Windows事件日志中重复审核策略变更事件的排查求助
Windows事件日志中重复审核策略变更事件的排查求助
大家好,我现在用Alienvault来收集我们服务器的SIEM事件,最近碰到个头疼的问题——Windows事件日志里反复出现一条审核事件,大概每5分钟就触发一次。
我已经查到事件发生的同时,SentinelOne正在扫描某个文件,但我搞不清楚到底是什么具体变更导致这个审核事件被触发的。有没有大佬能指点下怎么排查这个问题?
以下是我截取的事件样本(已隐去公司敏感信息):
AV - Alert - "1726685231" --> RID: "18113"; RL: "8"; RG: "windows,policy_changed,"; RC: "Windows Audit Policy changed."; USER: "
$ "; SRCIP:
"None"; HOSTNAME: "() ComputerIPAddress->WinEvtLog"; LOCATION: "() ComputerIPAddress->WinEvtLog"; EVENT: "[INIT]2024 Sep 18 13:47:14 WinEvtLog:
Security: AUDIT_SUCCESS(4719): Microsoft-Windows-Security-Auditing: (no user): no domain: .Company.local: System audit policy was changed.
Sub...
备注:内容来源于stack exchange,提问作者TspIT
相关产品推荐
相关产品推荐

