The Netlogon service created a secure channel with a client with RC4
Негізгі өрістер
Өрістер
| Windows Raw | Windows | ELK | Microsoft Sentinel | QRadar | Splunk |
|---|---|---|---|---|---|
| param1 | param1 | winlog.event_data.param1 | - | - | - |
| param2 | param2 | winlog.event_data.param2 | - | - | - |
| param3 | param3 | winlog.event_data.param3 | - | - | - |
| param4 | param4 | winlog.event_data.param4 | - | - | - |
| param5 | param5 | winlog.event_data.param5 | - | - | - |
| IP Жүйелік өріс | IP Жүйелік өріс | - | - | - | - |
| Computer Жүйелік өріс | Computer Жүйелік өріс | winlog.computer_name | - | - | - |
| ProcessID Жүйелік өріс | ProcessID Жүйелік өріс | winlog.process.pid | - | - | - |
| ThreadID Жүйелік өріс | ThreadID Жүйелік өріс | winlog.process.thread.id | - | - | - |
Оқиға мысалы
- <Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
- <System>
<Provider Name="NETLOGON" />
<EventID Qualifiers="0">5840</EventID>
<Version>0</Version>
<Level>3</Level>
<Task>0</Task>
<Opcode>0</Opcode>
<Keywords>0x80000000000000</Keywords>
<TimeCreated SystemTime="2026-08-02T14:45:56.5572547Z" />
<EventRecordID>5999</EventRecordID>
<Correlation />
<Execution ProcessID="848" ThreadID="0" />
<Channel>System</Channel>
<Computer>DC.socpedia.net</Computer>
<Security />
</System>
- <EventData>
<Data>GHOSTPYUVHAOB$</Data>
<Data>socpedia.net.</Data>
<Data>Domain Member</Data>
<Data>192.168.0.237</Data>
<Data>600fffff</Data>
</EventData>
</Event>
Windows жүйесінің 5840 оқиға идентификаторы — домен контроллеріндегі Netlogon қызметі тіркейтін ескерту. Ол домен контроллерінің әлсіз RC4 шифрлау алгоритмін пайдаланатын клиентпен қорғалған арна орнатқанын білдіреді.
Бұл ескерту Netlogon RPC қызметіндегі артықшылықтарды жоғарылату осалдығы — CVE-2022-38023 мәселесін түзетуге арналған қауіпсіздік жаңартуларына байланысты.
Бұл нені білдіреді
- Дереккөз: NETLOGON («Жүйе» журналы)
- Себеп: Құрылғы немесе домен мүшесі Active Directory домен контроллеріне сенімдірек AES алгоритмдерінің орнына RC4 шифрлауын пайдаланып қосылуда.
- Мәнмәтін: Бұл оқиға Microsoft корпорациясының қауіпсіздікті күшейтетін жаңартулары орнатылғаннан кейін жиі пайда болуы мүмкін. Мұндай жаңартулар Netlogon қорғалған арналарында ескірген криптографиялық алгоритмдердің қолданылуын бақылайды немесе шектейді.