0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

備忘録:フォレンジックについて

Posted at

イベントログフォレンジック

イベントログとは、Windowsにおいて、ユーザーに通知するかログに記録する必要のあるWindowsシステムまたはプログラム上のログです。

イベントログ解析とは、Windowsシステムまたはプログラム上で起こったことの
記録を読み解き、何が起きたのかを確認する技術です。

特に標的型攻撃のインシデントレスポンスにおいては、組織内コンピューター間
での不正プログラムや攻撃者の動きが読み取れるため効果的です。
image.png

イベントログ取得方法

C:\Windows\System32\winevt\Logs ![image.png](https://qiita-image-store.s3.ap-northeast-1.amazonaws.com/0/3477527/eacb9422-82ec-de1f-7233-25535ab9e88c.png)

イベントログ取得方法

FTK Imager などで イベントログの取得が可能OSが起動している状態のPCからはイベントログがコピーできない場合があるため FTK Imagerなどのツールを使う

image.png

イベントログ解析ツールの説明

Event Log Exploreを使用してイベントのログを見ます。
ネットワーク経由のログオン(他端末への侵入)
ネットワーク経由のログオン

  セキュリティログ
  イベントID 4624
  ログオンタイプ 3
  

ネットワーク経由のログオン(他端末への侵入)
RDP経由のログオン

  セキュリティログ
  イベントID 4624
  ログオンタイプ

イベントログの削除(攻撃痕跡の削除)

  セキュリティログ
  イベントID 1102

0
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?