Жүктелуде...
Windows оқиғалары

NTLM server blocked in the domain audit: Audit NTLM authentication in this domain

Домен аудитінде NTLM сервері бұғатталған: Осы домендегі NTLM аутентификациясын тексеру AI
Event ID 8003 Microsoft-Windows-NTLM/Operational Network security: Restrict NTLM: Audit NTLM authentication in this domain

Негізгі өрістер

IP мекенжайы
IP
Windows IP
ELK -
Microsoft Sentinel -
QRadar -
Splunk -
Компьютер атауы
Computer
Windows Computer
ELK winlog.computer_name
Microsoft Sentinel -
QRadar -
Splunk -
Пайдаланушы аты
UserName
Windows User
ELK winlog.event_data.UserName
Microsoft Sentinel -
QRadar -
Splunk -
Маңызды өріс
ProcessName
Windows Process
ELK winlog.event_data.ProcessName
Microsoft Sentinel -
QRadar -
Splunk -

Өрістер

Windows Raw Windows ELK Microsoft Sentinel QRadar Splunk
UserName User winlog.event_data.UserName - - -
DomainName Domain winlog.event_data.DomainName - - -
Workstation Workstation winlog.event_data.Workstation - - -
CallerPID PID winlog.event_data.CallerPID - - -
ProcessName Process winlog.event_data.ProcessName - - -
LogonType Logon type winlog.event_data.LogonType - - -
MechanismOID Mechanism winlog.event_data.MechanismOID - - -
IP Жүйелік өріс IP Жүйелік өріс - - - -
Computer Жүйелік өріс Computer Жүйелік өріс winlog.computer_name - - -
ProcessID Жүйелік өріс ProcessID Жүйелік өріс winlog.process.pid - - -
ThreadID Жүйелік өріс ThreadID Жүйелік өріс winlog.process.thread.id - - -

Оқиға мысалы

????? ?????? ??????????.

SOCpedia - білім платформасы

Мұнда SOC және Blue Team тәжірибелері бойынша материалдар жинақталған: мақалалар, жаңалықтар, кітаптар және аудармалар.