Загрузка...
События Windows

The Netlogon service created a secure channel with a client with RC4

Служба Netlogon создала защищённый канал с клиентом с использованием RC4
Event ID 5840 System

Основные поля

IP-адрес
IP
Windows IP
ELK -
Microsoft Sentinel -
QRadar -
Splunk -
Имя компьютера
Computer
Windows Computer
ELK winlog.computer_name
Microsoft Sentinel -
QRadar -
Splunk -
Имя пользователя
param1
Windows param1
ELK winlog.event_data.param1
Microsoft Sentinel -
QRadar -
Splunk -
Важное поле
param4
Windows param4
ELK winlog.event_data.param4
Microsoft Sentinel -
QRadar -
Splunk -

Поля

Windows Raw Windows ELK Microsoft Sentinel QRadar Splunk
param1 param1 winlog.event_data.param1 - - -
param2 param2 winlog.event_data.param2 - - -
param3 param3 winlog.event_data.param3 - - -
param4 param4 winlog.event_data.param4 - - -
param5 param5 winlog.event_data.param5 - - -
IP Системное поле IP Системное поле - - - -
Computer Системное поле Computer Системное поле winlog.computer_name - - -
ProcessID Системное поле ProcessID Системное поле winlog.process.pid - - -
ThreadID Системное поле ThreadID Системное поле winlog.process.thread.id - - -

Пример события

- <Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
- <System>
  <Provider Name="NETLOGON" /> 
  <EventID Qualifiers="0">5840</EventID> 
  <Version>0</Version> 
  <Level>3</Level> 
  <Task>0</Task> 
  <Opcode>0</Opcode> 
  <Keywords>0x80000000000000</Keywords> 
  <TimeCreated SystemTime="2026-08-02T14:45:56.5572547Z" /> 
  <EventRecordID>5999</EventRecordID> 
  <Correlation /> 
  <Execution ProcessID="848" ThreadID="0" /> 
  <Channel>System</Channel> 
  <Computer>DC.socpedia.net</Computer> 
  <Security /> 
  </System>
- <EventData>
  <Data>GHOSTPYUVHAOB$</Data> 
  <Data>socpedia.net.</Data> 
  <Data>Domain Member</Data> 
  <Data>192.168.0.237</Data> 
  <Data>600fffff</Data> 
  </EventData>
  </Event>

Системное событие Windows с кодом 5840 — это предупреждение, регистрируемое службой Netlogon на контроллере домена. Оно означает, что контроллер домена установил защищённый канал с клиентом, использующим слабый алгоритм шифрования RC4.

Это предупреждение связано с обновлениями безопасности, устраняющими уязвимость повышения привилегий CVE-2022-38023 в Netlogon RPC.

Что это означает

  • Источник: NETLOGON (журнал «Система»)
  • Причина: Устройство или участник домена подключается к контроллеру домена Active Directory с использованием шифрования RC4 вместо более надёжных алгоритмов AES.
  • Контекст: Событие может часто появляться после установки обновлений Microsoft, усиливающих безопасность. Эти обновления отслеживают или ограничивают использование устаревших криптографических алгоритмов в защищённых каналах Netlogon.

SOCpedia - платформа знаний

Здесь собраны материалы по практикам SOC и Blue Team: статьи, новости, книги и переводы.