[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[port139:01535] プロセス追跡の監査イベントで APID が記録される(Re: PipeCmdSrv.exe に関して)
- To: port139@xxxxxxxxxxxxxxxxxxxxx
- Subject: [port139:01535] プロセス追跡の監査イベントで APID が記録される(Re: PipeCmdSrv.exe に関して)
- From: Tanaka Souji <souta3@xxxxxxxxxxxxxx>
- Date: Fri, 25 Oct 2002 15:42:14 +0900
ハニーポットを管理しておりまして気が付いたのですが...
On Fri, 25 Oct 2002 15:26:17 +0900
Tanaka Souji <souta3@xxxxxxxxxxxxxx> wrote:
> ここ数日、毎夜来訪者がございますが、昨日 PipeCmdSrv.exe なるプロセ
> スの起動がセキュリティ ログへ記録されておりました.
> # 監査を利用してプロセスのログを取っております.
プロセス追跡を利用していて、記録されるレコードを妙に感じておりました
ところ以下の KB を発見いたしました.
__________
プロセス追跡の監査イベントで APID が記録される
http://support.microsoft.com/default.aspx?scid=kb;ja;JP277743
現象
Windows 2000 ベースのコンピュータでプロセスの監査を実行しているとき、
プロセスの作成の ID とプロセスの終了の ID が一致せず、プロセスに対応
するイベントを一致させるのが困難です。
原因
Windows 2000 は、プロセスの作成には監査プロセス ID (APID) を、
プロセス終了監査イベントにはプロセス ID (PID) をセキュリティ
ログに記録します。
__________
SP3 を適用すると直るようですが、監査ログから実際に終了したプロセス
を追跡するのが困難な理由がやっとわかりました...プロセス追跡の監査
を利用するのであれば SP3 の適用が必要でございますね.
--
粗にして野にして卑
Tanaka Souji
souta3@xxxxxxxxxxxxxx