Ikon situs SalamBytes

Cara Menafsirkan Windows Security Event ID 4688 dalam Investigasi

Cara Menafsirkan Windows Security Event ID 4688 dalam Investigasi

Cara Menafsirkan Windows Security Event ID 4688 dalam Investigasi

Pengantar

Menurut Microsoft, ID peristiwa (disebut juga pengidentifikasi peristiwa) secara unik mengidentifikasi peristiwa tertentu. Ini adalah pengidentifikasi numerik yang dilampirkan ke setiap peristiwa yang dicatat oleh sistem operasi Windows. Pengidentifikasi menyediakan informasi tentang peristiwa yang terjadi dan dapat digunakan untuk mengidentifikasi dan memecahkan masalah yang berkaitan dengan operasi sistem. Suatu peristiwa, dalam konteks ini, mengacu pada tindakan apa pun yang dilakukan oleh sistem atau pengguna pada suatu sistem. Peristiwa ini dapat dilihat di Windows menggunakan Peraga Peristiwa

ID peristiwa 4688 dicatat setiap kali proses baru dibuat. Ini mendokumentasikan setiap program yang dijalankan oleh mesin dan data pengenalnya, termasuk pencipta, target, dan proses yang memulainya. Beberapa peristiwa dicatat di bawah ID peristiwa 4688. Setelah masuk, Subsistem Manajer Sesi (SMSS.exe) diluncurkan, dan peristiwa 4688 dicatat. Jika suatu sistem terinfeksi oleh malware, malware tersebut kemungkinan akan membuat proses baru untuk dijalankan. Proses tersebut akan didokumentasikan di bawah ID 4688.

 

Terapkan Redmine di Ubuntu 20.04 di AWS

Menafsirkan ID Peristiwa 4688

Untuk menginterpretasikan ID peristiwa 4688, penting untuk memahami berbagai bidang yang termasuk dalam log peristiwa. Bidang ini dapat digunakan untuk mendeteksi penyimpangan dan melacak asal proses kembali ke sumbernya.

Terapkan GoPhish Phishing Platform di Ubuntu 18.04 ke AWS

Kesimpulan

 

Saat menganalisis suatu proses, penting untuk menentukan apakah itu sah atau berbahaya. Proses yang sah dapat dengan mudah diidentifikasi dengan melihat subjek pembuat dan bidang informasi proses. ID proses dapat digunakan untuk mengidentifikasi anomali, seperti proses baru yang muncul dari proses induk yang tidak biasa. Baris perintah juga dapat digunakan untuk memverifikasi keabsahan suatu proses. Misalnya, proses dengan argumen yang menyertakan jalur file ke data sensitif mungkin mengindikasikan niat jahat. Kolom Subjek Pembuat dapat digunakan untuk menentukan apakah akun pengguna dikaitkan dengan aktivitas yang mencurigakan atau memiliki hak istimewa yang lebih tinggi. 

Selain itu, penting untuk mengkorelasikan event ID 4688 dengan event lain yang relevan dalam sistem untuk mendapatkan konteks tentang proses yang baru dibuat. ID Peristiwa 4688 dapat dikorelasikan dengan 5156 untuk menentukan apakah proses baru dikaitkan dengan koneksi jaringan apa pun. Jika proses baru dikaitkan dengan layanan yang baru dipasang, kejadian 4697 (pemasangan layanan) dapat dikorelasikan dengan 4688 untuk memberikan informasi tambahan. ID Peristiwa 5140 (pembuatan file) juga dapat digunakan untuk mengidentifikasi file baru yang dibuat oleh proses baru.

Kesimpulannya, memahami konteks sistem adalah untuk menentukan potensi dampak dari proses. Sebuah proses yang dimulai pada server kritis cenderung memiliki dampak yang lebih besar daripada yang diluncurkan pada mesin yang berdiri sendiri. Konteks membantu mengarahkan penyelidikan, memprioritaskan respons, dan mengelola sumber daya. Dengan menganalisis bidang yang berbeda di log peristiwa dan melakukan korelasi dengan peristiwa lain, proses anomali dapat ditelusuri ke asalnya dan penyebabnya ditentukan.


Keluar dari versi seluler