Запросы для таблицы SecurityEvent
Сведения об использовании этих запросов в портал Azure см. в руководстве по Log Analytics. Сведения о REST API см. в разделе "Запрос".
Наиболее распространенные идентификаторы событий безопасности
В этом запросе отображается убывющий список количества событий, которые появляется на eventId для аудита безопасности.
SecurityEvent
| where EventSourceName == "Microsoft-Windows-Security-Auditing"
| summarize EventCount = count() by EventID
| sort by EventCount desc
Участники, добавленные в группы безопасности
Кто был добавлен в группу с поддержкой безопасности за последний день?
// To create an alert for this query, click '+ New alert rule'
SecurityEvent
| where EventID in (4728, 4732, 4756) // these event IDs indicate a member was added to a security-enabled group
| summarize count() by SubjectAccount, Computer, _ResourceId
// This query requires the Security solution
Использование пароля с четким текстом
Вывод списка всех учетных записей, вошедшего в систему с помощью пароля с четким текстом за последний день.
// To create an alert for this query, click '+ New alert rule'
SecurityEvent
| where EventID == 4624 // event ID 4624: "an account was successfully logged on",
| where LogonType == 8 // logon type 8: "NetworkCleartext"
| summarize count() by TargetAccount, Computer, _ResourceId // count the reported security events for each account
// This query requires the Security solution
Сбой входа Windows
Найдите отчеты учетных записей Windows, которые не выполнили вход.
// To create an alert for this query, click '+ New alert rule'
SecurityEvent
| where EventID == 4625
| summarize count() by TargetAccount, Computer, _ResourceId // count the reported security events for each account
// This query requires the Security solution
все действия безопасности;
Действия безопасности, отсортированные по времени (самые новые).
SecurityEvent
| project TimeGenerated, Account, Activity, Computer
| sort by TimeGenerated desc
Действия безопасности на устройстве
Действия безопасности на определенном устройстве, отсортированные по времени (самые новые).
SecurityEvent
//| where Computer == "COMPUTER01.contoso.com" // Replace with a specific computer name
| project TimeGenerated, Account, Activity, Computer
| sort by TimeGenerated desc
Действия безопасности для администратора
Действия безопасности на определенном устройстве для администратора отсортированы по времени (последняя).
SecurityEvent
//| where Computer == "COMPUTER01.contoso.com" // Replace with a specific computer name
| where TargetUserName == "Administrator"
| project TimeGenerated, Account, Activity, Computer
| sort by TimeGenerated desc
Действие входа в систему по устройству
Количество действий входа на устройство.
SecurityEvent
| where EventID == 4624
| summarize LogonCount = count() by Computer
Устройства с более чем 10 входами
Подсчитывает действия входа на устройства с более чем 10 входами.
SecurityEvent
| where EventID == 4624
| summarize LogonCount = count() by Computer
| where LogonCount > 10
Учетные записи, прерванные антивредоносные программы
Учетные записи, завершивающие антивредоносную программу Майкрософт.
SecurityEvent
| where EventID == 4689
| where Process has "MsMpEng.exe" or ParentProcessName has "MsMpEng.exe"
| summarize TerminationCount = count() by Account
Устройства с прекращением защиты от вредоносных программ
Устройства, завершивающие антивредоносную программу Майкрософт.
SecurityEvent
| where EventID == 4689
| where Process has "MsMpEng.exe" or ParentProcessName has "MsMpEng.exe"
| summarize TerminationCount = count() by Computer
Устройства, на которых был выполнен хэш
Устройства, на которых hash.exe выполнялись более 5 раз.
SecurityEvent
| where EventID == 4688
| where Process has "hash.exe" or ParentProcessName has "hash.exe"
| summarize ExecutionCount = count() by Computer
| where ExecutionCount > 5
Имена процессов, выполненные
Перечисляет количество выполнений для каждого процесса.
SecurityEvent
| where EventID == 4688
| summarize ExecutionCount = count() by NewProcessName
Устройства с очисткой журнала безопасности
Устройства с очисткой журнала securtiy.
SecurityEvent
| where EventID == 1102
| summarize LogClearedCount = count() by Computer
вход в систему для учетной записи;
Действие входа по учетной записи.
SecurityEvent
| where EventID == 4624
| summarize LogonCount = count() by Account
Учетные записи с менее чем 5 раз входом
Действие входа для учетных записей с менее чем 5 входами.
SecurityEvent
| where EventID == 4624
| summarize LogonCount = count() by Account
| where LogonCount < 5
Удаленные учетные записи в журнале на устройствах
Удаленные учетные записи, зарегистрированные на определенном устройстве.
SecurityEvent
| where EventID == 4624 and (LogonTypeName == "3 - Network" or LogonTypeName == "10 - RemoteInteractive")
//| where Computer == "Computer01.contoso.com" // Replace with a specific computer name
| summarize RemoteLogonCount = count() by Account
Компьютеры с учетными записями гостевых учетных записей
Компьютеры с входами из гостевых учетных записей.
SecurityEvent
| where EventID == 4624 and TargetUserName == 'Guest' and LogonType in (10, 3)
| summarize count() by Computer
Участники, добавленные в группы с поддержкой безопасности
Участники, добавленные в группы с поддержкой безопасности.
SecurityEvent
| where EventID in (4728, 4732, 4756)
| summarize count() by SubjectAccount
Изменения политики безопасности домена
Подсчитывает события изменения политики домена.
SecurityEvent
| where EventID == 4739
| summarize count() by DomainPolicyChanged
Изменения политики аудита системы
Политика аудита системы изменила события на компьютере.
SecurityEvent
| where EventID == 4719
| summarize count() by Computer
Подозрительные исполняемые файлы
Перечисляет подозрительные исполняемые файлы.
SecurityEvent
| where EventID == 8002 and Fqbn == '-'
| summarize ExecutionCountHash=count() by FileHash
| where ExecutionCountHash <= 5
Вход с помощью пароля с четким текстом
Вход с помощью четкого текстового пароля по целевой учетной записи.
SecurityEvent
| where EventID == 4624 and LogonType == 8
| summarize count() by TargetAccount
Компьютеры с журналами событий с очисткой
Компьютеры с чистыми журналами событий.
SecurityEvent
| where EventID in (1102, 517) and EventSourceName == 'Microsoft-Windows-Eventlog'
| summarize count() by Computer
Учетные записи не удалось выполнить вход
Количество неудачных входов в систему по целевой учетной записи.
SecurityEvent
| where EventID == 4625
| summarize count() by TargetAccount
Заблокированные учетные записи
Подсчет заблокированных счетов по целевой учетной записи.
SecurityEvent
| where EventID == 4740
| summarize count() by TargetAccount
Попытки изменения или сброса паролей
Количество попыток изменения и сброса paswords для каждой целевой учетной записи.
SecurityEvent
| where EventID in (4723, 4724)
| summarize count() by TargetAccount
Созданные или измененные группы
Группы, созданные или измененные на целевую учетную запись.
SecurityEvent
| where EventID in (4727, 4731, 4735, 4737, 4754, 4755)
| summarize count() by TargetAccount
Попытки удаленного вызова процедуры
Подсчитывает попытки удаленного вызова процедуры на компьютер.
SecurityEvent
| where EventID == 5712
| summarize count() by Computer
Изменены учетные записи пользователей
Подсчитывает изменения учетной записи пользователя на целевую учетную запись.
SecurityEvent
| where EventID in (4720, 4722)
| summarize by TargetAccount