Жүктелуде...
Windows оқиғалары

The Netlogon service created a secure channel with a client with RC4

Netlogon қызметі клиентпен RC4 алгоритмін пайдаланып қорғалған арна құрды AI
Event ID 5840 System

Негізгі өрістер

IP мекенжайы
IP
Windows IP
ELK -
Microsoft Sentinel -
QRadar -
Splunk -
Компьютер атауы
Computer
Windows Computer
ELK winlog.computer_name
Microsoft Sentinel -
QRadar -
Splunk -
Пайдаланушы аты
param1
Windows param1
ELK winlog.event_data.param1
Microsoft Sentinel -
QRadar -
Splunk -
Маңызды өріс
param4
Windows param4
ELK winlog.event_data.param4
Microsoft Sentinel -
QRadar -
Splunk -

Өрістер

Windows Raw Windows ELK Microsoft Sentinel QRadar Splunk
param1 param1 winlog.event_data.param1 - - -
param2 param2 winlog.event_data.param2 - - -
param3 param3 winlog.event_data.param3 - - -
param4 param4 winlog.event_data.param4 - - -
param5 param5 winlog.event_data.param5 - - -
IP Жүйелік өріс IP Жүйелік өріс - - - -
Computer Жүйелік өріс Computer Жүйелік өріс winlog.computer_name - - -
ProcessID Жүйелік өріс ProcessID Жүйелік өріс winlog.process.pid - - -
ThreadID Жүйелік өріс ThreadID Жүйелік өріс winlog.process.thread.id - - -

Оқиға мысалы

- <Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
- <System>
  <Provider Name="NETLOGON" /> 
  <EventID Qualifiers="0">5840</EventID> 
  <Version>0</Version> 
  <Level>3</Level> 
  <Task>0</Task> 
  <Opcode>0</Opcode> 
  <Keywords>0x80000000000000</Keywords> 
  <TimeCreated SystemTime="2026-08-02T14:45:56.5572547Z" /> 
  <EventRecordID>5999</EventRecordID> 
  <Correlation /> 
  <Execution ProcessID="848" ThreadID="0" /> 
  <Channel>System</Channel> 
  <Computer>DC.socpedia.net</Computer> 
  <Security /> 
  </System>
- <EventData>
  <Data>GHOSTPYUVHAOB$</Data> 
  <Data>socpedia.net.</Data> 
  <Data>Domain Member</Data> 
  <Data>192.168.0.237</Data> 
  <Data>600fffff</Data> 
  </EventData>
  </Event>

Windows жүйесінің 5840 оқиға идентификаторы — домен контроллеріндегі Netlogon қызметі тіркейтін ескерту. Ол домен контроллерінің әлсіз RC4 шифрлау алгоритмін пайдаланатын клиентпен қорғалған арна орнатқанын білдіреді.

Бұл ескерту Netlogon RPC қызметіндегі артықшылықтарды жоғарылату осалдығы — CVE-2022-38023 мәселесін түзетуге арналған қауіпсіздік жаңартуларына байланысты.

Бұл нені білдіреді

  • Дереккөз: NETLOGON («Жүйе» журналы)
  • Себеп: Құрылғы немесе домен мүшесі Active Directory домен контроллеріне сенімдірек AES алгоритмдерінің орнына RC4 шифрлауын пайдаланып қосылуда.
  • Мәнмәтін: Бұл оқиға Microsoft корпорациясының қауіпсіздікті күшейтетін жаңартулары орнатылғаннан кейін жиі пайда болуы мүмкін. Мұндай жаңартулар Netlogon қорғалған арналарында ескірген криптографиялық алгоритмдердің қолданылуын бақылайды немесе шектейді.

SOCpedia - білім платформасы

Мұнда SOC және Blue Team тәжірибелері бойынша материалдар жинақталған: мақалалар, жаңалықтар, кітаптар және аудармалар.