События Windows
Domain Controller Blocked Audit: Audit NTLM authentication to this domain controller
Аудит заблокированного контроллера домена: аудит аутентификации NTLM для этого контроллера домена
AI
Event ID 8004
Microsoft-Windows-NTLM/Operational
Network security: Restrict NTLM: Audit NTLM authentication in this domain
Основные поля
IP-адрес
IP
Windows
IP
ELK
-
Microsoft Sentinel
-
QRadar
-
Splunk
-
Имя компьютера
Computer
Windows
Computer
ELK
winlog.computer_name
Microsoft Sentinel
-
QRadar
-
Splunk
-
Имя пользователя
UserName
Windows
User
ELK
winlog.event_data.UserName
Microsoft Sentinel
-
QRadar
-
Splunk
-
Важное поле
Не выбрано
Поля
| Windows Raw | Windows | ELK | Microsoft Sentinel | QRadar | Splunk |
|---|---|---|---|---|---|
| UserName | User | winlog.event_data.UserName | - | - | - |
| DomainName | Domain | winlog.event_data.DomainName | - | - | - |
| IP Системное поле | IP Системное поле | - | - | - | - |
| Computer Системное поле | Computer Системное поле | winlog.computer_name | - | - | - |
| ProcessID Системное поле | ProcessID Системное поле | winlog.process.pid | - | - | - |
| ThreadID Системное поле | ThreadID Системное поле | winlog.process.thread.id | - | - | - |
Пример события
Пример события не указан.