Dotazy na tabulku SecurityEvent
Nejčastější ID událostí událostí událostí
Tento dotaz zobrazí sestupný seznam počtu přijatých událostí na Id události pro auditování zabezpečení.
SecurityEvent
| where EventSourceName == "Microsoft-Windows-Security-Auditing"
| summarize EventCount = count() by EventID
| sort by EventCount desc
Členové přidaní do skupin zabezpečení
Kdo byl za poslední den přidán do skupiny s povoleným zabezpečením?
// To create an alert for this query, click '+ New alert rule'
SecurityEvent
| where EventID in (4728, 4732, 4756) // these event IDs indicate a member was added to a security-enabled group
| summarize count() by SubjectAccount, Computer, _ResourceId
// This query requires the Security solution
Použití hesla pro nemazaný text
Vypíše všechny účty, které se během posledního dne přihlásily pomocí hesla bez textu.
// To create an alert for this query, click '+ New alert rule'
SecurityEvent
| where EventID == 4624 // event ID 4624: "an account was successfully logged on",
| where LogonType == 8 // logon type 8: "NetworkCleartext"
| summarize count() by TargetAccount, Computer, _ResourceId // count the reported security events for each account
// This query requires the Security solution
Neúspěšná přihlášení ve Windows
Vyhledejte sestavy účtů Systému Windows, které se nepodařilo přihlásit.
// To create an alert for this query, click '+ New alert rule'
SecurityEvent
| where EventID == 4625
| summarize count() by TargetAccount, Computer, _ResourceId // count the reported security events for each account
// This query requires the Security solution
Všechny aktivity zabezpečení
Aktivity zabezpečení seřazené podle času (od nejnovějšího)
SecurityEvent
| project TimeGenerated, Account, Activity, Computer
| sort by TimeGenerated desc
Aktivity zabezpečení na zařízení
Aktivity zabezpečení na konkrétním zařízení seřazené podle času (od nejnovějšího nejdřív).
SecurityEvent
//| where Computer == "COMPUTER01.contoso.com" // Replace with a specific computer name
| project TimeGenerated, Account, Activity, Computer
| sort by TimeGenerated desc
Aktivity zabezpečení pro Správa
Aktivity zabezpečení na konkrétním zařízení pro správce seřazené podle času (od nejnovějšího nejdřív).
SecurityEvent
//| where Computer == "COMPUTER01.contoso.com" // Replace with a specific computer name
| where TargetUserName == "Administrator"
| project TimeGenerated, Account, Activity, Computer
| sort by TimeGenerated desc
Aktivita přihlášení podle zařízení
Počítá aktivity přihlášení na zařízení.
SecurityEvent
| where EventID == 4624
| summarize LogonCount = count() by Computer
Zařízení s více než 10 přihlášeními
Spočítá aktivity přihlášení na zařízení s více než 10 přihlášeními.
SecurityEvent
| where EventID == 4624
| summarize LogonCount = count() by Computer
| where LogonCount > 10
Antimalware s ukončeným účtem
Účty, které ukončily Microsoft Antimalware.
SecurityEvent
| where EventID == 4689
| where Process has "MsMpEng.exe" or ParentProcessName has "MsMpEng.exe"
| summarize TerminationCount = count() by Account
Zařízení s ukončeným antimalwarovým programem
Zařízení, která ukončila Microsoft Antimalware.
SecurityEvent
| where EventID == 4689
| where Process has "MsMpEng.exe" or ParentProcessName has "MsMpEng.exe"
| summarize TerminationCount = count() by Computer
Zařízení, ve kterých se spustila hodnota hash
Zařízení, u kterých se hash.exe spustila více než 5krát.
SecurityEvent
| where EventID == 4688
| where Process has "hash.exe" or ParentProcessName has "hash.exe"
| summarize ExecutionCount = count() by Computer
| where ExecutionCount > 5
Spuštěné názvy procesů
Seznamy počet spuštění na proces.
SecurityEvent
| where EventID == 4688
| summarize ExecutionCount = count() by NewProcessName
Zařízení s vymazáním protokolu zabezpečení
Zařízení s vymazáním protokolu securtiy
SecurityEvent
| where EventID == 1102
| summarize LogClearedCount = count() by Computer
Aktivita přihlášení podle účtu
Přihlašovací aktivita podle účtu.
SecurityEvent
| where EventID == 4624
| summarize LogonCount = count() by Account
Účty s méně než 5násobným přihlášením
Přihlašovací aktivita pro účty s méně než 5 přihlášeními.
SecurityEvent
| where EventID == 4624
| summarize LogonCount = count() by Account
| where LogonCount < 5
Vzdáleně protokolované účty na zařízeních
Vzdáleně protokolované účty na konkrétním zařízení.
SecurityEvent
| where EventID == 4624 and (LogonTypeName == "3 - Network" or LogonTypeName == "10 - RemoteInteractive")
//| where Computer == "Computer01.contoso.com" // Replace with a specific computer name
| summarize RemoteLogonCount = count() by Account
Počítače s přihlášeními k účtu hosta
Počítače s přihlášeními z účtů hostů.
SecurityEvent
| where EventID == 4624 and TargetUserName == 'Guest' and LogonType in (10, 3)
| summarize count() by Computer
Členové přidaní do skupin s povoleným zabezpečením
Členové přidaní do skupin s povoleným zabezpečením.
SecurityEvent
| where EventID in (4728, 4732, 4756)
| summarize count() by SubjectAccount
Změny zásad zabezpečení domény
Počítá události změně zásad domény.
SecurityEvent
| where EventID == 4739
| summarize count() by DomainPolicyChanged
Změny zásad auditu systému
Zásady auditu systému změnily události podle počítače.
SecurityEvent
| where EventID == 4719
| summarize count() by Computer
Podezřelé spustitelné soubory
Seznamy podezřelé spustitelné soubory.
SecurityEvent
| where EventID == 8002 and Fqbn == '-'
| summarize ExecutionCountHash=count() by FileHash
| where ExecutionCountHash <= 5
Přihlášení s heslem pro nemazaný text
Přihlášení pomocí hesla bez textu podle cílového účtu.
SecurityEvent
| where EventID == 4624 and LogonType == 8
| summarize count() by TargetAccount
Počítače s vyčištěnými protokoly událostí
Počítače s vyčištěnými protokoly událostí
SecurityEvent
| where EventID in (1102, 517) and EventSourceName == 'Microsoft-Windows-Eventlog'
| summarize count() by Computer
Účty se nepovedlo přihlásit
Počítá neúspěšná přihlášení podle cílového účtu.
SecurityEvent
| where EventID == 4625
| summarize count() by TargetAccount
Uzamčené účty
Spočítá uzamčené počty podle cílového účtu.
SecurityEvent
| where EventID == 4740
| summarize count() by TargetAccount
Pokusy o změnu nebo resetování hesel
Počty pokusů o změnu nebo resetování hesel na cílový účet.
SecurityEvent
| where EventID in (4723, 4724)
| summarize count() by TargetAccount
Vytvořené nebo změněné skupiny
Skupiny vytvořené nebo upravené pro cílový účet
SecurityEvent
| where EventID in (4727, 4731, 4735, 4737, 4754, 4755)
| summarize count() by TargetAccount
Pokusy o vzdálené volání procedur
Počítá pokusy o vzdálené volání procedur na počítač.
SecurityEvent
| where EventID == 5712
| summarize count() by Computer
Změněné uživatelské účty
Počítá změny uživatelského účtu na cílový účet.
SecurityEvent
| where EventID in (4720, 4722)
| summarize by TargetAccount
Váš názor
https://aka.ms/ContentUserFeedback.
Připravujeme: V průběhu roku 2024 budeme postupně vyřazovat problémy z GitHub coby mechanismus zpětné vazby pro obsah a nahrazovat ho novým systémem zpětné vazby. Další informace naleznete v tématu:Odeslat a zobrazit názory pro