Windows оқиғалары
NTLM server blocked in the domain audit: Audit NTLM authentication in this domain
Домен аудитінде NTLM сервері бұғатталған: Осы домендегі NTLM аутентификациясын тексеру
AI
Event ID 8003
Microsoft-Windows-NTLM/Operational
Network security: Restrict NTLM: Audit NTLM authentication in this domain
Негізгі өрістер
IP мекенжайы
IP
Windows
IP
ELK
-
Microsoft Sentinel
-
QRadar
-
Splunk
-
Компьютер атауы
Computer
Windows
Computer
ELK
winlog.computer_name
Microsoft Sentinel
-
QRadar
-
Splunk
-
Пайдаланушы аты
UserName
Windows
User
ELK
winlog.event_data.UserName
Microsoft Sentinel
-
QRadar
-
Splunk
-
Маңызды өріс
ProcessName
Windows
Process
ELK
winlog.event_data.ProcessName
Microsoft Sentinel
-
QRadar
-
Splunk
-
Өрістер
| Windows Raw | Windows | ELK | Microsoft Sentinel | QRadar | Splunk |
|---|---|---|---|---|---|
| UserName | User | winlog.event_data.UserName | - | - | - |
| DomainName | Domain | winlog.event_data.DomainName | - | - | - |
| Workstation | Workstation | winlog.event_data.Workstation | - | - | - |
| CallerPID | PID | winlog.event_data.CallerPID | - | - | - |
| ProcessName | Process | winlog.event_data.ProcessName | - | - | - |
| LogonType | Logon type | winlog.event_data.LogonType | - | - | - |
| MechanismOID | Mechanism | winlog.event_data.MechanismOID | - | - | - |
| IP Жүйелік өріс | IP Жүйелік өріс | - | - | - | - |
| Computer Жүйелік өріс | Computer Жүйелік өріс | winlog.computer_name | - | - | - |
| ProcessID Жүйелік өріс | ProcessID Жүйелік өріс | winlog.process.pid | - | - | - |
| ThreadID Жүйелік өріс | ThreadID Жүйелік өріс | winlog.process.thread.id | - | - | - |
Оқиға мысалы
????? ?????? ??????????.