ドメインユーザーがドメイン内のコンピューターにログオンした時、ログオン先のコンピューターだけでなく、ドメインコントローラーにもイベントID (EID) 4624が記録されるのか?と疑問が湧きググってみた。 (検証できればそれが一番いいのだが、手元に検証環境が無かった。)
イベントID 4624とドメインコントローラーのメモ
Posted on
自分用の備忘録。定期的に記事を見直し、修正が必要な部分は修正すること。
ドメインユーザーがドメイン内のコンピューターにログオンした時、ログオン先のコンピューターだけでなく、ドメインコントローラーにもイベントID (EID) 4624が記録されるのか?と疑問が湧きググってみた。 (検証できればそれが一番いいのだが、手元に検証環境が無かった。)
WindowsのScheduled Tasksの親プロセスのメモ。
Windowsの主要なプロセスのプロセスツリーのメモ。
Alternate Data Stream (ADS) のメモ。
Windows Recent LNK ファイル のメモ。
Windows の重要なプロセスのメモ。 この記事はThe Art of MEMORY FORENSICS (Wiley出版) P.154 - 155の内容を自分なりにまとめたもの。
Windows サービスによる権限昇格のメモ。
WOW64についてのメモ。
WindowsのRDP (Remote Desktop Services) についてのメモ。RDP関連のイベントを調査するときはshellbagの確認も忘れずに行いたい。(RDPのセッション中にユーザーがExplorerでフォルダにアクセスしたり、フォルダやファイルの一覧を閲覧している可能性が高いため)
Windowsの永続化メカニズムについてのメモ。Windowsの永続化メカニズムは多岐に渡るが、個人的に押さえておきたいものをまとめた。