Загрузка...
События Windows

A logon was attempted using explicit credentials

Попытка входа в систему с использованием явных учетных данных AI
Event ID 4648 Security Audit Logon

Основные поля

IP-адрес
IP
Windows IP
ELK -
Microsoft Sentinel -
QRadar -
Splunk -
Имя компьютера
Computer
Windows Computer
ELK winlog.computer_name
Microsoft Sentinel -
QRadar -
Splunk -
Имя пользователя
TargetUserName
Windows Account Whose Credentials Were Used: Account Name
ELK winlog.event_data.TargetUserName
Microsoft Sentinel -
QRadar -
Splunk -
Важное поле
IpAddress
Windows Network Information: Network Address
ELK winlog.event_data.IpAddress
Microsoft Sentinel -
QRadar -
Splunk -

Поля

Windows Raw Windows ELK Microsoft Sentinel QRadar Splunk
SubjectUserSid Subject: Security ID winlog.event_data.SubjectUserSid - - -
SubjectUserName Subject: Account Name winlog.event_data.SubjectUserName - - -
SubjectDomainName Subject: Account Domain winlog.event_data.SubjectDomainName - - -
SubjectLogonId Subject: Logon ID winlog.event_data.SubjectLogonId - - -
LogonGuid Subject: Logon GUID winlog.event_data.LogonGuid - - -
TargetUserName Account Whose Credentials Were Used: Account Name winlog.event_data.TargetUserName - - -
TargetDomainName Account Whose Credentials Were Used: Account Domain winlog.event_data.TargetDomainName - - -
TargetLogonGuid Account Whose Credentials Were Used: Logon GUID winlog.event_data.TargetLogonGuid - - -
TargetServerName Target Server: Target Server Name winlog.event_data.TargetServerName - - -
TargetInfo Target Server: Additional Information winlog.event_data.TargetInfo - - -
ProcessId Process Information: Process ID winlog.event_data.ProcessId - - -
ProcessName Process Information: Process Name winlog.event_data.ProcessName - - -
IpAddress Network Information: Network Address winlog.event_data.IpAddress - - -
IpPort Network Information: Port winlog.event_data.IpPort - - -
IP Системное поле IP Системное поле - - - -
Computer Системное поле Computer Системное поле winlog.computer_name - - -
ProcessID Системное поле ProcessID Системное поле winlog.process.pid - - -
ThreadID Системное поле ThreadID Системное поле winlog.process.thread.id - - -

Пример события

- <Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
- <System>
  <Provider Name="Microsoft-Windows-Security-Auditing" Guid="{54849625-5478-4994-a5ba-3e3b0328c30d}" /> 
  <EventID>4648</EventID> 
  <Version>0</Version> 
  <Level>0</Level> 
  <Task>12544</Task> 
  <Opcode>0</Opcode> 
  <Keywords>0x8020000000000000</Keywords> 
  <TimeCreated SystemTime="2026-08-03T09:53:23.2719997Z" /> 
  <EventRecordID>175035</EventRecordID> 
  <Correlation ActivityID="{17aef5e7-1de8-0001-e4f6-ae17e81ddd01}" /> 
  <Execution ProcessID="848" ThreadID="6296" /> 
  <Channel>Security</Channel> 
  <Computer>DC.socpedia.net</Computer> 
  <Security /> 
  </System>
- <EventData>
  <Data Name="SubjectUserSid">S-1-5-18</Data> 
  <Data Name="SubjectUserName">DC$</Data> 
  <Data Name="SubjectDomainName">SOCPEDIA</Data> 
  <Data Name="SubjectLogonId">0x3e7</Data> 
  <Data Name="LogonGuid">{1fc40c1b-8320-bfd1-979c-915c9a2865b0}</Data> 
  <Data Name="TargetUserName">dc_admin</Data> 
  <Data Name="TargetDomainName">SOCPEDIA</Data> 
  <Data Name="TargetLogonGuid">{cac740ae-9a6b-2b14-2ca9-29fab82160e5}</Data> 
  <Data Name="TargetServerName">localhost</Data> 
  <Data Name="TargetInfo">localhost</Data> 
  <Data Name="ProcessId">0xb98</Data> 
  <Data Name="ProcessName">C:\Windows\System32\svchost.exe</Data> 
  <Data Name="IpAddress">192.168.0.196</Data> 
  <Data Name="IpPort">0</Data> 
  </EventData>
  </Event>

SOCpedia - платформа знаний

Здесь собраны материалы по практикам SOC и Blue Team: статьи, новости, книги и переводы.