Event ID 4634: Сеанс учетной записи завершен (Account Logged Off)
Полная расшифровка Event ID 4634. Завершение сеанса в Windows Server. Как сопоставлять Logon ID с событием 4624 для вычисления времени работы....
Event ID 4672: Назначены специальные привилегии (Special Privileges)
Диагностика Event ID 4672. Назначены специальные привилегии новому сеансу входа. Анализ SeDebugPrivilege, SeTakeOwnershipPrivilege. Аудит администрати...
Event ID 4720: Учетная запись создана (User Account Created) - Аудит AD
Аудит создания пользователей Active Directory Event ID 4720. Контроль несанкционированного создания аккаунтов (Backdoors), связка с 4722 и 4724. SIEM-...
Event ID 4771: Ошибка предварительной проверки Kerberos (Pre-Auth Failed)
Диагностика Event ID 4771 Kerberos Pre-Authentication Failed. Как найти IP-адрес при подборе пароля. Коды ошибок 0x18, 0x12, 0x17. Отличие от 4625....
Event ID 4688: Создание нового процесса (Process Creation) - Аудит ИБ
Как включить и читать Event ID 4688. Аудит запуска процессов и командной строки (Command Line). Выявление вредоносных PowerShell скриптов, Mimikatz и ...
Event ID 7036: Изменено состояние службы (Service State Changed)
Диагностика Event ID 7036. Service Control Manager: The service entered the stopped state. Как отфильтровать спам в системном журнале и настроить триг...
Event ID 41 Kernel-Power: Сервер неожиданно перезагрузился (Unexpected Shutdown)
Диагностика критического сбоя питания Event 41 Task 63 (Kernel-Power). Система перезагрузилась, завершив работу с ошибками. Анализ BugcheckCode, дампы...
Event ID 10016 DCOM: Разрешения уровня компьютера не предоставляют прав
Как исправить спам ошибок Event ID 10016 DistributedCOM. Разрешения Local Activation / Local Launch. Настройка прав в реестре и dcomcnfg для CLSID и A...
Event ID 4740: Учетная запись заблокирована - Глубокий поиск источника
Траблшутинг блокировок в AD (Event ID 4740). Как найти устройство, которое лочит учетку. Анализ Caller Computer Name, Exchange ActiveSync, RADIUS и Cr...
Event ID 4624: Успешный вход в систему - Аудит и поиск аномалий
Как правильно читать Event ID 4624 в Windows Server. Полная таблица Logon Types (2, 3, 5, 9, 10). Выявление атак Pass-the-Hash и аудит рабочего времен...
Event ID 4625: Ошибка входа (Failed Logon) - Полное руководство
Глубокая диагностика Event ID 4625. Расшифровка Sub-Status кодов (0xC000006A, 0xC0000234), Logon Types. Скрипты для защиты RDP от Brute-force и поиска...
Hyper-V теряет сеть: Отключение VMQ (Virtual Machine Queue)
Troubleshooting гайд: Виртуальные машины в Hyper-V спонтанно теряют сеть. Пинг пропадает. Как отключить Virtual Machine Queue (VMQ) на Broadcom и Inte...