Жүктелуде...
Windows оқиғалары

Domain Controller Blocked Audit: Audit NTLM authentication to this domain controller

Домен контроллерінің бұғатталған аудиті: осы домен контроллерінің NTLM аутентификациясын тексеру AI
Event ID 8004 Microsoft-Windows-NTLM/Operational Network security: Restrict NTLM: Audit NTLM authentication in this domain

Негізгі өрістер

IP мекенжайы
IP
Windows IP
ELK -
Microsoft Sentinel -
QRadar -
Splunk -
Компьютер атауы
Computer
Windows Computer
ELK winlog.computer_name
Microsoft Sentinel -
QRadar -
Splunk -
Пайдаланушы аты
UserName
Windows User
ELK winlog.event_data.UserName
Microsoft Sentinel -
QRadar -
Splunk -
Маңызды өріс
Таңдалмаған

Өрістер

Windows Raw Windows ELK Microsoft Sentinel QRadar Splunk
UserName User winlog.event_data.UserName - - -
DomainName Domain winlog.event_data.DomainName - - -
IP Жүйелік өріс IP Жүйелік өріс - - - -
Computer Жүйелік өріс Computer Жүйелік өріс winlog.computer_name - - -
ProcessID Жүйелік өріс ProcessID Жүйелік өріс winlog.process.pid - - -
ThreadID Жүйелік өріс ThreadID Жүйелік өріс winlog.process.thread.id - - -

Оқиға мысалы

????? ?????? ??????????.

SOCpedia - білім платформасы

Мұнда SOC және Blue Team тәжірибелері бойынша материалдар жинақталған: мақалалар, жаңалықтар, кітаптар және аудармалар.