安全事件日志中的事件编号与描述

2024-02-01 13:08

本文主要是介绍安全事件日志中的事件编号与描述,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

帐号登录事件
(事件编号与描述)  
672  身份验证服务(AS)票证得到成功发行与验证。
673  票证授权服务(TGS)票证得到授权。TGS是一份由Kerberos  5.0版票证授权服务(TGS)发行、且允许用户针对域中特定服务进行身份验证的票证。
674  安全主体重建AS票证或TGS票证。  
675  预身份验证失败。这种事件将在用户输入错误密码时由密钥分发中心(KDC)生成。
676  身份验证票证请求失败。这种事件在Windows  XP  Professional操作系统或Windows  Server产品家族成员中将不会产生。  
677  TGS票证无法得到授权。这种事件在Windows  XP  Professional操作系统或Windows  Server产品家族成员中将不会产生。
678  指定帐号成功映射到一个域帐号。  
681  登录失败。域帐号尝试进行登录。这种事件在Windows  XP  Professional操作系统或Windows  Server产品家族成员中将不会产生。
682  用户重新连接到一个已经断开连接的终端服务器会话上。  
683  用户在没有注销的情况下与终端服务器会话断开连接。


帐号管理事件
624  一个用户帐号被创建。  
627  一个用户密码被修改。  
628  一个用户密码被设置。  
630  一个用户密码被删除。  
631  一个全局组被创建。  
632  一个成员被添加到特定全局组中。  
633  一个成员从特定全局组中被删除。  
634  一个全局组被删除。  
635  一个新的本地组被创建。  
636  一个成员被添加到本地组中。  
637  一个成员从本地组中被删除。  
638  一个本地组被删除。  
639  一个本地组帐号被修改。  
641  一个全局组帐号被修改。  
642  一个用户帐号被修改。  
643  一个域策略被修改。  
644  一个用户帐号被自动锁定。  
645  一个计算机帐号被创建。  
646  一个计算机帐号被修改。  
647  一个计算机帐号被删除。  
648  一个禁用安全特性的本地安全组被创建。说明:正式名称中的SECURITY_DISABLED意味着这个组无法用于在访问检查中授予权限。  
649  一个禁用安全特性的本地安全组被修改。  
650  一个成员被添加到一个禁用安全特性的本地安全组中。  
651  一个成员从一个禁用安全特性的本地安全组中被删除。  
652  一个禁用安全特性的本地组被删除。  
653  一个禁用安全特性的全局组被创建。  
654  一个禁用安全特性的全局组被修改。  
655  一个成员被添加到一个禁用安全特性的全局组中。  
656  一个成员从一个禁用安全特性的全局组中被删除。  
657  一个禁用安全特性的全局组被删除。  
658  一个启用安全特性的通用组被创建。  
659  一个启用安全特性的通用组被修改。  
660  一个成员被添加到一个启用安全特性的通用组中。  
661  一个成员从一个启用安全特性的通用组中被删除。  
662  一个启用安全特性的通用组被删除。  
663  一个禁用安全特性的通用组被创建。  
664  一个禁用安全特性的通用组被修改。  
665  一个成员被添加到一个禁用安全特性的通用组中。  
666  一个成员从一个禁用安全特性的通用组中被删除。  
667  一个禁用安全特性的通用组被删除。  
668  一个组类型被修改。  
684  管理组成员的安全描述符被设置。说明:在域控制器上,一个后台线程每60秒将对管理组中的所有成员(如域管理员、企业管理员和架构管理员)进行一次搜索并对其应用一个经过修复的安全描述符。这种事件将被记录下来。  
685  一个帐号名称被修改。  


审核登录事件
528  用户成功登录到计算机上。  
529  登录失败:试图使用未知用户名或带有错误密码的已知用户名进行登录。  
530  登录失败:试图在允许时间范围以外进行登录。  
531  登录失败:试图通过禁用帐号进行登录。  
532  登录失败:试图通过过期帐号进行登录。  
533  登录失败:试图通过不允许在特定计算机上进行登录的用户帐号进行登录。  
534  登录失败:用户试图通过不允许使用的密码类型进行登录。  
535  登录失败:针对指定帐号的密码已经过期。  
536  登录失败:网络登录服务未被激活。  
537  登录失败:由于其它原因导致登录失败。说明:在某些情况下,登录失败原因可能无法确定。  
538  针对某一用户的注销操作完成。  
539  登录失败:登录帐号在登录时刻已被锁定。  
540  用户成功登录到网络。  
541  本地计算机与所列对等客户身份标识之间的主模式Internet密钥交换(IKE)身份验证操作已经完成(建立一条安全关联),或者快速模式已经建立一条数据通道。  
542  数据通道被中断。  
543  主模式被中断。说明:这种事件可能在安全关联时间限制到期(缺省值为8小时)、策略修改或对等客户中断时发生。  
544  由于对等客户未能提供合法证书或签署未通过验证导致主模式身份验证失败。  
545  由于Kerberos失败或密码不合法导致主模式身份验证失败。
546  由于对等客户发送非法了非法提议,IKE  安全关联建立没有成功。收到一个包含非法数据的数据包。
547  IKE握手过程中发生错误。
548  登录失败:来自信任域的安全标识符(SID)与客户端的帐号域SID不匹配。
549  登录失败:在跨域身份验证过程中,所有同非信任名称空间相对应的SID均已被过滤掉。
550  能够指示可能发生拒绝服务(DoS)攻击的通知消息。
551  用户发起注销操作。
552  用户在已经通过其他身份登录的情况下使用明确凭据成功登录到计算机上。
682  用户重新连接到一个已经断开连接的终端服务器会话上。
683  用户在没有注销的情况下与终端服务器会话断开连接。说明:这种事件将在用户通过网络与终端服务器会话建立连接时产生。它将出现在终端服务器上。
 

对象访问事件  
560  访问由一个已经存在的对象提供授权。
562  一个对象访问句柄被关闭。
563  试图打开并删除一个对象。说明:当您在Createfile()函数中指定FILE_DELETE_ON_CLOSE标志时,这种事件将被文件系统所使用。
564  一个保护对象被删除。
565  访问由一种已经存在的对象类型提供授权。
567  一种与句柄相关联的权限被使用。说明:一个授予特定权限(读取、写入等)的句柄被创建。当使用这个句柄时,至多针对所用到的每种权限产生一次审核。  
568  试图针对正在进行审核的文件创建硬连接。
569  身份验证管理器中的资源管理器试图创建客户端上下文。
570  客户端试图访问一个对象。说明:针对对象的每次操作尝试都将产生一个事件。
571  客户端上下文被身份验证管理器应用程序删除。
572  管理员管理器初始化应用程序。
772  证书管理器拒绝了挂起的证书申请。
773  证书服务收到重新提交的证书申请。
774  证书服务吊销了证书。
775  证书服务收到发行证书吊销列表(CRL)  的请求。
776  证书服务发行了证书吊销列表(CRL)。
777  更改了证书申请扩展。
778  更改了多个证书申请属性。
779  证书服务收到关机请求。
780  已开始证书服务备份。
781  已完成证书服务备份。
782  已开始证书服务还原。
783  已完成证书服务还原。
784  证书服务已经开始。
785  证书服务已经停止。  
786  证书服务更改的安全权限。
787  证书服务检索了存档密钥。
788  证书服务将证书导入数据库中。
789  证书服务更改的审核筛选。
790  证书服务收到证书申请。
791  证书服务批准了证书申请并颁发了证书。
792  证书服务拒绝证书申请。
793  证书服务将证书申请状态设为挂起。
794  证书服务更改的证书管理器设置
795  证书服务更改的配置项。
796  证书服务更改属性。
797  证书服务存档了密钥。
798  证书服务导入和存档了密钥。
799  证书服务将证书发行机构(CA)证书发行到Active  Directory。
800  从证书数据库删除一行或多行。
801  角色分隔被启用。

审核策略更改事件
608  用户权限已被分配。
609  用户权限已被删除。
610  与另一个域的信任关系已被创建。
611  与另一个域的信任关系已被删除。
612  审核策略已被更改。
613  Internet协议安全性(IPSec)策略代理已经启动。
614  IPSec策略代理已被禁用。
615  IPSec策略代理已被更改。
616  IPSec策略代理遇到一个潜在的严重问题。
617  Kerberos  5.0版策略已被更改。
618  经过加密的数据恢复策略已更改。
620  与另一个域的信任关系已被修改。
621  系统访问权限已被授予帐号。
622  系统访问权限已从帐号中删除。
623  审核策略以对等用户为单位进行设置。
625  审核策略以对等用户为单位进行刷新。
768  检测到一个森林中的名称空间元素与另一个森林中的名称空间元素发生冲突。说明:当一个森林中的名称空间元素与另一个森林中的名称空间元素发生重叠时,它将无法明确解析属于这两个名称空间元素的名称。这种重叠现象也称作冲突。并非针对每种记录类型的参数均合法。举例来说,诸如DNS名称、NetBIOS名称和SID之类的字段对于“TopLevelName”类型的记录便是非法的。
769  添加了受信任的森林信息。说明:这种事件消息将在更新受信任的森林信息以及添加一条或多条记录时生成。针对每条添加、删除或修改的记录都将生成一条事件消息。如果在针对森林信任信息的单一更新操作中添加、删除或修改多条记录,生成的所有事件消息都将被分配一个相同且唯一标识符(称作操作编号)。这种方式使您能够判断出多条事件消息是由一次操作生成的。并非针对每种记录类型的参数均合法。举例来说,诸如DNS名称、NetBIOS名称和SID之类的字段对于“TopLevelName”类型的记录便是非法的。
770  删除了受信任的森林信息。说明:查看编号为769的事件描述。
771  修改了受信任的森林信息。说明:查看编号为769的事件描述。
805  事件日志服务读取针对会话的安权限使用事件


权限使用事件
576  特定权限已被添加到用户访问令牌中。说明:这种事件将在用户登录时产生。
577  用户试图执行受到权限保护的系统服务操作。
578  在已经处于打开状态的受保护对象句柄上使用权限。


详细跟踪事件
592  已经创建新的过程。
593  已经退出某过程。
594  对象的句柄被重复
595  已经取得对象的间接访问权。
596  数据保护主密钥备份。说明:主密钥将供CryptProtectData和CryptUnprotectData例程以及加密文件系统(EFS)所使用。这种主密钥将在每次创建新增主密钥时予以备份。(缺省设置为90天。)密钥备份操作通常由域控制器执行。
597  数据保护主密钥已由恢复服务器恢复完毕。
598  审核数据已得到保护。
599  审核数据保护已取消。
600  分派给进程一个主令牌。
601  用户尝试安装服务。
602  一个计划作业已被创建。
 

面向审核系统事件的系统事件消息
512  正在启动  Windows。
513  Windows  正在关机。
514  本地安全机制机构已加载身份验证数据包。
515  受信任的登录过程已经在本地安全机制机构注册。
516  用来列队审核消息的内部资源已经用完,从而导致部分审核数据丢失。
517  审核日志已经清除。
518  安全帐户管理器已经加载通知数据包。
519  一个过程正在试图通过无效本地过程调用(LPC)端口来模拟客户端并针对客户端地址空间执行回复、读取或写入操作。
520  系统时间已更改。说明:这种审核操作通常成对出现。

这篇关于安全事件日志中的事件编号与描述的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/667377

相关文章

禁止平板,iPad长按弹出默认菜单事件

通过监控按下抬起时间差来禁止弹出事件,把以下代码写在要禁止的页面的页面加载事件里面即可     var date;document.addEventListener('touchstart', event => {date = new Date().getTime();});document.addEventListener('touchend', event => {if (new

hdu 3065 AC自动机 匹配串编号以及出现次数

题意: 仍旧是天朝语题。 Input 第一行,一个整数N(1<=N<=1000),表示病毒特征码的个数。 接下来N行,每行表示一个病毒特征码,特征码字符串长度在1—50之间,并且只包含“英文大写字符”。任意两个病毒特征码,不会完全相同。 在这之后一行,表示“万恶之源”网站源码,源码字符串长度在2000000之内。字符串中字符都是ASCII码可见字符(不包括回车)。

flume系列之:查看flume系统日志、查看统计flume日志类型、查看flume日志

遍历指定目录下多个文件查找指定内容 服务器系统日志会记录flume相关日志 cat /var/log/messages |grep -i oom 查找系统日志中关于flume的指定日志 import osdef search_string_in_files(directory, search_string):count = 0

我在移动打工的日志

客户:给我搞一下录音 我:不会。不在服务范围。 客户:是不想吧 我:笑嘻嘻(气笑) 客户:小姑娘明明会,却欺负老人 我:笑嘻嘻 客户:那我交话费 我:手机号 客户:给我搞录音 我:不会。不懂。没搞过。 客户:那我交话费 我:手机号。这是电信的啊!!我这是中国移动!! 客户:我不管,我要充话费,充话费是你们的 我:可是这是移动!!中国移动!! 客户:我这是手机号 我:那又如何,这是移动!你是电信!!

FreeRTOS内部机制学习03(事件组内部机制)

文章目录 事件组使用的场景事件组的核心以及Set事件API做的事情事件组的特殊之处事件组为什么不关闭中断xEventGroupSetBitsFromISR内部是怎么做的? 事件组使用的场景 学校组织秋游,组长在等待: 张三:我到了 李四:我到了 王五:我到了 组长说:好,大家都到齐了,出发! 秋游回来第二天就要提交一篇心得报告,组长在焦急等待:张三、李四、王五谁先写好就交谁的

【经验交流】修复系统事件查看器启动不能时出现的4201错误

方法1,取得『%SystemRoot%\LogFiles』文件夹和『%SystemRoot%\System32\wbem』文件夹的权限(包括这两个文件夹的所有子文件夹的权限),简单点说,就是使你当前的帐户拥有这两个文件夹以及它们的子文件夹的绝对控制权限。这是最简单的方法,不少老外说,这样一弄,倒是解决了问题。不过对我的系统,没用; 方法2,以不带网络的安全模式启动,运行命令行,输入“ne

BT天堂网站挂马事件后续:“大灰狼”远控木马分析及幕后真凶调查

9月初安全团队披露bt天堂网站挂马事件,该网站被利用IE神洞CVE-2014-6332挂马,如果用户没有打补丁或开启安全软件防护,电脑会自动下载执行大灰狼远控木马程序。 鉴于bt天堂电影下载网站访问量巨大,此次挂马事件受害者甚众,安全团队专门针对该木马进行严密监控,并对其幕后真凶进行了深入调查。 一、“大灰狼”的伪装 以下是10月30日一天内大灰狼远控的木马样本截图,可以看到该木马变种数量不

Detectorn2预训练模型复现:数据准备、训练命令、日志分析与输出目录

Detectorn2预训练模型复现:数据准备、训练命令、日志分析与输出目录 在深度学习项目中,目标检测是一项重要的任务。本文将详细介绍如何使用Detectron2进行目标检测模型的复现训练,涵盖训练数据准备、训练命令、训练日志分析、训练指标以及训练输出目录的各个文件及其作用。特别地,我们将演示在训练过程中出现中断后,如何使用 resume 功能继续训练,并将我们复现的模型与Model Zoo中的

SSM项目使用AOP技术进行日志记录

本步骤只记录完成切面所需的必要代码 本人开发中遇到的问题: 切面一直切不进去,最后发现需要在springMVC的核心配置文件中中开启注解驱动才可以,只在spring的核心配置文件中开启是不会在web项目中生效的。 之后按照下面的代码进行配置,然后前端在访问controller层中的路径时即可观察到日志已经被正常记录到数据库,代码中有部分注释,看不懂的可以参照注释。接下来进入正题 1、导入m

多数据源的事务处理总是打印很多无用的log日志

之前做了一个项目,需要用到多数据源以及事务处理,在使用事务处理,服务器总是打印很多关于事务处理的log日志(com.atomikos.logging.Slf4jLogger),但是我们根本不会用到这些log日志,反而使得查询一些有用的log日志变得困难。那要如何屏蔽这些log日志呢? 之前的项目是提高项目打印log日志的级别,后来觉得这样治标不治本。 现在有一个更好的方法: 我使用的是log