События Windows
A logon was attempted using explicit credentials
Попытка входа в систему с использованием явных учетных данных
AI
Event ID 4648
Security
Audit Logon
Основные поля
IP-адрес
IP
Windows
IP
ELK
-
Microsoft Sentinel
-
QRadar
-
Splunk
-
Имя компьютера
Computer
Windows
Computer
ELK
winlog.computer_name
Microsoft Sentinel
-
QRadar
-
Splunk
-
Имя пользователя
TargetUserName
Windows
Account Whose Credentials Were Used: Account Name
ELK
winlog.event_data.TargetUserName
Microsoft Sentinel
-
QRadar
-
Splunk
-
Важное поле
IpAddress
Windows
Network Information: Network Address
ELK
winlog.event_data.IpAddress
Microsoft Sentinel
-
QRadar
-
Splunk
-
Поля
| Windows Raw | Windows | ELK | Microsoft Sentinel | QRadar | Splunk |
|---|---|---|---|---|---|
| SubjectUserSid | Subject: Security ID | winlog.event_data.SubjectUserSid | - | - | - |
| SubjectUserName | Subject: Account Name | winlog.event_data.SubjectUserName | - | - | - |
| SubjectDomainName | Subject: Account Domain | winlog.event_data.SubjectDomainName | - | - | - |
| SubjectLogonId | Subject: Logon ID | winlog.event_data.SubjectLogonId | - | - | - |
| LogonGuid | Subject: Logon GUID | winlog.event_data.LogonGuid | - | - | - |
| TargetUserName | Account Whose Credentials Were Used: Account Name | winlog.event_data.TargetUserName | - | - | - |
| TargetDomainName | Account Whose Credentials Were Used: Account Domain | winlog.event_data.TargetDomainName | - | - | - |
| TargetLogonGuid | Account Whose Credentials Were Used: Logon GUID | winlog.event_data.TargetLogonGuid | - | - | - |
| TargetServerName | Target Server: Target Server Name | winlog.event_data.TargetServerName | - | - | - |
| TargetInfo | Target Server: Additional Information | winlog.event_data.TargetInfo | - | - | - |
| ProcessId | Process Information: Process ID | winlog.event_data.ProcessId | - | - | - |
| ProcessName | Process Information: Process Name | winlog.event_data.ProcessName | - | - | - |
| IpAddress | Network Information: Network Address | winlog.event_data.IpAddress | - | - | - |
| IpPort | Network Information: Port | winlog.event_data.IpPort | - | - | - |
| IP Системное поле | IP Системное поле | - | - | - | - |
| Computer Системное поле | Computer Системное поле | winlog.computer_name | - | - | - |
| ProcessID Системное поле | ProcessID Системное поле | winlog.process.pid | - | - | - |
| ThreadID Системное поле | ThreadID Системное поле | winlog.process.thread.id | - | - | - |
Пример события
- <Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
- <System>
<Provider Name="Microsoft-Windows-Security-Auditing" Guid="{54849625-5478-4994-a5ba-3e3b0328c30d}" />
<EventID>4648</EventID>
<Version>0</Version>
<Level>0</Level>
<Task>12544</Task>
<Opcode>0</Opcode>
<Keywords>0x8020000000000000</Keywords>
<TimeCreated SystemTime="2026-08-03T09:53:23.2719997Z" />
<EventRecordID>175035</EventRecordID>
<Correlation ActivityID="{17aef5e7-1de8-0001-e4f6-ae17e81ddd01}" />
<Execution ProcessID="848" ThreadID="6296" />
<Channel>Security</Channel>
<Computer>DC.socpedia.net</Computer>
<Security />
</System>
- <EventData>
<Data Name="SubjectUserSid">S-1-5-18</Data>
<Data Name="SubjectUserName">DC$</Data>
<Data Name="SubjectDomainName">SOCPEDIA</Data>
<Data Name="SubjectLogonId">0x3e7</Data>
<Data Name="LogonGuid">{1fc40c1b-8320-bfd1-979c-915c9a2865b0}</Data>
<Data Name="TargetUserName">dc_admin</Data>
<Data Name="TargetDomainName">SOCPEDIA</Data>
<Data Name="TargetLogonGuid">{cac740ae-9a6b-2b14-2ca9-29fab82160e5}</Data>
<Data Name="TargetServerName">localhost</Data>
<Data Name="TargetInfo">localhost</Data>
<Data Name="ProcessId">0xb98</Data>
<Data Name="ProcessName">C:\Windows\System32\svchost.exe</Data>
<Data Name="IpAddress">192.168.0.196</Data>
<Data Name="IpPort">0</Data>
</EventData>
</Event>