イベントログ

インシデント対応・監視

イベントID4624が大量に記録される原因とは?正常なパターンと要注意パターンの見分け方

Windowsのイベントログでイベントid4624(ログオン成功)が大量に記録されて困っていませんか。正常な大量発生源と注意が必要なパターンの見分け方、PowerShell・イベントビューアーでの絞り込み方法を整理しました。
Active Directory設計・運用

ADのログをsyslogに転送する方法とは?WEFの仕組みと転送すべきイベントID

Active Directoryのイベントログをsyslogへ転送する理由と方法を整理しました。WEF(Windowsイベント転送)の仕組み、syslog変換時の注意点、優先的に転送すべきイベントIDまで、現場目線でまとめています。
演習コンテンツ

【ハンズオン】AD演習Vol.5:イベントログで攻撃を検知・分析するAD演習コンテンツを公開しました|Kerberoasting・DCSyncの痕跡をHayabusaで追う(AD演習編シリーズ完結)

AD演習編Vol.5を公開しました。Vol.4で残した攻撃の痕跡をPowerShell・Out-GridView・Hayabusaでイベントログから検知・分析するハンズオン手順書です。4769・7045・4688・4662の見方から攻撃タイムライン生成まで。AD演習編シリーズ完結編。
Active Directory設計・運用

イベントログで攻撃を検知する実践パターン|Kerberoasting・DCSync・横展開の痕跡を追う

KerberoastingやDCSyncがイベントログにどう記録されるかを具体的なイベントIDとあわせて解説。4769(Kerberoasting)・4662(DCSync)・4648/4624/7045(横展開)の見方と、現場でよくある監査ポリシーの設定漏れも網羅。PowerShellでの確認コマンド付き。