特権コマンドの不審な実行検知
Security
auth_log
privilege_escalation
想定される原因
- 攻撃者が新しいユーザーアカウントを作成してバックドアアクセスを確立
- 監査ポリシーを変更してセキュリティログの記録を無効化(証拠隠滅)
- セキュリティイベントログを消去して攻撃の痕跡を削除
- 正規の管理操作が変更管理プロセスを経ずに実行された
確認手順
- WindowsイベントID 4720(ユーザー作成)、4719(監査ポリシー変更)、1102(ログ消去)を確認
- コマンド実行元のユーザーアカウントと接続元IPを特定
- 作成されたアカウントの権限レベルと所属グループを確認
- 変更管理チケットが発行されているか確認
- 同時期の他の不審な活動と相関分析
auth_logprivileged-commandevidence-destructionaccount-creationprivilege-escalation