События Windows
The Netlogon service created a secure channel with a client with RC4
Служба Netlogon создала защищённый канал с клиентом с использованием RC4
Event ID 5840
System
Основные поля
IP-адрес
IP
Windows
IP
ELK
-
Microsoft Sentinel
-
QRadar
-
Splunk
-
Имя компьютера
Computer
Windows
Computer
ELK
winlog.computer_name
Microsoft Sentinel
-
QRadar
-
Splunk
-
Имя пользователя
param1
Windows
param1
ELK
winlog.event_data.param1
Microsoft Sentinel
-
QRadar
-
Splunk
-
Важное поле
param4
Windows
param4
ELK
winlog.event_data.param4
Microsoft Sentinel
-
QRadar
-
Splunk
-
Поля
| Windows Raw | Windows | ELK | Microsoft Sentinel | QRadar | Splunk |
|---|---|---|---|---|---|
| param1 | param1 | winlog.event_data.param1 | - | - | - |
| param2 | param2 | winlog.event_data.param2 | - | - | - |
| param3 | param3 | winlog.event_data.param3 | - | - | - |
| param4 | param4 | winlog.event_data.param4 | - | - | - |
| param5 | param5 | winlog.event_data.param5 | - | - | - |
| IP Системное поле | IP Системное поле | - | - | - | - |
| Computer Системное поле | Computer Системное поле | winlog.computer_name | - | - | - |
| ProcessID Системное поле | ProcessID Системное поле | winlog.process.pid | - | - | - |
| ThreadID Системное поле | ThreadID Системное поле | winlog.process.thread.id | - | - | - |
Пример события
- <Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
- <System>
<Provider Name="NETLOGON" />
<EventID Qualifiers="0">5840</EventID>
<Version>0</Version>
<Level>3</Level>
<Task>0</Task>
<Opcode>0</Opcode>
<Keywords>0x80000000000000</Keywords>
<TimeCreated SystemTime="2026-08-02T14:45:56.5572547Z" />
<EventRecordID>5999</EventRecordID>
<Correlation />
<Execution ProcessID="848" ThreadID="0" />
<Channel>System</Channel>
<Computer>DC.socpedia.net</Computer>
<Security />
</System>
- <EventData>
<Data>GHOSTPYUVHAOB$</Data>
<Data>socpedia.net.</Data>
<Data>Domain Member</Data>
<Data>192.168.0.237</Data>
<Data>600fffff</Data>
</EventData>
</Event>
Системное событие Windows с кодом 5840 — это предупреждение, регистрируемое службой Netlogon на контроллере домена. Оно означает, что контроллер домена установил защищённый канал с клиентом, использующим слабый алгоритм шифрования RC4.
Это предупреждение связано с обновлениями безопасности, устраняющими уязвимость повышения привилегий CVE-2022-38023 в Netlogon RPC.
Что это означает
- Источник: NETLOGON (журнал «Система»)
- Причина: Устройство или участник домена подключается к контроллеру домена Active Directory с использованием шифрования RC4 вместо более надёжных алгоритмов AES.
- Контекст: Событие может часто появляться после установки обновлений Microsoft, усиливающих безопасность. Эти обновления отслеживают или ограничивают использование устаревших криптографических алгоритмов в защищённых каналах Netlogon.