファイアウォールの詳細設定
|
svchost.exe (サービス名: mpssvc)
|
|||
|
2071
|
ルールがWindows Defenderファイアウォールの除外リストに追加されました
|
Windowsファイアウォールの詳細設定
|
svchost.exe (サービス名: BFE/mpssvc)
|
||
|
2097
|
ルールがWindows Defenderファイアウォールの除外リストに追加されました
|
Windowsファイアウォールの詳細設定
|
svchost.exe (サービス名: BFE/mpssvc)
|
||
|
3008
|
DNSクエリ
|
DNS
|
|||
|
4104
|
PowerShellスクリプトブロックのログ記録
|
PowerShell
|
|||
|
4616
|
システム時刻が更新されました
|
セキュリティステータスの変更
|
|||
|
アカウントのログオンに成功しました
|
ログオンイベント
|
winlogon/services/svchost、リモートサインインの場合は0
|
|||
|
アカウントのログオンに失敗しました
|
ログオンイベント
|
||||
|
アカウントがログオフされました
|
ログオンイベント
|
lsass
|
|||
|
4648
|
明示的な認証情報を使用してログオンが試行されました
|
ログオンイベント
|
svchost
|
||
|
4657
|
レジストリ値が変更されました (これはRegSetValueKeyイベントでカバーされるべきです)
|
レジストリエベント
|
|||
|
4661
|
オブジェクトへのハンドルが要求されました
|
オブジェクトイベント
|
|||
|
4663
|
オブジェクトへのアクセスが試みられました
|
オブジェクトイベント
|
|||
|
4670
|
オブジェクトの権限が変更されました
|
オブジェクトイベント
|
|||
|
4672
|
新しいログオンに割り当てられた特別な特権
|
ログオンイベント
|
lsass
|
||
|
4695
|
監査可能な保護データの保護解除が試みられました
|
DPAPIアクティビティ
|
lsass.exe
|
||
|
4697
|
システムにサービスがインストールされました
|
サービスイベント
|
lsass
|
||
|
4698
|
スケジュールされたタスクが作成されました
|
スケジュールされたイベント
|
lsass
|
||
|
4699
|
スケジュールされたタスクが削除されました
|
スケジュールされたイベント
|
lsass
|
||
|
4700
|
スケジュールされたタスクが有効になりました
|
スケジュールされたイベント
|
lsass
|
||
|
4701
|
スケジュールされたタスクが無効になりました
|
スケジュールされたイベント
|
lsass
|
||
|
4702
|
スケジュールされたタスクが更新されました
|
スケジュールされたイベント
|
lsass
|
||
|
4703
|
ユーザ権限が調整されました
|
トークン特権が調整されました
|
|||
|
4719
|
システム監査ポリシーが変更されました
|
セキュリティステータスが変更されました
|
|||
|
4720
|
ユーザアカウントが作成されました
|
ユーザアカウントイベント
|
lsass
|
||
|
4722
|
ユーザアカウントが有効化されました
|
ユーザアカウントイベント
|
lsass
|
||
|
4723
|
アカウントのパスワードを変更しようとしました
|
ログオンイベント
|
lsass
|
||
|
4724
|
アカウントのパスワードをリセットしようとしました
|
ログオンイベント
|
lsass
|
||
|
4726
|
ユーザアカウントが削除されました
|
ユーザアカウントイベント
|
lsass
|
||
|
4738
|
ユーザアカウントが変更されました
|
ユーザアカウントイベント
|
lsass
|
||
|
4740
|
ユーザアカウントがロックされました
|
ユーザアカウントイベント
|
lsass
|
||
|
4768
|
Kerberos認証チケット (TGT) が要求されました
|
Kerberosイベント
|
|||
|
4769
|
Kerberosサービスチケットが要求されました
|
Kerberosイベント
|
|||
|
4778
|
セッションがWindowsステーションに再接続されました
|
ログオンイベント
|
|||
|
4779
|
セッションがWindowsステーションから切断されました
|
ログオンイベント
|
|||
|
4793
|
パスワードポリシーチェックAPIが呼び出されました
|
アカウント管理
|
|||
|
4798
|
ユーザのローカルグループメンバーシップが列挙されました。
|
アカウント管理
|
|||
|
4799
|
セキュリティが有効なローカルグループメンバーシップが列挙されました
|
アカウント管理
|
|||
|
5140
|
ネットワーク共有オブジェクトがアクセスされました
|
ネットワーク共有
|
|||
|
5156
|
Windowsフィルタリングプラットフォームが接続を許可しました
|
接続イベント
|
|||
|
5379
|
認証情報マネージャの認証情報が読み取られました
|
ユーザアカウント管理
|
lsass
|
||
|
5381
|
Vaultの認証情報が読み取られました
|
ユーザアカウント管理
|
|||
|
5827
|
NetLogon接続拒否 (マシンアカウント)
|
NetLogon
|
0 (なし)
|
||
|
5828
|
NetLogon接続拒否 (信頼アカウント)
|
NetLogon
|
|||
|
5829
|
NetLogon接続が許可されました
|
NetLogon
|
|||
|
5830
|
グループポリシーによって許可されたNetLogon接続 (マシンアカウント)
|
NetLogon
|
0 (なし)
|
||
|
5831
|
グループポリシーによって許可されたNetLogon接続 (信頼アカウント)
|
NetLogon
|
|||
|
5857
|
WMI操作が開始されました
|
WMIアクティビティ
|
|||
|
5859
|
WMI操作ESS (イベントサブシステム) が開始されました
|
WMIアクティビティ
|
|||
|
5860
|
WMI操作一時的ESS開始
|
WMIアクティビティ
|
|||
|
5861
|
WMI操作ESSからコンシューマーへのバインディング
|
WMIアクティビティ
|
svchost.exe
|
||
|
6006
|
イベントログサービスが停止しました
|
システムシャットダウン
|
|||
|
7040
|
サービスの開始タイプが変更されました
|
サービスイベント
|
services.exe
|
||
|
7045
|
システムにサービスがインストールされました
|
サービスイベント
|
services.exe
|
||
|
8225
|
VSS (ボリュームシャドウコピーサービス) 操作
|
VSS操作
|
なし
|
