Сайт белгішесі HailBytes

Тергеуде Windows қауіпсіздік оқиғасының идентификаторы 4688 қалай интерпретацияланады

Тергеуде Windows қауіпсіздік оқиғасының идентификаторы 4688 қалай интерпретацияланады

Тергеуде Windows қауіпсіздік оқиғасының идентификаторы 4688 қалай интерпретацияланады

кіріспе

Сәйкес Microsoft, оқиға идентификаторлары (оқиға идентификаторлары деп те аталады) белгілі бір оқиғаны бірегей түрде анықтайды. Бұл Windows амалдық жүйесі арқылы тіркелген әрбір оқиғаға тіркелген сандық идентификатор. Идентификатор қамтамасыз етеді ақпарат орын алған оқиға туралы және жүйе әрекеттеріне қатысты ақауларды анықтау және жою үшін пайдалануға болады. Оқиға, осы контексте жүйеде немесе пайдаланушы орындайтын кез келген әрекетті білдіреді. Бұл оқиғаларды Windows жүйесінде Оқиғаларды қарау құралы арқылы көруге болады

Оқиға идентификаторы 4688 жаңа процесс жасалған сайын журналға жазылады. Ол құрылғымен орындалатын әрбір бағдарламаны және оның анықтаушы деректерін, соның ішінде жасаушыны, мақсатты және оны бастаған процесті құжаттайды. Бірнеше оқиға 4688 оқиға идентификаторы астында журналға жазылады. Жүйеге кіргеннен кейін Сеанс реттеушісінің ішкі жүйесі (SMSS.exe) іске қосылады және 4688 оқиғасы тіркеледі. Жүйеге зиянды бағдарлама жұққан болса, зиянды бағдарлама іске қосу үшін жаңа процестерді жасауы мүмкін. Мұндай процестер ID 4688 бойынша құжатталады.

 

Redmine бағдарламасын Ubuntu 20.04 жүйесінде AWS жүйесінде орналастырыңыз

Оқиға идентификаторы 4688 интерпретациялануда

Оқиға идентификаторы 4688 мәнін түсіндіру үшін оқиғалар журналына енгізілген әртүрлі өрістерді түсіну маңызды. Бұл өрістерді кез келген бұзушылықтарды анықтау және процестің шығуын оның көзіне қайтару үшін пайдалануға болады.

GoPhish фишинг платформасын Ubuntu 18.04 жүйесінде AWS жүйесіне орналастырыңыз

қорытынды

 

Процесті талдау кезінде оның заңды немесе зиянды екенін анықтау өте маңызды. Заңды процесті жасаушы тақырыбы мен өңдеу ақпарат өрістеріне қарап оңай анықтауға болады. Процесс идентификаторын әдеттен тыс негізгі процестен пайда болған жаңа процесс сияқты ауытқуларды анықтау үшін пайдалануға болады. Пәрмен жолын процестің заңдылығын тексеру үшін де пайдалануға болады. Мысалы, құпия деректерге файл жолын қамтитын аргументтері бар процесс зиянды ниетті көрсетуі мүмкін. Жасаушы тақырыбы өрісін пайдаланушы тіркелгісінің күдікті әрекетпен байланыстырылғанын немесе жоғары артықшылықтарға ие екенін анықтау үшін пайдалануға болады. 

Оған қоса, жаңадан жасалған процесс туралы мәтінмәнді алу үшін 4688 оқиға идентификаторын жүйедегі басқа сәйкес оқиғалармен байланыстыру маңызды. Жаңа процестің кез келген желі қосылымдарымен байланысты екенін анықтау үшін 4688 оқиға идентификаторын 5156-мен корреляциялауға болады. Жаңа процесс жаңадан орнатылған қызметпен байланысты болса, 4697 оқиғасы (қызметті орнату) қосымша ақпаратты қамтамасыз ету үшін 4688-мен корреляциялануы мүмкін. Оқиға идентификаторы 5140 (файл жасау) жаңа процесс арқылы жасалған кез келген жаңа файлдарды анықтау үшін де пайдаланылуы мүмкін.

Қорытындылай келе, жүйенің контекстін түсіну әлеуетті анықтау болып табылады әсер процесінің. Критикалық серверде басталған процесс, жеке құрылғыда іске қосылғанға қарағанда көбірек әсер етуі мүмкін. Мәтінмән тергеуді бағыттауға, жауапқа басымдық беруге және ресурстарды басқаруға көмектеседі. Оқиғалар журналындағы әртүрлі өрістерді талдау және басқа оқиғалармен корреляцияны орындау арқылы аномальды процестерді олардың шығу тегі мен себебін анықтауға болады.


Мобильді нұсқадан шығу