Сайттын сүрөтчөсү HailBytes

Тергөөдө Windows коопсуздук окуясынын ID 4688ди кантип чечмелесе болот

Тергөөдө Windows коопсуздук окуясынын ID 4688ди кантип чечмелесе болот

Тергөөдө Windows коопсуздук окуясынын ID 4688ди кантип чечмелесе болот

тааныштыруу

Ылайык Microsoft, окуя идентификаторлору (окуя идентификаторлору деп да аталат) белгилүү бир окуяны уникалдуу түрдө аныктайт. Бул Windows операциялык тутуму тарабынан катталган ар бир окуяга тиркелген сандык идентификатор. Идентификатор камсыз кылат маалымат болгон окуя жөнүндө жана системанын иштешине байланыштуу көйгөйлөрдү аныктоо жана жоюу үчүн колдонулушу мүмкүн. Окуя, бул контекстте, система же системадагы колдонуучу тарабынан аткарылган ар кандай иш-аракетти билдирет. Бул окуяларды Windows'до Event Viewer аркылуу көрүүгө болот

Окуя ID 4688 жаңы процесс түзүлгөн сайын катталат. Бул машина тарабынан аткарылган ар бир программаны жана аны аныктоочу маалыматтарды, анын ичинде жаратуучуну, максатты жана аны баштаган процессти документтештирет. Бир нече окуялар окуя ID 4688 астында катталат. Киргенден кийин Сеанс башкаргычынын подсистемасы (SMSS.exe) ишке киргизилет жана 4688 окуясы катталат. Эгерде система кесепеттүү программа менен жуккан болсо, анда кесепеттүү программа жаңы процесстерди ишке ашырышы мүмкүн. Мындай процесстер ID 4688 астында документтештирилет.

 

Redmineди Ubuntu 20.04 боюнча AWSде жайгаштырыңыз

Interpreting Event ID 4688

Окуя ID 4688ди чечмелөө үчүн окуялар журналына киргизилген ар кандай талааларды түшүнүү маанилүү. Бул талаалар кандайдыр бир мыйзам бузууларды аныктоо жана процесстин келип чыгышын анын булагына чейин көзөмөлдөө үчүн колдонулушу мүмкүн.

Ubuntu 18.04 боюнча GoPhish фишинг платформасын AWSге жайгаштырыңыз

жыйынтыктоо

 

Процессти талдоодо анын мыйзамдуу же зыяндуу экенин аныктоо абдан маанилүү. Мыйзамдуу процессти жаратуучунун предметине жана процессинин маалымат талааларына карап оңой эле аныктоого болот. Процесс идентификатору аномалияларды аныктоо үчүн колдонулушу мүмкүн, мисалы, адаттан тыш ата-эне процессинен жаңы процесс пайда болгон. Буйрук сабын процесстин мыйзамдуулугун текшерүү үчүн да колдонсо болот. Мисалы, купуя маалыматтарга файл жолун камтыган аргументтери бар процесс зыяндуу ниетти көрсөтүшү мүмкүн. Жаратуучунун темасы талаасы колдонуучунун каттоо эсебинин шектүү аракет менен байланышы бар-жогун аныктоо үчүн колдонулушу мүмкүн. 

Мындан тышкары, жаңы түзүлгөн процесс жөнүндө контекстти алуу үчүн ID 4688 окуясын системадагы башка тиешелүү окуялар менен байланыштыруу маанилүү. Окуя ID 4688 жаңы процесстин кандайдыр бир тармак туташуусу менен байланышы бар-жогун аныктоо үчүн 5156 менен байланыштырылышы мүмкүн. Эгер жаңы процесс жаңы орнотулган кызмат менен байланышкан болсо, 4697 окуясы (кызмат орнотуу) кошумча маалымат менен камсыз кылуу үчүн 4688 менен байланыштырылышы мүмкүн. Event ID 5140 (файл түзүү) жаңы процесс тарабынан түзүлгөн жаңы файлдарды аныктоо үчүн да колдонулушу мүмкүн.

Жыйынтыктап айтканда, системанын контекстти түшүнүү потенциалды аныктоо болуп саналат таасири процессинин. Критикалык серверде башталган процесс өз алдынча машинада башталган процесске караганда көбүрөөк таасир этиши мүмкүн. Контекст тергөөнү багыттоого, жоопко артыкчылык берүүгө жана ресурстарды башкарууга жардам берет. Окуялар журналындагы ар кандай талааларды талдоо жана башка окуялар менен корреляцияны жүргүзүү менен аномалдык процесстерди алардын келип чыгышына жана себебин аныктоого болот.


Мобилдик версиядан чык