ビュー:
注意
注意
テーブルにアクティングプロセスが表示されていない場合、イベントサブジェクトプロセスが実際のサブジェクトです。

Windowsイベント

WindowsイベントID
Windowsイベント名
Windowsイベントタイプ
アクティングプロセス
1
プロセス開始
プロセス
2
プロセスの終了
システムイベント
3
BITSサービスが新しいジョブを作成しました
BITSジョブ
svchost.exe (サービス名: BITS)
4
ユーザモードからユーザAPCをキューに追加
THREAT INTELLIGENCE
7
ユーザ呼び出し元によるインプロセスページ保護の変更
THREAT INTELLIGENCE
11
WMI操作新しいトリガー
WMIアクティビティ
12
WMI操作が作成されました
注意
注意
このイベントはデフォルトで無効になっています。WMIアクティビティトレースログを有効にする必要があります。
WMIアクティビティ
svchost.exe (サービス名: Windows Management Instrumentation)
接続が開始されました
ネットワーク
14
NtWriteVirtualMemoryを使用したプロセス間メモリ書き込み
THREAT INTELLIGENCE
接続が承認されました
ネットワーク
21
リモートデスクトップサービス: セッションのログオンに成功しました
ターミナルサービス
svchost.exe (サービス名: LSM)
23
WMI操作がプロセス実行を引き起こしました
WMIアクティビティ
24
カーネルモードからユーザAPCをキューに追加
THREAT INTELLIGENCE
25
リモートデスクトップサービス: セッションの再接続に成功しました
ターミナルサービス
svchost.exe (サービス名: LSM)
接続が開始されました
ネットワーク
30
LdapSearch
LDAPクライアントイベント
接続が承認されました
ネットワーク
送信先
ネットワーク
受信
ネットワーク
51
Wininit NtShutdownSystem
システムシャットダウン
55
Wininitがシャットダウン要求を受け取りました
システムシャットダウン
送信先
ネットワーク
受信
ネットワーク
TMCM_prodVersion100
タスクが開始されました
スケジュールされたイベント
svchost.exe
WININET_ROOT_HANDLE_CREATED
iESイベントソース
WININET_OPEN_URL_HANDLE_CREATED
iESイベントソース
WININET_CONNECT_HANDLE_CREATED
iESイベントソース
104
システム監査ログがクリアされました
Audit (監査ログ)
svchost.exe (サービス名: Windowsイベントログ)
タスクが登録されました
スケジュールされたイベント
svchost.exe
ユーザによってトリガされたタスク
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
wevtutil set-log Microsoft-Windows-TaskScheduler/Operational /enabled:true
スケジュールされたイベント
svchost.exe
ログオン時にスケジュールされたタスクがトリガーされます
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
auditpol /set /subcategory:{0CCE9227-69AE-11D9-BED3-505054503030} /success:enable
スケジュールされたイベント
svchost.exe
タスクプロセスを作成しました
スケジュールされたイベント
145
メソッドのJITコンパイルが開始されました
.NETランタイム
151
DomainModuleLoad_V1
.NETランタイム
152
モジュールロード_V2
.NETランタイム
153
モジュールアンロード_V2
.NETランタイム
154
AssemblyLoad_V1
.NETランタイム
155
AssemblyUnload_V1
.NETランタイム
156
AppDomainLoad_V1
.NETランタイム
157
AppDomainUnload_V1
.NETランタイム
187
RuntimeInformationEvent
.NETランタイム
アクションが開始されました
スケジュールされたイベント
svchost.exe
200
サービスの停止
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
wevtutil set-log Microsoft-Windows-TaskScheduler/Operational /enabled:true
サービスイベント
アクションが完了しました
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
wevtutil set-log Microsoft-Windows-TaskScheduler/Operational /enabled:true
スケジュールされたイベント
svchost.exe
201
サービス開始タイプの変更
サービスイベント
202
ChangeServiceBinaryPath
サービスイベント
203
サービス実行ユーザーの変更
サービスイベント
205
StartService
サービスイベント
300
Microsoft Officeアラート
Microsoft Officeアラート
1001
RegisterRawInputDevicesが呼び出されました
キーロガーの痕跡
1002
SetWindowsHookExが呼び出されました
キーロガーの痕跡
1003
複数のGetAsyncKeyStateが呼び出されています
キーロガーの痕跡
1017
インバウンドTCP接続
接続イベント
1023
XDR_CONNECTION_LISTEN
接続イベント
1033
アウトバウンドTCP接続
ネットワーク
1034
TcpConnectTcbFailure
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
wevtutil set-log Microsoft-Windows-TCPIP/Diagnostic /enabled:true
接続イベント
1040
Windowsインストーラーのトランザクションを開始しています
MSIアクティビティ
1042
Windowsインストーラーのトランザクションを終了する
MSIアクティビティ
1074
システムがシャットダウン/再起動を開始しました
システムシャットダウン
1102
監査ログがクリアされました
Audit (監査ログ)
svchost.exe (サービス名: Windowsイベントログ)
1149
リモートデスクトップサービス: ユーザ認証に成功しました
その他
svchost.exe (サービス名: TermService)
Windowsファイアウォールの除外リストにルールが追加されました
Windowsファイアウォールの詳細設定
svchost.exe (サービス名: mpssvc)
2071
ルールがWindows Defenderファイアウォールの除外リストに追加されました
Windowsファイアウォールの詳細設定
svchost.exe (サービス名: BFE/mpssvc)
2097
ルールがWindows Defenderファイアウォールの除外リストに追加されました
Windowsファイアウォールの詳細設定
svchost.exe (サービス名: BFE/mpssvc)
3008
DNSクエリ
DNS
4104
PowerShellスクリプトブロックのログ記録
注意
注意
このイベントはデフォルトで無効になっています。このイベントを有効にするには、管理者権限で次のPowerShell関数を使用してください。
function Enable-PSScriptBlockLogging
{
    $basePath = 'HKLM:\Software\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging'
    if(-not (Test-Path $basePath))
    {
        $null = New-Item $basePath -Force
    }
    Set-ItemProperty $basePath -Name EnableScriptBlockLogging -Value "1"
}
PowerShell
4616
システム時刻が更新されました
セキュリティステータスの変更
アカウントのログオンに成功しました
ログオンイベント
winlogon/services/svchost、リモートサインインの場合は0
アカウントのログオンに失敗しました
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
auditpol /set /subcategory:"Logon" /failure:enable           
ログオンイベント
アカウントがログオフされました
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
auditpol /set /subcategory:{0CCE9216-69AE-11D9-BED3-505054503030} /success:enable           
ログオンイベント
lsass
4648
明示的な認証情報を使用してログオンが試行されました
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
auditpol /set /subcategory:{0CCE9215-69AE-11D9-BED3-505054503030} /success:enable           
ログオンイベント
svchost
4657
レジストリ値が変更されました (これはRegSetValueKeyイベントでカバーされるべきです)
レジストリエベント
4661
オブジェクトへのハンドルが要求されました
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
auditpol /set /subcategory:"{0CCE921D-69AE-11D9-BED3-505054503030}","{0CCE921E-69AE-11D9-BED3-505054503030}","{0CCE921F-69AE-11D9-BED3-505054503030}","{0CCE9245-69AE-11D9-BED3-505054503030}" /success:enable /failure:enable
 
auditpol /set /subcategory:"File System","Registry","Kernel Object","Removable Storage" /success:enable /failure:enable

オブジェクトイベント
4663
オブジェクトへのアクセスが試みられました
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
auditpol /set /subcategory:"{0CCE921D-69AE-11D9-BED3-505054503030}","{0CCE921E-69AE-11D9-BED3-505054503030}","{0CCE921F-69AE-11D9-BED3-505054503030}","{0CCE9245-69AE-11D9-BED3-505054503030}" /success:enable /failure:enable
 
auditpol /set /subcategory:"File System","Registry","Kernel Object","Removable Storage" /success:enable /failure:enable

オブジェクトイベント
4670
オブジェクトの権限が変更されました
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
auditpol /set /subcategory:"{0CCE921D-69AE-11D9-BED3-505054503030}","{0CCE921E-69AE-11D9-BED3-505054503030}","{0CCE921F-69AE-11D9-BED3-505054503030}","{0CCE9245-69AE-11D9-BED3-505054503030}" /success:enable /failure:enable
 
auditpol /set /subcategory:"File System","Registry","Kernel Object","Removable Storage" /success:enable /failure:enable

オブジェクトイベント
4672
新しいログオンに割り当てられた特別な特権
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
auditpol /set /subcategory:{0CCE921B-69AE-11D9-BED3-505054503030} /success:enable
ログオンイベント
lsass
4695
監査可能な保護データの保護解除が試みられました
注意
注意
このイベントを有効にするには、次のコマンドを実行します。
auditpol /set /subcategory:"DPAPI Activity" /success:enable
DPAPIアクティビティ
lsass.exe
4697
システムにサービスがインストールされました
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
auditpol /set /subcategory:{0CCE9211-69AE-11D9-BED3-505054503030} /success:enable
サービスイベント
lsass
4698
スケジュールされたタスクが作成されました
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
auditpol /set /subcategory:{0CCE9227-69AE-11D9-BED3-505054503030} /success:enable
auditpol /set /subcategory:"Other Object Access Events" /success:enable
スケジュールされたイベント
lsass
4699
スケジュールされたタスクが削除されました
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
auditpol /set /subcategory:{0CCE9227-69AE-11D9-BED3-505054503030} /success:enable
auditpol /set /subcategory:"Other Object Access Events" /success:enable
スケジュールされたイベント
lsass
4700
スケジュールされたタスクが有効になりました
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
auditpol /set /subcategory:{0CCE9227-69AE-11D9-BED3-505054503030} /success:enable
auditpol /set /subcategory:"Other Object Access Events" /success:enable
スケジュールされたイベント
lsass
4701
スケジュールされたタスクが無効になりました
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
auditpol /set /subcategory:{0CCE9227-69AE-11D9-BED3-505054503030} /success:enable
auditpol /set /subcategory:"Other Object Access Events" /success:enable
スケジュールされたイベント
lsass
4702
スケジュールされたタスクが更新されました
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
auditpol /set /subcategory:{0CCE9227-69AE-11D9-BED3-505054503030} /success:enable
auditpol /set /subcategory:"Other Object Access Events" /success:enable
スケジュールされたイベント
lsass
4703
ユーザ権限が調整されました
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
auditpol /set /subcategory:"Token Right Adjusted Events" /success:enable
トークン特権が調整されました
4719
システム監査ポリシーが変更されました
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
auditpol /set /subcategory:{0CCE9235-69AE-11D9-BED3-505054503030} /success:enable
セキュリティステータスが変更されました
4720
ユーザアカウントが作成されました
ユーザアカウントイベント
lsass
4722
ユーザアカウントが有効化されました
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
auditpol /set /subcategory:{0CCE9235-69AE-11D9-BED3-505054503030} /success:enable
ユーザアカウントイベント
lsass
4723
アカウントのパスワードを変更しようとしました
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
auditpol /set /subcategory:{0CCE9235-69AE-11D9-BED3-505054503030} /success:enable /failure:enable
ログオンイベント
lsass
4724
アカウントのパスワードをリセットしようとしました
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
auditpol /set /subcategory:{0CCE9235-69AE-11D9-BED3-505054503030} /success:enable /failure:enable
ログオンイベント
lsass
4726
ユーザアカウントが削除されました
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
auditpol /set /subcategory:{0CCE9235-69AE-11D9-BED3-505054503030} /success:enable
ユーザアカウントイベント
lsass
4738
ユーザアカウントが変更されました
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
auditpol /set /subcategory:{0CCE9235-69AE-11D9-BED3-505054503030} /success:enable
ユーザアカウントイベント
lsass
4740
ユーザアカウントがロックされました
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
auditpol /set /subcategory:{0CCE9235-69AE-11D9-BED3-505054503030} /success:enable
ユーザアカウントイベント
lsass
4768
Kerberos認証チケット (TGT) が要求されました
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
auditpol /set /subcategory:"{0CCE9242-69AE-11D9-BED3-505054503030}" /success:enable
Kerberosイベント
4769
Kerberosサービスチケットが要求されました
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
auditpol /set /subcategory:"{0CCE9240-69AE-11D9-BED3-505054503030}" /success:enable
Kerberosイベント
4778
セッションがWindowsステーションに再接続されました
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
auditpol /set /subcategory:{0CCE921C-69AE-11D9-BED3-505054503030} /success:enable
ログオンイベント
4779
セッションがWindowsステーションから切断されました
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
auditpol /set /subcategory:{0CCE921C-69AE-11D9-BED3-505054503030} /success:enable
ログオンイベント
4793
パスワードポリシーチェックAPIが呼び出されました
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
auditpol /set /subcategory:"Other Account Management Events" /success:enable
アカウント管理
4798
ユーザのローカルグループメンバーシップが列挙されました。
アカウント管理
4799
セキュリティが有効なローカルグループメンバーシップが列挙されました
アカウント管理
5140
ネットワーク共有オブジェクトがアクセスされました
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
aauditpol /set /subcategory:"{0CCE9224-69AE-11D9-BED3-505054503030}" /success:enable /failure:enable

#disable
auditpol /set /subcategory:"{0CCE9224-69AE-11D9-BED3-505054503030}" /success:disable /failure:disable
ネットワーク共有
5156
Windowsフィルタリングプラットフォームが接続を許可しました
注意
注意
このイベントを有効にするには、管理者権限で次のコマンドを実行してください。
auditpol /set /subcategory:{0CCE9226-69AE-11D9-BED3-505054503030} /success:enable

#disable
auditpol /set /subcategory:{0CCE9226-69AE-11D9-BED3-505054503030} /success:disable
接続イベント
5379
認証情報マネージャの認証情報が読み取られました
ユーザアカウント管理
lsass
5381
Vaultの認証情報が読み取られました
ユーザアカウント管理
5827
NetLogon接続拒否 (マシンアカウント)
NetLogon
0 (なし)
5828
NetLogon接続拒否 (信頼アカウント)
NetLogon
5829
NetLogon接続が許可されました
NetLogon
5830
グループポリシーによって許可されたNetLogon接続 (マシンアカウント)
注意
注意
このイベントを有効にするには、脆弱な接続を許可するように既定のドメインコントローラポリシーを更新する必要があります。詳細については、Microsoftのドキュメントを参照してください。
NetLogon
0 (なし)
5831
グループポリシーによって許可されたNetLogon接続 (信頼アカウント)
NetLogon
5857
WMI操作が開始されました
WMIアクティビティ
5859
WMI操作ESS (イベントサブシステム) が開始されました
WMIアクティビティ
5860
WMI操作一時的ESS開始
WMIアクティビティ
5861
WMI操作ESSからコンシューマーへのバインディング
WMIアクティビティ
svchost.exe
6006
イベントログサービスが停止しました
システムシャットダウン
7040
サービスの開始タイプが変更されました
サービスイベント
services.exe
7045
システムにサービスがインストールされました
サービスイベント
services.exe
8225
VSS (ボリュームシャドウコピーサービス) 操作
VSS操作
なし