[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[port139:01535] プロセス追跡の監査イベントで APID が記録される(Re: PipeCmdSrv.exe に関して)



ハニーポットを管理しておりまして気が付いたのですが...

On Fri, 25 Oct 2002 15:26:17 +0900
Tanaka Souji <souta3@xxxxxxxxxxxxxx> wrote:

> ここ数日、毎夜来訪者がございますが、昨日 PipeCmdSrv.exe なるプロセ
> スの起動がセキュリティ ログへ記録されておりました.
> # 監査を利用してプロセスのログを取っております.

プロセス追跡を利用していて、記録されるレコードを妙に感じておりました
ところ以下の KB を発見いたしました.
__________

プロセス追跡の監査イベントで APID が記録される 
http://support.microsoft.com/default.aspx?scid=kb;ja;JP277743
現象
Windows 2000 ベースのコンピュータでプロセスの監査を実行しているとき、
プロセスの作成の ID とプロセスの終了の ID が一致せず、プロセスに対応
するイベントを一致させるのが困難です。 

原因
Windows 2000 は、プロセスの作成には監査プロセス ID (APID) を、
プロセス終了監査イベントにはプロセス ID (PID) をセキュリティ 
ログに記録します。 
__________

SP3 を適用すると直るようですが、監査ログから実際に終了したプロセス
を追跡するのが困難な理由がやっとわかりました...プロセス追跡の監査
を利用するのであれば SP3 の適用が必要でございますね.

-- 
粗にして野にして卑
Tanaka Souji
souta3@xxxxxxxxxxxxxx