You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Windows事件日志中重复审核策略变更事件的排查求助

Windows事件日志中重复审核策略变更事件的排查求助

大家好,我现在用Alienvault来收集我们服务器的SIEM事件,最近碰到个头疼的问题——Windows事件日志里反复出现一条审核事件,大概每5分钟就触发一次。

我已经查到事件发生的同时,SentinelOne正在扫描某个文件,但我搞不清楚到底是什么具体变更导致这个审核事件被触发的。有没有大佬能指点下怎么排查这个问题?

以下是我截取的事件样本(已隐去公司敏感信息):

AV - Alert - "1726685231" --> RID: "18113"; RL: "8"; RG: "windows,policy_changed,"; RC: "Windows Audit Policy changed."; USER: "$ "; SRCIP:
"None"; HOSTNAME: "() ComputerIPAddress->WinEvtLog"; LOCATION: "() ComputerIPAddress->WinEvtLog"; EVENT: "[INIT]2024 Sep 18 13:47:14 WinEvtLog:
Security: AUDIT_SUCCESS(4719): Microsoft-Windows-Security-Auditing: (no user): no domain: .Company.local: System audit policy was changed.
Sub...

备注:内容来源于stack exchange,提问作者TspIT

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.15 15:03:00