Загрузка...
События Windows

Domain Controller Blocked Audit: Audit NTLM authentication to this domain controller

Аудит заблокированного контроллера домена: аудит аутентификации NTLM для этого контроллера домена AI
Event ID 8004 Microsoft-Windows-NTLM/Operational Network security: Restrict NTLM: Audit NTLM authentication in this domain

Основные поля

IP-адрес
IP
Windows IP
ELK -
Microsoft Sentinel -
QRadar -
Splunk -
Имя компьютера
Computer
Windows Computer
ELK winlog.computer_name
Microsoft Sentinel -
QRadar -
Splunk -
Имя пользователя
UserName
Windows User
ELK winlog.event_data.UserName
Microsoft Sentinel -
QRadar -
Splunk -
Важное поле
Не выбрано

Поля

Windows Raw Windows ELK Microsoft Sentinel QRadar Splunk
UserName User winlog.event_data.UserName - - -
DomainName Domain winlog.event_data.DomainName - - -
IP Системное поле IP Системное поле - - - -
Computer Системное поле Computer Системное поле winlog.computer_name - - -
ProcessID Системное поле ProcessID Системное поле winlog.process.pid - - -
ThreadID Системное поле ThreadID Системное поле winlog.process.thread.id - - -

Пример события

Пример события не указан.

SOCpedia - платформа знаний

Здесь собраны материалы по практикам SOC и Blue Team: статьи, новости, книги и переводы.