Windows 事件ID + 登录类型 + 服务对应表大全

news/2025/10/18 5:43:48/文章来源:https://www.cnblogs.com/HalfwayMousie/p/19146786

Windows 事件ID + 登录类型 + 服务对应表大全

一、登录与账户活动类(Security 日志)

事件ID 事件名称 含义说明 对应服务/行为 登录类型(如有)
4624 登录成功 (An account was successfully logged on) 成功登录事件 所有登录行为(本地、网络、RDP、服务等) 2、3、4、5、7、10、11
4625 登录失败 (An account failed to log on) 登录失败事件 爆破、密码错误、远程连接失败 同上
4634 注销 (An account was logged off) 用户正常注销 用户退出会话、关机
4647 用户主动注销 (User initiated logoff) 用户手动点击“注销” 本地会话退出
4672 分配特权给新登录 (Special privileges assigned to new logon) 用户登录时被授予管理员权限 管理员登录、SYSTEM 登录
4776 NTLM 认证 NTLM 身份验证请求 SMB、RDP、远程连接时
4768 Kerberos TGT 请求 域控认证 域用户登录时(域环境)
4769 Kerberos 服务票据请求 请求服务访问凭证 域环境中访问资源
4771 Kerberos 认证失败 认证失败日志 密码错误、账户锁定
4720 创建账户 (A user account was created) 新建用户 net user、控制面板
4722 启用账户 被启用的用户账号 管理员操作
4725 禁用账户 账户被停用 管理员安全操作
4726 删除账户 用户被删除 管理员删除账户
4732 用户被添加进本地组 权限提升迹象 加入“Administrators”等
4740 账户被锁定 连续失败登录导致锁定 爆破或输入错误密码
4767 账户被解锁 管理员或系统解锁 手动恢复

二、登录类型对应服务/场景详细表

登录类型 登录方式 典型服务/进程 说明
2 交互式 (Interactive) winlogon.exeuserinit.exe 本地键盘/显示器登录
3 网络 (Network) srvsvc.dlllanmanserver 文件共享、SMB、远程访问共享资源
4 批处理 (Batch) taskeng.exeschtasks.exe 计划任务执行脚本或命令
5 服务 (Service) services.exe Windows 服务自动登录启动时
7 解锁 (Unlock) winlogon.exe 屏幕解锁,非真正登录
8 明文凭证网络登录 (NetworkCleartext) w3wp.exeiis 某些 Web 服务或旧协议传输明文
9 新凭证 (NewCredentials) runas.exe 使用 runas /netonly 或委派凭证登录
10 远程交互 (RemoteInteractive) mstsc.exetermservice RDP 远程桌面、远程控制登录
11 缓存交互 (CachedInteractive) winlogon.exe 域账户离线登录(缓存凭证)
12 远程新凭证登录 mstsc.exe 凭证代理或远程代理场景
13 缓存远程交互登录 mstsc.exe 缓存凭证远程登录(极少见)

三、系统与服务操作类(System 日志)

事件ID 来源 含义 常见触发
6005 EventLog 事件日志服务已启动 系统启动
6006 EventLog 事件日志服务已停止 系统关机
6008 EventLog 上次系统异常关机 异常断电、崩溃
7040 Service Control Manager 服务启动类型被修改 启动方式更改
7045 Service Control Manager 新服务被安装 恶意持久化常见指标
7036 Service Control Manager 服务状态变更 启动/停止服务
7000 Service Control Manager 服务启动失败 服务损坏或被阻止

四、计划任务与命令执行类

事件ID 来源 含义 对应服务
4698 Microsoft-Windows-TaskScheduler 创建了新的计划任务 taskeng.exe
4699 TaskScheduler 删除任务 -
4700 TaskScheduler 启用任务 -
4701 TaskScheduler 禁用任务 -
4688 Detailed Tracking 新进程被创建 任意命令执行行为(非常关键)
4689 Detailed Tracking 进程终止 命令执行完毕

五、网络连接与远程操作类

事件ID 来源 含义 对应进程/协议
5156 Windows Filtering Platform 允许建立网络连接 TCP/UDP 会话创建
5158 Filtering Platform 建立 UDP 会话 DNS/ICMP等
5140 Security 网络共享被访问 SMB/共享文件访问
5142 Security 共享被创建 攻击者共享持久化
5143 Security 共享被修改 -
5144 Security 共享被删除 -

六、远程桌面 & 登录追踪

事件ID 来源 含义 说明
4624 (Logon Type 10) Security 远程桌面登录成功 RDP成功连接
4625 (Logon Type 10) Security 远程桌面登录失败 密码错误/爆破
4778 Microsoft-Windows-TerminalServices-LocalSessionManager 会话重新连接 RDP 断开后恢复
4779 TerminalServices 会话断开 RDP 退出
1149 TerminalServices-RemoteConnectionManager 远程桌面连接尝试 连接阶段(即便失败也记录)

七、执行命令与脚本追踪(可疑行为)

事件ID 来源 含义 分析重点
4688 Security 新进程创建 检查命令行参数(cmd、powershell)
4104 PowerShell 执行了脚本块 PowerShell 攻击痕迹
4103 PowerShell 模块加载事件 恶意模块注入
800 PowerShell (旧版本) 执行命令 旧版 PS 日志

八、安全分析思路

日志类型 关键ID 风险判断
登录爆破 4625 多次失败登录 检查来源 IP
远程登录 4624 + Logon Type 10 攻击者使用 RDP
权限提升 4672 SYSTEM 或管理员登录
服务持久化 7045 恶意注册服务
后门命令执行 4688 + PowerShell 4104 命令/脚本痕迹
横向移动 4624 + Logon Type 3 SMB、WMI、IPC$

最后总结一句话

分类 关键事件ID 登录类型 服务/行为
本地登录 4624 2 winlogon.exe
远程桌面 4624 10 mstsc.exe
网络共享 4624 3 srvsvc.dll
计划任务 4698 / 4624 4 taskeng.exe
服务启动 7045 / 4624 5 services.exe
PowerShell执行 4688 / 4104 - powershell.exe
登录失败 4625 任意 爆破检测重点

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/938554.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

5-互评-OO之接口-DAO模式代码阅读及应用

1. StudenDaoListImpl.java 与 StudentDaoArrayImpl.java 有何不同? 这两个类都实现了 StudentDao 接口,但它们内部用来存储学生对象的数据结构和管理逻辑完全不同:StudenDaoListImpl (基于List的实现):底层数据结构…

ubuntu安装和设置为图形界面或命令行界面

# 安装默认 GNOME 桌面环境sudo apt install ubuntu-desktop -y# 或安装轻量级 XFCE 桌面环境sudo apt install xubuntu-desktop -y设置为默认使用图形界面启动: systemctl set-default graphical.target 设置默认启动…

10.16日学习笔记

HBase 集群滚动升级(2.4.17 → 2.5.6) 前期检查 hbase hbck 0 不一致 所有 Region 处于 OPENED 状态 备份元数据: bashhbase org.apache.hadoop.hbase.mapreduce.ExportSnapshot snapshot_meta hdfs://backup/hbas…

PWN手的成长之路-18-ciscn_2019_ne_5-rettext

file,checksec:查看 main 函数,发现了有一个 get_flag 函数。查看 get_flag 函数,发现存在溢出。strcpy 函数会复制 src 的数据并赋值给 dest ,这里会造成溢出。且溢出大小为:0x48 + 4 (加 4 是因为此程序是 32 …

技术人不用当“兼职运营”:2025微信编辑器实用指南,让产品更新日志/API教程产出效率提升3倍

场景 A(独立开发者):“刚修复完开源工具的核心 bug,还得赶在用户反馈前写更新推文,对着乱码的代码块调格式到凌晨,第二天的迭代计划直接延后”;​ 场景 B(团队负责人):“API 接口迭代完成后,既要组织测试复…

站位1

hi如无法都

ubuntu2204系统ip地址配置

进入/etc/netplan目录编辑yaml文件,如00-installer-config.yaml 编辑如下内容:network:version: 2renderer: networkdethernets:ens33: # 替换为你的网卡名称dhcp4: falseaddresses:- 203.0.113.10/24 # 替换为你的公…

10.16 —— 2021ccpc桂林D,B

D. Assumption is All You Need 又是一道思维题,还是没想出来,看了官解感觉巨麻烦,又翻了下民间题解,变得简洁易懂多了。蒟蒻太笨了qwq... 给定两个排列 \(a, b\),可以交换排列 \(a\) 的任意一个逆序对,问能否将…

3.springboot-容器机制-@注解

3.springboot-容器机制-@注解2025-10-16 22:23 tlnshuju 阅读(0) 评论(0) 收藏 举报pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important…

苹果M5芯片正式登场 一文带你了解三款新品有何升级

苹果M5芯片正式登场 一文带你了解三款新品有何升级Posted on 2025-10-16 22:25 lzhdim 阅读(0) 评论(0) 收藏 举报昨天苹果突然带来了M5芯片,并发布了全新的14英寸MacBook Pro、新款iPad Pro以及新一代Vision Pr…

日志分析-windows日志分析base

简介 客户反映自己的用户在4月6日中午12点左右被挤掉线了,请你上机排查安全事件。 连接信息: 用户名/密码Administrator/4210bf@ RDP 连接端口3389 连接用户名/密码 Administrator/4210bf? 1、客户机的系统安全日志…

2025/10/16 模拟赛笔记 - sb

2025/10/16 模拟赛笔记 A. cipher 期望得分:100pts 实际得分:100pts 时间:50min 简单题,但是我是 fvv,有些细节调了会儿 B. seq 期望得分:100pts 实际得分:80pts 时间:1h 挂分原因:没有初始化导致有些不合法的…

神经网络之Softmax激活函数求导过程 - 指南

pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco", "Courier New", …

课后作业3

https://files.cnblogs.com/files/blogs/847991/课后作业3.rar?t=1760623964&download=true

KMP和Manacher

以下代码相关注释未完善,大体内容如下: #include <iostream> #include <vector> #include <string> #include <string_view>#define S(X) for (char i : X) {\std::cout << i;\}\cl…

experiment2

Task1 问题1: srand(time(NULL));的作用:经过查询,发现这行代码用于初始化随机数生成器的种子,srand()是设置随机种子的函数,time(NULL)返回当前系统时间,将当前时间作为种子,确保每次程序运行时产生的随机数序列不同.…

索引有什么作用?

一句话概念 索引(Index) 就像是数据库里的“目录”或“书的索引页”。 它的主要作用是:加快查询速度,减少数据库扫描整张表的次数。📖 举个简单的例子 假设你有一个商品表 products,里面有几万条记录。 如果你执…

关于卷积神经网络(CNN)的入门学习报告

关于卷积神经网络(CNN)的入门学习报告 在观看了B站上关于卷积神经网络的系列教学视频后,我对CNN的基本原理和核心组件有了初步的认识。 一、 核心动机:解决全连接网络处理图像时的困境 首先,为什么要用CNN?传统的…

【记录】Ubuntu|Ubuntu服务器挂载新的硬盘的流程(开机自动挂载) - 指南

【记录】Ubuntu|Ubuntu服务器挂载新的硬盘的流程(开机自动挂载) - 指南2025-10-16 21:43 tlnshuju 阅读(0) 评论(0) 收藏 举报pre { white-space: pre !important; word-wrap: normal !important; overflow-x: …

10月16日日记

1.今天体测50米,引体向上等。 2.明天学习英语 3.底层无法处理的异常要抛出,有明确处理策略时才捕获,切忌捕获后什么都不做。