{"id":297,"date":"2022-06-02T08:25:47","date_gmt":"2022-06-02T06:25:47","guid":{"rendered":"http:\/\/gbiondi.tech2.it\/?p=297"},"modified":"2022-06-06T09:43:17","modified_gmt":"2022-06-06T07:43:17","slug":"windows-eventi-significativi","status":"publish","type":"post","link":"http:\/\/gbiondi.tech2.it\/index.php\/2022\/06\/02\/windows-eventi-significativi\/","title":{"rendered":"Windows Eventi significativi"},"content":{"rendered":"\n<p>L&#8217;intenzione \u00e8 quella di fare una lista di eventi importanti. Ci sono molti siti che elencano gli eventID, ma non sempre sono spiegati chiaramente per i non addetti ai lavori. La lista non \u00e8 in ordine di importanza. <\/p>\n\n\n\n<p><strong>4625 &#8211; Accesso Negato &#8211; Guarda il tipo per maggiori info<\/strong> oppure guarda qui https:\/\/docs.microsoft.com\/it-it\/windows\/security\/threat-protection\/auditing\/event-4625<\/p>\n\n\n\n<p>4625 tipo 2 &#8211; Modo intereattivo via console<\/p>\n\n\n\n<p>4625 tipo 3 &#8211; Via rete (NLA)<\/p>\n\n\n\n<p>4625 tipo 5 &#8211; Un servizio ha tentato di startare con credenziali errate<\/p>\n\n\n\n<p>4625 tipo 7 &#8211; La macchina era in lock (windows+L) ma la password inserita \u00e8 sbagliata<\/p>\n\n\n\n<p>4625 tipo 10 &#8211; RDP o TS<\/p>\n\n\n\n<div class=\"wp-block-group\"><div class=\"wp-block-group__inner-container is-layout-flow wp-block-group-is-layout-flow\">\n<p><strong>4624 &#8211; Accesso consentito &#8211; Guarda il tipo per maggiori info<\/strong> oppure guarda qui https:\/\/docs.microsoft.com\/it-it\/windows\/security\/threat-protection\/auditing\/event-4624 &#8211; <em>Nota che se il campo &#8216;Elevated Token&#8217; \u00e8 uguale a 1 significa che \u00e8 entrato un account con privilegi amministrativi<\/em><\/p>\n\n\n\n<div class=\"wp-block-group\"><div class=\"wp-block-group__inner-container is-layout-flow wp-block-group-is-layout-flow\">\n<p>4624 tipo 2 &#8211; Modo intereattivo via console<\/p>\n\n\n\n<p>4624 tipo 3 &#8211; Via rete (NLA)<\/p>\n\n\n\n<p>4624 tipo 5 &#8211; Un servizio con credenziali corrette \u00e8 partito<\/p>\n\n\n\n<p>4624 tipo 7 &#8211; La macchina era in lock (windows+L) ed \u00e8 stata sbloccata<\/p>\n\n\n\n<p>4624 tipo 10 &#8211; Accesso RDP o TS<\/p>\n<\/div><\/div>\n<\/div><\/div>\n\n\n\n<p><strong>4720<\/strong> &#8211; Creazione di un nuovo utente<\/p>\n\n\n\n<p><strong>4649<\/strong> &#8211; Questo evento indica che \u00e8 stato rilevato un attacco di riesecuzione Kerberos: una richiesta \u00e8 stata ricevuta due volte con informazioni identiche. Questa condizione potrebbe essere causata da una configurazione errata della rete.&nbsp;Questo evento pu\u00f2 essere un segno di un attacco di riesecuzione Kerberos o, tra l&#8217;altro, problemi di configurazione dei dispositivi di rete o di routing. In entrambi i casi, \u00e8 consigliabile attivare un avviso e analizzare il motivo per cui l&#8217;evento \u00e8 stato generato<\/p>\n\n\n\n<p><strong>5148<\/strong> &#8211; La Windows Filtering Platform ha rilevato un attacco DoS ed \u00e8 entrata in modalit\u00e0 difensiva. i pacchetti associati a questo attacco verranno eliminati. (evento raro) Questo evento pu\u00f2 essere un segno di un attacco DoS ICMP o, tra l&#8217;altro, problemi correlati all&#8217;hardware o ai dispositivi di rete. In entrambi i casi, \u00e8 consigliabile attivare un avviso e analizzare il motivo per cui l&#8217;evento \u00e8 stato generato.<\/p>\n\n\n\n<p><strong>1102 <\/strong>&#8211; L&#8217;audit log \u00e8 stato cancellato<\/p>\n\n\n\n<p><strong>4621 <\/strong>&#8211; Sistema ripristinato dall&#8217;amministratore da CrashOnAuditFail. Gli utenti che non sono amministratori potranno accedere. \u00c8 possibile che alcune attivit\u00e0 controllabili non siano state registrate.<\/p>\n\n\n\n<p><strong>4794 <\/strong>&#8211; tentativo di impostare la password di amministratore della modalit\u00e0 ripristino servizi directory<\/p>\n\n\n\n<p><strong>Microsoft<\/strong> ha pubblicato una lista di event id ordinata per criticit\u00e0 a questo link: https:\/\/docs.microsoft.com\/it-it\/windows-server\/identity\/ad-ds\/plan\/appendix-l&#8211;events-to-monitor<\/p>\n","protected":false},"excerpt":{"rendered":"<p>L&#8217;intenzione \u00e8 quella di fare una lista di eventi importanti. Ci sono molti siti che elencano gli eventID, ma non sempre sono spiegati chiaramente per i non addetti ai lavori. La lista non \u00e8 in ordine di importanza. 4625 &#8211; Accesso Negato &#8211; Guarda il tipo per maggiori info oppure guarda qui https:\/\/docs.microsoft.com\/it-it\/windows\/security\/threat-protection\/auditing\/event-4625 4625 tipo &hellip; <\/p>\n<p class=\"link-more\"><a href=\"http:\/\/gbiondi.tech2.it\/index.php\/2022\/06\/02\/windows-eventi-significativi\/\" class=\"more-link\">Leggi tutto<span class=\"screen-reader-text\"> &#8220;Windows Eventi significativi&#8221;<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[4],"tags":[],"class_list":["post-297","post","type-post","status-publish","format-standard","hentry","category-tecnica"],"_links":{"self":[{"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/posts\/297","targetHints":{"allow":["GET"]}}],"collection":[{"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/comments?post=297"}],"version-history":[{"count":4,"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/posts\/297\/revisions"}],"predecessor-version":[{"id":301,"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/posts\/297\/revisions\/301"}],"wp:attachment":[{"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/media?parent=297"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/categories?post=297"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/tags?post=297"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}