【问题标题】:Detect scheduled tasks with sysmon使用 sysmon 检测计划任务
【发布时间】:2019-11-11 08:51:54
【问题描述】:

如何在 splunk 中使用 sysmon 检测正在运行的计划任务?

有一个计划任务正在运行,我不知道它是从什么时候开始的,我如何检测计划任务以及它何时首次启动?

我知道 EventID 106 - 代表“新计划作业”,但消息中是否有事件 ID 或其他内容告诉我进程来自计划任务?

提前谢谢你

【问题讨论】:

    标签: scheduled-tasks splunk


    【解决方案1】:

    我知道您可以在涉及“批处理/计划任务”相关登录的 Windows 安全登录事件(4624、4625、4634)中检查 Logon_Type=4。

    您是否已将计划任务日志摄取到 Splunk inputs.conf 中? https://docs.splunk.com/Documentation/Splunk/latest/Data/MonitorWindowseventlogdata#Use_the_.22Full_Name.22_log_property_in_Event_Viewer_to_specify_complex_Event_Log_channel_names_properly

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2016-07-20
      • 2011-04-22
      • 2015-10-07
      • 2014-05-14
      • 2017-04-15
      • 2014-01-11
      • 1970-01-01
      • 2018-08-01
      相关资源
      最近更新 更多