檢視次數:
注意
注意
如果執行程序未顯示在表格中,事件主體程序即為真正的主體。

Windows 事件

Windows 事件 ID
Windows 事件名稱
Windows 事件類型
執行過程
1
程序啟動
處理程序
2
終止處理程序
系統事件
3
BITS 服務已建立一個新工作
BITS 工作
svchost.exe(服務名稱:BITS)
4
從使用者模式排隊使用者 APC
安全威脅資訊
7
使用者呼叫者更改進程中的頁面保護
安全威脅資訊
11
WMI 操作新觸發器
WMI 活動
12
WMI 操作已創建操作
注意
注意
此事件預設為停用。您必須啟用 WMI 活動追蹤日誌。
WMI 活動
svchost.exe(服務名稱:Windows Management Instrumentation)
連線已啟動
網路
14
使用 NtWriteVirtualMemory 進行跨進程記憶體寫入
安全威脅資訊
連線已接受
網路
21
遠端桌面服務:會話登入成功
終端機服務
svchost.exe(服務名稱:LSM)
23
WMI 操作觸發了進程執行
WMI 活動
24
從核心模式排隊用戶 APC
安全威脅資訊
25
遠端桌面服務:會話重新連接成功
終端機服務
svchost.exe(服務名稱:LSM)
連線已啟動
網路
30
Ldap搜尋
LDAP 用戶端事件
連線已接受
網路
傳送到
網路
接收
網路
51
Wininit NtShutdownSystem
系統關機
55
Wininit 收到關機請求
系統關機
傳送到
網路
接收
網路
任務已開始
排程事件
svchost.exe
WININET_ROOT_HANDLE_CREATED
iES 事件來源
WININET_OPEN_URL_HANDLE_CREATED
iES 事件來源
WININET_CONNECT_HANDLE_CREATED
iES 事件來源
104
系統稽核日誌已被清除
稽核日誌
svchost.exe(服務名稱:Windows 事件記錄檔)
任務已註冊
排程事件
svchost.exe
使用者觸發的任務
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
wevtutil set-log Microsoft-Windows-TaskScheduler/Operational /enabled:true
排程事件
svchost.exe
排程任務在登入時觸發
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
auditpol /set /subcategory:{0CCE9227-69AE-11D9-BED3-505054503030} /success:enable
排程事件
svchost.exe
已建立任務處理程序
排程事件
145
方法即時編譯已開始
.NET 執行階段
151
DomainModuleLoad_V1
.NET 執行階段
152
模組載入_V2
.NET 執行階段
153
模組卸載_V2
.NET 執行階段
154
AssemblyLoad_V1
.NET 執行階段
155
AssemblyUnload_V1
.NET 執行階段
156
AppDomainLoad_V1
.NET 執行階段
157
AppDomainUnload_V1
.NET 執行階段
187
執行時資訊事件
.NET 執行階段
操作已開始
排程事件
svchost.exe
200
停止服務
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
wevtutil set-log Microsoft-Windows-TaskScheduler/Operational /enabled:true
服務事件
操作完成
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
wevtutil set-log Microsoft-Windows-TaskScheduler/Operational /enabled:true
排程事件
svchost.exe
201
變更服務啟動類型
服務事件
202
變更服務二進位路徑
服務事件
203
變更服務執行使用者
服務事件
205
啟動服務
服務事件
300
Microsoft Office 警示
Microsoft Office 警示
1001
RegisterRawInputDevices 被調用
鍵盤記錄器指標
1002
SetWindowsHookEx 被調用
鍵盤記錄器指標
1003
多次調用 GetAsyncKeyState
鍵盤記錄器指標
1017
輸入 TCP 連線
連線事件
1023
XDR_CONNECTION_LISTEN
連線事件
1033
輸出 TCP 連線
網路
1034
TcpConnectTcbFailure
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
wevtutil set-log Microsoft-Windows-TCPIP/Diagnostic /enabled:true
連線事件
1040
開始 Windows Installer 交易
MSI 活動
1042
結束 Windows Installer 交易
MSI 活動
1074
系統已啟動關機/重新啟動
系統關機
1102
審核日誌已清除
稽核日誌
svchost.exe(服務名稱:Windows 事件記錄檔)
1149
遠端桌面服務:使用者驗證成功
其他
svchost.exe(服務名稱:TermService)
已將規則新增至 Windows 防火牆例外清單
進階安全性的 Windows 防火牆
svchost.exe(服務名稱:mpssvc)
2071
已將規則新增至 Windows Defender 防火牆例外清單
進階安全性的 Windows 防火牆
svchost.exe(服務名稱:BFE/mpssvc)
2097
已將規則新增至 Windows Defender 防火牆例外清單
進階安全性的 Windows 防火牆
svchost.exe(服務名稱:BFE/mpssvc)
3008
DNS 查詢
DNS
4104
PowerShell 腳本封鎖日誌記錄
注意
注意
此事件預設為停用。若要啟用此事件,請使用具有管理員權限的以下 PowerShell 函數:
function Enable-PSScriptBlockLogging
{
    $basePath = 'HKLM:\Software\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging'
    if(-not (Test-Path $basePath))
    {
        $null = New-Item $basePath -Force
    }
    Set-ItemProperty $basePath -Name EnableScriptBlockLogging -Value "1"
}
PowerShell
4616
系統時間已更新
安全狀態變更
帳戶已成功登入
登入事件
winlogon/services/svchost,若為遠端登入則為 0
帳戶登入失敗
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
auditpol /set /subcategory:"Logon" /failure:enable           
登入事件
帳戶已登出
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
auditpol /set /subcategory:{0CCE9216-69AE-11D9-BED3-505054503030} /success:enable           
登入事件
lsass
4648
嘗試使用明確的憑證進行登入
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
auditpol /set /subcategory:{0CCE9215-69AE-11D9-BED3-505054503030} /success:enable           
登入事件
svchost
4657
註冊表值已被修改(這應由 RegSetValueKey 事件涵蓋)
登錄事件
4661
已請求物件的控制代碼
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
auditpol /set /subcategory:"{0CCE921D-69AE-11D9-BED3-505054503030}","{0CCE921E-69AE-11D9-BED3-505054503030}","{0CCE921F-69AE-11D9-BED3-505054503030}","{0CCE9245-69AE-11D9-BED3-505054503030}" /success:enable /failure:enable
 
auditpol /set /subcategory:"File System","Registry","Kernel Object","Removable Storage" /success:enable /failure:enable

物件事件
4663
嘗試存取物件
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
auditpol /set /subcategory:"{0CCE921D-69AE-11D9-BED3-505054503030}","{0CCE921E-69AE-11D9-BED3-505054503030}","{0CCE921F-69AE-11D9-BED3-505054503030}","{0CCE9245-69AE-11D9-BED3-505054503030}" /success:enable /failure:enable
 
auditpol /set /subcategory:"File System","Registry","Kernel Object","Removable Storage" /success:enable /failure:enable

物件事件
4670
物件的權限已被更改
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
auditpol /set /subcategory:"{0CCE921D-69AE-11D9-BED3-505054503030}","{0CCE921E-69AE-11D9-BED3-505054503030}","{0CCE921F-69AE-11D9-BED3-505054503030}","{0CCE9245-69AE-11D9-BED3-505054503030}" /success:enable /failure:enable
 
auditpol /set /subcategory:"File System","Registry","Kernel Object","Removable Storage" /success:enable /failure:enable

物件事件
4672
已為新登入分配特殊權限
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
auditpol /set /subcategory:{0CCE921B-69AE-11D9-BED3-505054503030} /success:enable
登入事件
lsass
4695
嘗試解除可審核的資料防護
注意
注意
若要啟用此事件,請執行以下命令:
auditpol /set /subcategory:"DPAPI Activity" /success:enable
DPAPI 活動
lsass.exe
4697
系統中已安裝一項服務
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
auditpol /set /subcategory:{0CCE9211-69AE-11D9-BED3-505054503030} /success:enable
服務事件
lsass
4698
已建立排程任務
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
auditpol /set /subcategory:{0CCE9227-69AE-11D9-BED3-505054503030} /success:enable
auditpol /set /subcategory:"Other Object Access Events" /success:enable
排程事件
lsass
4699
已刪除排程任務
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
auditpol /set /subcategory:{0CCE9227-69AE-11D9-BED3-505054503030} /success:enable
auditpol /set /subcategory:"Other Object Access Events" /success:enable
排程事件
lsass
4700
已啟動排程任務
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
auditpol /set /subcategory:{0CCE9227-69AE-11D9-BED3-505054503030} /success:enable
auditpol /set /subcategory:"Other Object Access Events" /success:enable
排程事件
lsass
4701
已停用排程任務
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
auditpol /set /subcategory:{0CCE9227-69AE-11D9-BED3-505054503030} /success:enable
auditpol /set /subcategory:"Other Object Access Events" /success:enable
排程事件
lsass
4702
已更新排程任務
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
auditpol /set /subcategory:{0CCE9227-69AE-11D9-BED3-505054503030} /success:enable
auditpol /set /subcategory:"Other Object Access Events" /success:enable
排程事件
lsass
4703
使用者權限已被調整
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
auditpol /set /subcategory:"Token Right Adjusted Events" /success:enable
權杖權限已調整
4719
系統稽核政策已更改
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
auditpol /set /subcategory:{0CCE9235-69AE-11D9-BED3-505054503030} /success:enable
安全狀態已更改
4720
已建立使用者帳號
使用者帳號事件
lsass
4722
使用者帳號已啟動
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
auditpol /set /subcategory:{0CCE9235-69AE-11D9-BED3-505054503030} /success:enable
使用者帳號事件
lsass
4723
嘗試更改帳戶密碼
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
auditpol /set /subcategory:{0CCE9235-69AE-11D9-BED3-505054503030} /success:enable /failure:enable
登入事件
lsass
4724
嘗試重設帳戶密碼
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
auditpol /set /subcategory:{0CCE9235-69AE-11D9-BED3-505054503030} /success:enable /failure:enable
登入事件
lsass
4726
使用者帳號已被刪除
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
auditpol /set /subcategory:{0CCE9235-69AE-11D9-BED3-505054503030} /success:enable
使用者帳號事件
lsass
4738
使用者帳號已被更改
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
auditpol /set /subcategory:{0CCE9235-69AE-11D9-BED3-505054503030} /success:enable
使用者帳號事件
lsass
4740
使用者帳號已被鎖定
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
auditpol /set /subcategory:{0CCE9235-69AE-11D9-BED3-505054503030} /success:enable
使用者帳號事件
lsass
4768
已請求 Kerberos 驗證票證 (TGT)
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
auditpol /set /subcategory:"{0CCE9242-69AE-11D9-BED3-505054503030}" /success:enable
Kerberos事件
4769
已請求 Kerberos 服務票證
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
auditpol /set /subcategory:"{0CCE9240-69AE-11D9-BED3-505054503030}" /success:enable
Kerberos事件
4778
已重新連接到 Windows 主機的工作階段
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
auditpol /set /subcategory:{0CCE921C-69AE-11D9-BED3-505054503030} /success:enable
登入事件
4779
一個會話已從 Windows 主機斷開連接
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
auditpol /set /subcategory:{0CCE921C-69AE-11D9-BED3-505054503030} /success:enable
登入事件
4793
密碼政策檢查 API 已被呼叫
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
auditpol /set /subcategory:"Other Account Management Events" /success:enable
帳號管理
4798
已列舉使用者的本地群組成員資格。
帳號管理
4799
已列舉安全已啟動的本地群組成員資格
帳號管理
5140
已存取網路共享物件
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
aauditpol /set /subcategory:"{0CCE9224-69AE-11D9-BED3-505054503030}" /success:enable /failure:enable

#disable
auditpol /set /subcategory:"{0CCE9224-69AE-11D9-BED3-505054503030}" /success:disable /failure:disable
網路共享
5156
Windows 篩選平台已允許連線
注意
注意
若要啟用此事件,請以管理員權限執行以下命令:
auditpol /set /subcategory:{0CCE9226-69AE-11D9-BED3-505054503030} /success:enable

#disable
auditpol /set /subcategory:{0CCE9226-69AE-11D9-BED3-505054503030} /success:disable
連線事件
5379
已讀取憑證管理員的憑證
使用者帳號管理
lsass
5381
密碼保險箱憑證已被讀取
使用者帳號管理
5827
NetLogon 連線被拒絕(機器帳戶)
NetLogon
0(無)
5828
NetLogon 連線被拒絕(信任帳戶)
NetLogon
5829
允許 NetLogon 連線
NetLogon
5830
NetLogon 連線允許由群組原則(電腦帳戶)
注意
注意
若要啟用此事件,您必須更新預設網域控制站原則以允許易受攻擊的連線。欲了解詳細資訊,請參閱Microsoft 文件
NetLogon
0(無)
5831
NetLogon 連線允許由群組原則(信任帳戶)
NetLogon
5857
WMI 操作已開始運行
WMI 活動
5859
WMI 操作 ESS(事件子系統)已啟動
WMI 活動
5860
WMI 操作暫時 ESS 已啟動
WMI 活動
5861
WMI 操作 ESS 到消費者綁定
WMI 活動
svchost.exe
6006
事件記錄服務已停止
系統關機
7040
服務的啟動類型已被更改
服務事件
services.exe
7045
系統中已安裝一項服務
服務事件
services.exe
8225
VSS(卷影陰影複製服務)操作
VSS 操作