Загрузка...
События Windows

NTLM server blocked in the domain audit: Audit NTLM authentication in this domain

Сервер NTLM заблокирован в аудите домена: Аудит аутентификации NTLM в этом домене. AI
Event ID 8003 Microsoft-Windows-NTLM/Operational Network security: Restrict NTLM: Audit NTLM authentication in this domain

Основные поля

IP-адрес
IP
Windows IP
ELK -
Microsoft Sentinel -
QRadar -
Splunk -
Имя компьютера
Computer
Windows Computer
ELK winlog.computer_name
Microsoft Sentinel -
QRadar -
Splunk -
Имя пользователя
UserName
Windows User
ELK winlog.event_data.UserName
Microsoft Sentinel -
QRadar -
Splunk -
Важное поле
ProcessName
Windows Process
ELK winlog.event_data.ProcessName
Microsoft Sentinel -
QRadar -
Splunk -

Поля

Windows Raw Windows ELK Microsoft Sentinel QRadar Splunk
UserName User winlog.event_data.UserName - - -
DomainName Domain winlog.event_data.DomainName - - -
Workstation Workstation winlog.event_data.Workstation - - -
CallerPID PID winlog.event_data.CallerPID - - -
ProcessName Process winlog.event_data.ProcessName - - -
LogonType Logon type winlog.event_data.LogonType - - -
MechanismOID Mechanism winlog.event_data.MechanismOID - - -
IP Системное поле IP Системное поле - - - -
Computer Системное поле Computer Системное поле winlog.computer_name - - -
ProcessID Системное поле ProcessID Системное поле winlog.process.pid - - -
ThreadID Системное поле ThreadID Системное поле winlog.process.thread.id - - -

Пример события

Пример события не указан.

SOCpedia - платформа знаний

Здесь собраны материалы по практикам SOC и Blue Team: статьи, новости, книги и переводы.