1
2

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

Windows イベントログの取得と分析

Last updated at Posted at 2024-09-19

はじめに

Windowsイベントログを分析するにあたって、そもそも何を取ればいいのかとか、どういう構成にすればいいのかというところの解説記事というのがあまりない・・・気がした。

動機と、やること

Windows 10(Pro)のデフォルトではログオン・ログオフ・画面ロック・画面アンロックイベントを取得する構成になっていない。
と言うわけで、ローカル環境のマシンでイベントログ取るぞーと思っていくらログイン・ログオフ・画面ロック・画面アンロックをやってもログに残るわけがない。

この記事では、ログイン・ログオフ・画面ロック・画面アンロックの操作を残すようなローカルポリシの構成をすることと、イベントログの読み方を書いていく。

イベントログの構成方法

グループポリシエディタ(gpedit.msc)を起動して、以下のような形に設定すればOK
image.png

余談

ローカルセキュリティポリシーからやってもOK。これらは同期されるのでどっちからやってもよい。お好みでどうぞ。
image.png

これでいい感じにイベントが取れるようになったので、とりあえずイベントを残していってみる。

使うツール

とか

このあたりにつ落ちてる、EvtxECmdとかを使ってみると良さそう
どっちも使いやすいので用途に合わせながら使うとよしかも

やることの整理

2通りのシナリオをとりあえず試して、ログ上にはどう残るのかを試してみる。

シナリオ1

  1. 画面ロックをする
  2. htbという別アカウントが有るのでそいつにログイン試行をする(2回失敗してみる)
  3. 元のアカウントの画面アンロックを試行する(1回だけ失敗してみる)
  4. 元のアカウントの画面をロック解除する

シナリオ2

  1. 画面ロックをする
  2. htbアカウントにログインする
  3. htbアカウントをロックする
  4. htbアカウントにログイン試行をする(1回失敗してみる)
  5. 元のアカウントの画面アンロックを試行する(1回だけ失敗してみる)
  6. 元のアカウントの画面をロック解除する

結果

ツールはEventLogExpertを使い以下のフィルターを適用しておく。
id==7001||id==7002||id==4778||id==4800||id==4801||id==4624||id==4625

シナリオ1

シナリオ1のイベントは赤い線の部分になる
image.png
10:58:00と10:58:09のイベントではhtbアカウントのログインが失敗していることが分かる(内容が同じなので省略している)
image.png

何故かハイフンだけどまぁいいや(なんでや)
image.png

ログインが成功したというイベントが有る
image.png
アンロックされたというイベントも同時に発行されている。
image.png

シナリオ2

segfoアカウントをロックする
image.png
ロックされているhtbアカウントでログインする
image.png
画面ロック解除のイベントログが記録される
image.png
htbアカウントをロックする
image.png
htbアカウントにログイン試行をする(1回失敗してみる)
image.png
元のアカウントの画面アンロックを試行する(1回だけ失敗してみる)
image.png
元のアカウントの画面をロック解除する
image.png
image.png

まとめ

  • なぜかAccountNameが記載されないけど、ログインに成功したタイミングで誰に入っているのかは分かるからなにかインシデントが起きたりしたときはそこから読める気がした
    • というかそういう記録のされ方もするんだねっていう知見を得た(多分PIN使ってるからかなぁ。複数のアカウントを作って再挑戦してみよう)
  • こういう挙動を日頃から見ておけば、多分こういう表示だしこのアカウントから入られてる可能性があるというのは分かる気がする
1
2
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
1
2

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?