윈도우 이벤트 로그

다운로드 0
업데이트 2024. 6. 13.

윈도우 서비스 설치

새로운 윈도우 서비스 설치 시 탐지합니다.

개요

중요도
유형 실시간 탐지
로그 스키마 winevent
메시지 윈도우 서비스 설치: $svc_name
출력 필드 순서 _log_time, host_ip, computer, user, provider, event_id, record_id, svc_name, line
MITRE 기술 T1569.002 System Services: Service Execution
MITRE 전술 TA0002 Execution

쿼리

1| search event_id == "7045" 2| eval svc_name = xpath(xml, "//Event/EventData/Data[@Name='ServiceName']/text()") 3| eval src_ip = host_ip

이벤트 채널 System 을 대상으로 서비스 설치에 해당되는 이벤트 ID 7045를 필터링합니다.

위협 분석

  • 공격자는 대상 윈도우 시스템에 윈도우 서비스를 설치하여 악성 행위를 실행할 수 있습니다.

오탐 유형

  • 정상적인 윈도우 서비스 설치도 탐지하므로, 화이트리스트를 이용하여 불필요한 이벤트는 제거합니다.
    • 예시: GoogleUpdater Service 127.0.6490.0 (GoogleUpdaterService127.0.6490.0)
아직 댓글이 없습니다.