【发布时间】:2019-11-11 08:51:54
【问题描述】:
如何在 splunk 中使用 sysmon 检测正在运行的计划任务?
有一个计划任务正在运行,我不知道它是从什么时候开始的,我如何检测计划任务以及它何时首次启动?
我知道 EventID 106 - 代表“新计划作业”,但消息中是否有事件 ID 或其他内容告诉我进程来自计划任务?
提前谢谢你
【问题讨论】:
如何在 splunk 中使用 sysmon 检测正在运行的计划任务?
有一个计划任务正在运行,我不知道它是从什么时候开始的,我如何检测计划任务以及它何时首次启动?
我知道 EventID 106 - 代表“新计划作业”,但消息中是否有事件 ID 或其他内容告诉我进程来自计划任务?
提前谢谢你
【问题讨论】:
我知道您可以在涉及“批处理/计划任务”相关登录的 Windows 安全登录事件(4624、4625、4634)中检查 Logon_Type=4。
您是否已将计划任务日志摄取到 Splunk inputs.conf 中? https://docs.splunk.com/Documentation/Splunk/latest/Data/MonitorWindowseventlogdata#Use_the_.22Full_Name.22_log_property_in_Event_Viewer_to_specify_complex_Event_Log_channel_names_properly
【讨论】: