Windows安全事件記錄中的事件編號與描述

來源:互聯網
上載者:User

標籤:io   os   使用   檔案   資料   sp   問題   on   cti   

帳號登入事件(事件編號與描述)

672 驗證服務(AS)票證得到成功發行與驗證。
673 票證授權服務(TGS)票證得到授權。TGS是一份由Kerberos 5.0版票證授權服務(TGS)發行、且允許使用者針對域中特定服務進行身分識別驗證的票證。
674 安全性主體重建AS票證或TGS票證。
675 預身分識別驗證失敗。這種事件將在使用者輸入錯誤密碼時由密鑰分發中心(KDC)產生。
676 身分識別驗證票證請求失敗。這種事件在Windows XP Professional作業系統或Windows Server產品家族成員中將不會產生。
677 TGS票證無法得到授權。這種事件在Windows XP Professional作業系統或Windows Server產品家族成員中將不會產生。
678 指定帳號成功映射到一個域帳號。
681 登入失敗。域帳號嘗試進行登入。這種事件在Windows XP Professional作業系統或Windows Server產品家族成員中將不會產生。
682 使用者重新串連到一個已經中斷連線的終端伺服器會話上。
683 使用者在沒有登出的情況下與終端伺服器會話中斷連線。


帳號管理事件
624 一個使用者帳號被建立。
627 一個使用者密碼被修改。
628 一個使用者密碼被設定。
630 一個使用者密碼被刪除。
631 一個全域群組被建立。
632 一個成員被添加到特定全域群組中。
633 一個成員從特定全域群組中被刪除。
634 一個全域群組被刪除。
635 一個新的本機群組被建立。
636 一個成員被添加到本機群組中。
637 一個成員從本機群組中被刪除。
638 一個本機群組被刪除。
639 一個本機群組帳號被修改。
641 一個全域群組帳號被修改。
642 一個使用者帳號被修改。
643 一個域策略被修改。
644 一個使用者帳號被自動鎖定。
645 一個電腦帳號被建立。
646 一個電腦帳號被修改。
647 一個電腦帳號被刪除。
648 一個禁用安全特性的本地安全性群組被建立。說明:正式名稱中的SECURITY_DISABLED意味著這個組無法用於在訪問檢查中授予許可權。
649 一個禁用安全特性的本地安全性群組被修改。
650 一個成員被添加到一個禁用安全特性的本地安全性群組中。
651 一個成員從一個禁用安全特性的本地安全性群組中被刪除。
652 一個禁用安全特性的本機群組被刪除。
653 一個禁用安全特性的全域群組被建立。
654 一個禁用安全特性的全域群組被修改。
655 一個成員被添加到一個禁用安全特性的全域群組中。
656 一個成員從一個禁用安全特性的全域群組中被刪除。
657 一個禁用安全特性的全域群組被刪除。
658 一個啟用安全特性的萬用群組被建立。
659 一個啟用安全特性的萬用群組被修改。
660 一個成員被添加到一個啟用安全特性的萬用群組中。
661 一個成員從一個啟用安全特性的萬用群組中被刪除。
662 一個啟用安全特性的萬用群組被刪除。
663 一個禁用安全特性的萬用群組被建立。
664 一個禁用安全特性的萬用群組被修改。
665 一個成員被添加到一個禁用安全特性的萬用群組中。
666 一個成員從一個禁用安全特性的萬用群組中被刪除。
667 一個禁用安全特性的萬用群組被刪除。
668 一個群組類型被修改。
684 管理群組成員的安全性描述元被設定。說明:在網域控制站上,一個後台線程每60秒將對管理組中的所有成員(如網域系統管理員、企業管理員和架構管理員)進行一次搜尋並對其應用一個經過修複的安全性描述元。這種事件將被記錄下來。
685 一個帳號名稱被修改。


審核登入事件
528 使用者成功登入到電腦上。
529 登入失敗:試圖使用未知使用者名稱或帶有錯誤密碼的已知使用者名稱進行登入。
530 登入失敗:試圖在允許時間範圍以外進行登入。
531 登入失敗:試圖通過禁用帳號進行登入。
532 登入失敗:試圖通過到期帳號進行登入。
533 登入失敗:試圖通過不允許在特定電腦上進行登入的使用者帳號進行登入。
534 登入失敗:使用者試圖通過不允許使用的密碼類型進行登入。
535 登入失敗:針對指定帳號的密碼已經到期。
536 登入失敗:Net Logon 服務未被啟用。
537 登入失敗:由於其它原因導致登入失敗。說明:在某些情況下,登入失敗原因可能無法確定。
538 針對某一使用者的登出操作完成。
539 登入失敗:登入帳號在登入時刻已被鎖定。
540 使用者成功登入到網路。
541 本機電腦與所列對等客戶身份標識之間的主模式Internet金鑰交換(IKE)身分識別驗證操作已經完成(建立一條安全性關聯),或者快速模式已經建立一條資料通道。
542 資料通道被中斷。
543 主模式被中斷。說明:這種事件可能在安全性關聯時間限制到期(預設值為8小時)、策略修改或對等客戶中斷時發生。
544 由於對等客戶未能提供合法認證或簽署未通過驗證導致主模式身分識別驗證失敗。
545 由於Kerberos失敗或密碼不合法導致主模式身分識別驗證失敗。
546 由於對等客戶發送非法了非法提議,IKE 安全性關聯建立沒有成功。收到一個包含非法資料的資料包。
547 IKE握手過程中發生錯誤。
548 登入失敗:來自信任域的安全性識別碼(SID)與用戶端的帳號域SID不匹配。
549 登入失敗:在跨域身分識別驗證過程中,所有同非信任名稱空間相對應的SID均已被過濾掉。
550 能夠指示可能發生拒絕服務(DoS)攻擊的通知訊息。
551 使用者發起登出操作。
552 使用者在已經通過其他身份登入的情況下使用明確憑據成功登入到電腦上。
682 使用者重新串連到一個已經中斷連線的終端伺服器會話上。
683 使用者在沒有登出的情況下與終端伺服器會話中斷連線。說明:這種事件將在使用者通過網路與終端伺服器會話建立串連時產生。它將出現在終端伺服器上。


對象訪問事件
560 訪問由一個已經存在的對象提供授權。
562 一個對象訪問控制代碼被關閉。
563 試圖開啟並刪除一個對象。說明:當您在Createfile()函數中指定FILE_DELETE_ON_CLOSE標誌時,這種事件將被檔案系統所使用。
564 一個保護對象被刪除。
565 訪問由一種已經存在的物件類型提供授權。
567 一種與控制代碼相關聯的許可權被使用。說明:一個授予特定許可權(讀取、寫入等)的控制代碼被建立。當使用這個控制代碼時,至多針對所用到的每種許可權產生一次審核。
568 試圖針對進行中審核的檔案建立硬串連。
569 身分識別驗證管理器中的資源管理員試圖建立用戶端內容。
570 用戶端試圖訪問一個對象。說明:針對對象的每次操作嘗試都將產生一個事件。
571 用戶端內容被身分識別驗證管理器應用程式刪除。
572 管理員管理器初始化應用程式。
772 Cert Manager拒絕了掛起的認證申請。
773 認證服務收到重新提交的認證申請。
774 認證服務吊銷了認證。
775 認證服務收到發行憑證撤銷清單(CRL) 的請求。
776 認證服務發行了憑證撤銷清單(CRL)。
777 更改了認證申請擴充。
778 更改了多個認證申請屬性。
779 認證服務收到關機請求。
780 已開始認證服務備份。
781 已完成認證服務備份。
782 已開始認證服務還原。
783 已完成認證服務還原。
784 認證服務已經開始。
785 認證服務已經停止。
786 認證服務更改的安全許可權。
787 認證服務檢索了存檔密鑰。
788 認證服務將認證匯入資料庫中。
789 認證服務更改的審核篩選。
790 認證服務收到認證申請。
791 認證服務批准了認證申請並頒發了認證。
792 認證服務拒絕認證申請。
793 認證服務將認證申請狀態設為掛起。
794 認證服務更改的Cert Manager設定
795 認證服務更改的配置項。
796 認證服務更改屬性。
797 認證服務存檔了密鑰。
798 認證服務匯入和存檔了密鑰。
799 認證服務將認證發行機構(CA)認證發行到Active Directory。
800 從認證資料庫刪除一行或多行。
801 角色分隔被啟用。

稽核原則變更事件
608 使用者權限已被分配。
609 使用者權限已被刪除。
610 與另一個域的信任關係已被建立。
611 與另一個域的信任關係已被刪除。
612 稽核原則已被更改。
613 Internet協議安全性(IPSec)策略代理已經啟動。
614 IPSec策略代理已被禁用。
615 IPSec策略代理已被更改。
616 IPSec策略代理遇到一個潛在的嚴重問題。
617 Kerberos 5.0版策略已被更改。
618 經過加密的資料恢複策略已更改。
620 與另一個域的信任關係已被修改。
621 系統存取權限已被授予帳號。
622 系統存取權限已從帳號中刪除。
623 稽核原則以對等使用者為單位進行設定。
625 稽核原則以對等使用者為單位進行重新整理。
768 檢測到一個森林中的名稱空間元素與另一個森林中的名稱空間元素髮生衝突。說明:當一個森林中的名稱空間元素與另一個森林中的名稱空間元素髮生重疊時,它將無法明確解析屬於這兩個名稱空間元素的名稱。這種重疊現象也稱作衝突。並非針對每種記錄類型的參數均合法。舉例來說,諸如DNS名稱、NetBIOS名稱和SID之類的欄位對於“TopLevelName”類型的記錄便是非法的。
769 添加了受信任的森林資訊。說明:這種事件訊息將在更新受信任的森林資訊以及添加一條或多條記錄時產生。針對每條添加、刪除或修改的記錄都將產生一條事件訊息。如果在針對森樹系信任資訊的單一更新操作中添加、刪除或修改多條記錄,產生的所有事件訊息都將被分配一個相同且唯一識別碼(稱作操作編號)。這種方式使您能夠判斷出多條事件訊息是由一次操作產生的。並非針對每種記錄類型的參數均合法。舉例來說,諸如DNS名稱、NetBIOS名稱和SID之類的欄位對於“TopLevelName”類型的記錄便是非法的。
770 刪除了受信任的森林資訊。說明:查看編號為769的事件描述。
771 修改了受信任的森林資訊。說明:查看編號為769的事件描述。
805 事件記錄服務讀取針對會話的安許可權使用事件


許可權使用事件
576 特定許可權已被添加到使用者存取權杖中。說明:這種事件將在使用者登入時產生。
577 使用者試圖執行受到許可權保護的系統服務作業。
578 在已經處於開啟狀態的受保護物件控點上使用許可權。


詳細跟蹤事件
592 已經建立新的過程。
593 已經退出某過程。
594 對象的控制代碼被重複
595 已經取得對象的間接訪問權。
596 資料保護主要金鑰備份。說明:主要金鑰將供CryptProtectData和CryptUnprotectData常式以及加密檔案系統(EFS)所使用。這種主要金鑰將在每次建立新增主要金鑰時予以備份。(預設設定為90天。)密鑰備份操作通常由網域控制站執行。
597 資料保護主要金鑰已由恢複伺服器恢複完畢。
598 審核心數據已得到保護。
599 審核心數據保護已取消。
600 指派給進程一個主令牌。
601 使用者嘗試安裝服務。
602 一個計劃作業已被建立。


面向審核系統事件的系統事件訊息
512 正在啟動 Windows。
513 Windows 正在關機。
514 本地安全機制機構已載入驗證資料包。
515 受信任的登入過程已經在本地安全機制機構註冊。
516 用來列隊審核訊息的內部資源已經用完,從而導致部分審核心數據丟失。
517 稽核線索已經清除。
518 安全帳戶管理器已經載入通知數據包。
519 一個過程正在試圖通過無效本地程序呼叫(LPC)連接埠來類比用戶端並針對用戶端地址空間執行回複、讀取或寫入操作。
520 系統時間已更改。說明:這種審核操作通常成對出現。

Windows安全事件記錄中的事件編號與描述

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.