조사에서 Windows 보안 이벤트 ID 4688을 해석하는 방법

조사에서 Windows 보안 이벤트 ID 4688을 해석하는 방법

개요

에 따르면 Microsoft, 이벤트 ID(이벤트 식별자라고도 함)는 특정 이벤트를 고유하게 식별합니다. Windows 운영 체제에서 기록하는 각 이벤트에 첨부되는 숫자 식별자입니다. 식별자는 다음을 제공합니다. 정보 발생한 이벤트에 대한 정보를 제공하며 시스템 작동과 관련된 문제를 식별하고 해결하는 데 사용할 수 있습니다. 이 컨텍스트에서 이벤트는 시스템 또는 시스템의 사용자가 수행하는 모든 작업을 나타냅니다. 이러한 이벤트는 이벤트 뷰어를 사용하여 Windows에서 볼 수 있습니다.

새 프로세스가 생성될 때마다 이벤트 ID 4688이 기록됩니다. 기계에 의해 실행되는 각 프로그램과 생성자, 대상 및 프로그램을 시작한 프로세스를 포함한 식별 데이터를 문서화합니다. 여러 이벤트가 이벤트 ID 4688로 기록됩니다. 로그인 시,  Session Manager Subsystem(SMSS.exe)이 실행되고 이벤트 4688이 기록됩니다. 시스템이 맬웨어에 감염되면 맬웨어는 실행할 새 프로세스를 생성할 수 있습니다. 이러한 프로세스는 ID 4688로 문서화됩니다.

 

이벤트 ID 4688 해석

이벤트 ID 4688을 해석하려면 이벤트 로그에 포함된 다양한 필드를 이해하는 것이 중요합니다. 이러한 필드를 사용하여 모든 불규칙성을 감지하고 프로세스의 출처를 다시 소스로 추적할 수 있습니다.

  • 생성자 주제: 이 필드는 새 프로세스 생성을 요청한 사용자 계정에 대한 정보를 제공합니다. 이 필드는 컨텍스트를 제공하고 포렌식 조사관이 이상을 식별하는 데 도움이 될 수 있습니다. 여기에는 다음과 같은 여러 하위 필드가 포함됩니다.
    • 보안 식별자(SID)”에 따르면 Microsoft, SID는 트러스티를 식별하는 데 사용되는 고유한 값입니다. Windows 시스템에서 사용자를 식별하는 데 사용됩니다.
    • 계정 이름: SID는 새 프로세스 생성을 시작한 계정의 이름을 표시하도록 확인됩니다.
    • 계정 도메인: 컴퓨터가 속한 도메인.
    • 로그온 ID: 사용자의 로그온 세션을 식별하는 데 사용되는 고유한 XNUMX진수 값입니다. 동일한 이벤트 ID를 포함하는 이벤트를 상관시키는 데 사용할 수 있습니다.
  • 대상 제목: 이 필드는 프로세스가 실행 중인 사용자 계정에 대한 정보를 제공합니다. 프로세스 생성 이벤트에 언급된 주제는 경우에 따라 프로세스 종료 이벤트에 언급된 주제와 다를 수 있습니다. 따라서 작성자와 대상이 동일한 로그온을 갖지 않는 경우 둘 다 동일한 프로세스 ID를 참조하더라도 대상 주체를 포함하는 것이 중요합니다. 하위 필드는 위의 작성자 주제와 동일합니다.
  • 프로세스 정보: 이 필드는 생성된 프로세스에 대한 자세한 정보를 제공합니다. 여기에는 다음과 같은 여러 하위 필드가 포함됩니다.
    • 새 프로세스 ID(PID): 새 프로세스에 할당된 고유한 XNUMX진수 값입니다. Windows 운영 체제는 이를 사용하여 활성 프로세스를 추적합니다.
    • 새 프로세스 이름: 새 프로세스를 만들기 위해 시작된 실행 파일의 전체 경로 및 이름입니다.
    • 토큰 평가 유형: 토큰 평가는 사용자 계정이 특정 작업을 수행할 권한이 있는지 확인하기 위해 Windows에서 사용하는 보안 메커니즘입니다. 프로세스가 상승된 권한을 요청하는 데 사용할 토큰 유형을 "토큰 평가 유형"이라고 합니다. 이 필드에는 세 가지 가능한 값이 있습니다. 유형 1(%%1936)은 프로세스가 기본 사용자 토큰을 사용하고 있으며 특별한 권한을 요청하지 않았음을 나타냅니다. 이 필드의 경우 가장 일반적인 값입니다. 유형 2(%%1937)는 실행을 위해 전체 관리자 권한을 요청한 프로세스를 성공적으로 획득했음을 나타냅니다. 사용자가 응용 프로그램이나 프로세스를 관리자로 실행하면 활성화됩니다. 유형 3(%%1938)은 프로세스가 상승된 권한을 요청했지만 요청된 작업을 수행하는 데 필요한 권한만 수신했음을 나타냅니다.
    • 필수 레이블: 프로세스에 할당된 무결성 레이블입니다. 
    • 작성자 프로세스 ID: 새 프로세스를 시작한 프로세스에 할당된 고유한 XNUMX진수 값입니다. 
    • 생성자 프로세스 이름: 새 프로세스를 생성한 프로세스의 전체 경로 및 이름입니다.
    • 프로세스 명령줄: 새 프로세스를 시작하기 위해 명령에 전달된 인수에 대한 세부 정보를 제공합니다. 여기에는 현재 디렉터리 및 해시를 비롯한 여러 하위 필드가 포함됩니다.



결론

 

프로세스를 분석할 때 합법적인지 악의적인지 판단하는 것이 중요합니다. 적법한 프로세스는 작성자 주체 및 프로세스 정보 필드를 보면 쉽게 식별할 수 있습니다. 프로세스 ID는 비정상적인 상위 프로세스에서 생성되는 새 프로세스와 같은 이상을 식별하는 데 사용할 수 있습니다. 명령줄을 사용하여 프로세스의 합법성을 확인할 수도 있습니다. 예를 들어 중요한 데이터에 대한 파일 경로를 포함하는 인수가 있는 프로세스는 악의적인 의도를 나타낼 수 있습니다. Creator Subject 필드를 사용하여 사용자 계정이 의심스러운 활동과 연결되어 있는지 또는 상승된 권한이 있는지 확인할 수 있습니다. 

또한 이벤트 ID 4688을 시스템의 다른 관련 이벤트와 연관시켜 새로 생성된 프로세스에 대한 컨텍스트를 얻는 것이 중요합니다. 이벤트 ID 4688은 5156과 연관되어 새 프로세스가 네트워크 연결과 연결되어 있는지 확인할 수 있습니다. 새 프로세스가 새로 설치된 서비스와 연결된 경우 이벤트 4697(서비스 설치)을 4688과 연관시켜 추가 정보를 제공할 수 있습니다. 이벤트 ID 5140(파일 생성)은 새 프로세스에서 생성된 새 파일을 식별하는 데에도 사용할 수 있습니다.

결론적으로 시스템의 맥락을 이해하는 것은 잠재력을 결정하는 것입니다. 충격 프로세스의. 중요한 서버에서 시작된 프로세스는 독립 실행형 시스템에서 시작된 프로세스보다 더 큰 영향을 미칠 수 있습니다. 컨텍스트는 조사를 지시하고 응답의 우선 순위를 지정하며 리소스를 관리하는 데 도움이 됩니다. 이벤트 로그의 다양한 필드를 분석하고 다른 이벤트와의 상관 관계를 수행하여 비정상적인 프로세스를 추적하여 원인을 확인할 수 있습니다.

구글과 시크릿 신화

구글과 시크릿 신화

Google과 시크릿 모드 신화 1년 2024월 XNUMX일, Google은 시크릿 모드에서 수집된 수십억 개의 데이터 기록을 파기하여 소송을 해결하기로 합의했습니다.

자세히보기»