注意如果執行程序未顯示在表格中,事件主體程序即為真正的主體。
|
Windows 事件
|
Windows 事件 ID
|
Windows 事件名稱
|
Windows 事件類型
|
執行過程
|
||
|
1
|
程序啟動
|
處理程序
|
|||
|
2
|
終止處理程序
|
系統事件
|
|||
|
3
|
BITS 服務已建立一個新工作
|
BITS 工作
|
svchost.exe(服務名稱:BITS)
|
||
|
4
|
從使用者模式排隊使用者 APC
|
安全威脅資訊
|
|||
|
7
|
使用者呼叫者更改進程中的頁面保護
|
安全威脅資訊
|
|||
|
11
|
WMI 操作新觸發器
|
WMI 活動
|
|||
|
12
|
WMI 操作已創建操作
|
WMI 活動
|
svchost.exe(服務名稱:Windows Management Instrumentation)
|
||
|
連線已啟動
|
網路
|
||||
|
14
|
使用 NtWriteVirtualMemory 進行跨進程記憶體寫入
|
安全威脅資訊
|
|||
|
連線已接受
|
網路
|
||||
|
21
|
遠端桌面服務:會話登入成功
|
終端機服務
|
svchost.exe(服務名稱:LSM)
|
||
|
23
|
WMI 操作觸發了進程執行
|
WMI 活動
|
|||
|
24
|
從核心模式排隊用戶 APC
|
安全威脅資訊
|
|||
|
25
|
遠端桌面服務:會話重新連接成功
|
終端機服務
|
svchost.exe(服務名稱:LSM)
|
||
|
連線已啟動
|
網路
|
||||
|
30
|
Ldap搜尋
|
LDAP 用戶端事件
|
|||
|
連線已接受
|
網路
|
||||
|
傳送到
|
網路
|
||||
|
接收
|
網路
|
||||
|
51
|
Wininit NtShutdownSystem
|
系統關機
|
|||
|
55
|
Wininit 收到關機請求
|
系統關機
|
|||
|
傳送到
|
網路
|
||||
|
接收
|
網路
|
||||
|
任務已開始
|
排程事件
|
svchost.exe
|
|||
|
WININET_ROOT_HANDLE_CREATED
|
iES 事件來源
|
||||
|
WININET_OPEN_URL_HANDLE_CREATED
|
iES 事件來源
|
||||
|
WININET_CONNECT_HANDLE_CREATED
|
iES 事件來源
|
||||
|
104
|
系統稽核日誌已被清除
|
稽核日誌
|
svchost.exe(服務名稱:Windows 事件記錄檔)
|
||
|
任務已註冊
|
排程事件
|
svchost.exe
|
|||
|
使用者觸發的任務
|
排程事件
|
svchost.exe
|
|||
|
排程任務在登入時觸發
|
排程事件
|
svchost.exe
|
|||
|
已建立任務處理程序
|
排程事件
|
||||
|
145
|
方法即時編譯已開始
|
.NET 執行階段
|
|||
|
151
|
DomainModuleLoad_V1
|
.NET 執行階段
|
|||
|
152
|
模組載入_V2
|
.NET 執行階段
|
|||
|
153
|
模組卸載_V2
|
.NET 執行階段
|
|||
|
154
|
AssemblyLoad_V1
|
.NET 執行階段
|
|||
|
155
|
AssemblyUnload_V1
|
.NET 執行階段
|
|||
|
156
|
AppDomainLoad_V1
|
.NET 執行階段
|
|||
|
157
|
AppDomainUnload_V1
|
.NET 執行階段
|
|||
|
187
|
執行時資訊事件
|
.NET 執行階段
|
|||
|
操作已開始
|
排程事件
|
svchost.exe
|
|||
|
200
|
停止服務
|
服務事件
|
|||
|
操作完成
|
排程事件
|
svchost.exe
|
|||
|
201
|
變更服務啟動類型
|
服務事件
|
|||
|
202
|
變更服務二進位路徑
|
服務事件
|
|||
|
203
|
變更服務執行使用者
|
服務事件
|
|||
|
205
|
啟動服務
|
服務事件
|
|||
|
300
|
Microsoft Office 警示
|
Microsoft Office 警示
|
|||
|
1001
|
RegisterRawInputDevices 被調用
|
鍵盤記錄器指標
|
|||
|
1002
|
SetWindowsHookEx 被調用
|
鍵盤記錄器指標
|
|||
|
1003
|
多次調用 GetAsyncKeyState
|
鍵盤記錄器指標
|
|||
|
1017
|
輸入 TCP 連線
|
連線事件
|
|||
|
1023
|
XDR_CONNECTION_LISTEN
|
連線事件
|
|||
|
1033
|
輸出 TCP 連線
|
網路
|
|||
|
1034
|
TcpConnectTcbFailure
|
連線事件
|
|||
|
1040
|
開始 Windows Installer 交易
|
MSI 活動
|
|||
|
1042
|
結束 Windows Installer 交易
|
MSI 活動
|
|||
|
1074
|
系統已啟動關機/重新啟動
|
系統關機
|
|||
|
1102
|
審核日誌已清除
|
稽核日誌
|
svchost.exe(服務名稱:Windows 事件記錄檔)
|
||
|
1149
|
遠端桌面服務:使用者驗證成功
|
其他
|
svchost.exe(服務名稱:TermService)
|
||
|
已將規則新增至 Windows 防火牆例外清單
|
進階安全性的 Windows 防火牆
|
svchost.exe(服務名稱:mpssvc)
|
|||
|
2071
|
已將規則新增至 Windows Defender 防火牆例外清單
|
進階安全性的 Windows 防火牆
|
svchost.exe(服務名稱:BFE/mpssvc)
|
||
|
2097
|
已將規則新增至 Windows Defender 防火牆例外清單
|
進階安全性的 Windows 防火牆
|
svchost.exe(服務名稱:BFE/mpssvc)
|
||
|
3008
|
DNS 查詢
|
DNS
|
|||
|
4104
|
PowerShell 腳本封鎖日誌記錄
|
PowerShell
|
|||
|
4616
|
系統時間已更新
|
安全狀態變更
|
|||
|
帳戶已成功登入
|
登入事件
|
winlogon/services/svchost,若為遠端登入則為 0
|
|||
|
帳戶登入失敗
|
登入事件
|
||||
|
帳戶已登出
|
登入事件
|
lsass
|
|||
|
4648
|
嘗試使用明確的憑證進行登入
|
登入事件
|
svchost
|
||
|
4657
|
註冊表值已被修改(這應由 RegSetValueKey 事件涵蓋)
|
登錄事件
|
|||
|
4661
|
已請求物件的控制代碼
|
物件事件
|
|||
|
4663
|
嘗試存取物件
|
物件事件
|
|||
|
4670
|
物件的權限已被更改
|
物件事件
|
|||
|
4672
|
已為新登入分配特殊權限
|
登入事件
|
lsass
|
||
|
4695
|
嘗試解除可審核的資料防護
|
DPAPI 活動
|
lsass.exe
|
||
|
4697
|
系統中已安裝一項服務
|
服務事件
|
lsass
|
||
|
4698
|
已建立排程任務
|
排程事件
|
lsass
|
||
|
4699
|
已刪除排程任務
|
排程事件
|
lsass
|
||
|
4700
|
已啟動排程任務
|
排程事件
|
lsass
|
||
|
4701
|
已停用排程任務
|
排程事件
|
lsass
|
||
|
4702
|
已更新排程任務
|
排程事件
|
lsass
|
||
|
4703
|
使用者權限已被調整
|
權杖權限已調整
|
|||
|
4719
|
系統稽核政策已更改
|
安全狀態已更改
|
|||
|
4720
|
已建立使用者帳號
|
使用者帳號事件
|
lsass
|
||
|
4722
|
使用者帳號已啟動
|
使用者帳號事件
|
lsass
|
||
|
4723
|
嘗試更改帳戶密碼
|
登入事件
|
lsass
|
||
|
4724
|
嘗試重設帳戶密碼
|
登入事件
|
lsass
|
||
|
4726
|
使用者帳號已被刪除
|
使用者帳號事件
|
lsass
|
||
|
4738
|
使用者帳號已被更改
|
使用者帳號事件
|
lsass
|
||
|
4740
|
使用者帳號已被鎖定
|
使用者帳號事件
|
lsass
|
||
|
4768
|
已請求 Kerberos 驗證票證 (TGT)
|
Kerberos事件
|
|||
|
4769
|
已請求 Kerberos 服務票證
|
Kerberos事件
|
|||
|
4778
|
已重新連接到 Windows 主機的工作階段
|
登入事件
|
|||
|
4779
|
一個會話已從 Windows 主機斷開連接
|
登入事件
|
|||
|
4793
|
密碼政策檢查 API 已被呼叫
|
帳號管理
|
|||
|
4798
|
已列舉使用者的本地群組成員資格。
|
帳號管理
|
|||
|
4799
|
已列舉安全已啟動的本地群組成員資格
|
帳號管理
|
|||
|
5140
|
已存取網路共享物件
|
網路共享
|
|||
|
5156
|
Windows 篩選平台已允許連線
|
連線事件
|
|||
|
5379
|
已讀取憑證管理員的憑證
|
使用者帳號管理
|
lsass
|
||
|
5381
|
密碼保險箱憑證已被讀取
|
使用者帳號管理
|
|||
|
5827
|
NetLogon 連線被拒絕(機器帳戶)
|
NetLogon
|
0(無)
|
||
|
5828
|
NetLogon 連線被拒絕(信任帳戶)
|
NetLogon
|
|||
|
5829
|
允許 NetLogon 連線
|
NetLogon
|
|||
|
5830
|
NetLogon 連線允許由群組原則(電腦帳戶)
|
NetLogon
|
0(無)
|
||
|
5831
|
NetLogon 連線允許由群組原則(信任帳戶)
|
NetLogon
|
|||
|
5857
|
WMI 操作已開始運行
|
WMI 活動
|
|||
|
5859
|
WMI 操作 ESS(事件子系統)已啟動
|
WMI 活動
|
|||
|
5860
|
WMI 操作暫時 ESS 已啟動
|
WMI 活動
|
|||
|
5861
|
WMI 操作 ESS 到消費者綁定
|
WMI 活動
|
svchost.exe
|
||
|
6006
|
事件記錄服務已停止
|
系統關機
|
|||
|
7040
|
服務的啟動類型已被更改
|
服務事件
|
services.exe
|
||
|
7045
|
系統中已安裝一項服務
|
服務事件
|
services.exe
|
||
|
8225
|
VSS(卷影陰影複製服務)操作
|
VSS 操作
|
無
|
