সাইট আইকন হেলবাইটস

একটি তদন্তে উইন্ডোজ সিকিউরিটি ইভেন্ট আইডি 4688 কীভাবে ব্যাখ্যা করবেন

একটি তদন্তে উইন্ডোজ সিকিউরিটি ইভেন্ট আইডি 4688 কীভাবে ব্যাখ্যা করবেন

একটি তদন্তে উইন্ডোজ সিকিউরিটি ইভেন্ট আইডি 4688 কীভাবে ব্যাখ্যা করবেন

ভূমিকা

অনুসারে মাইক্রোসফট, ইভেন্ট আইডি (ইভেন্ট শনাক্তকারীও বলা হয়) একটি নির্দিষ্ট ইভেন্টকে স্বতন্ত্রভাবে সনাক্ত করে। এটি উইন্ডোজ অপারেটিং সিস্টেম দ্বারা লগ করা প্রতিটি ইভেন্টের সাথে সংযুক্ত একটি সংখ্যাসূচক শনাক্তকারী৷ সনাক্তকারী প্রদান করে তথ্য যে ইভেন্টটি ঘটেছে এবং সিস্টেম অপারেশন সম্পর্কিত সমস্যাগুলি সনাক্ত করতে এবং সমাধান করতে ব্যবহার করা যেতে পারে। একটি ইভেন্ট, এই প্রেক্ষাপটে, সিস্টেম বা ব্যবহারকারীর দ্বারা সঞ্চালিত কোনো কর্মকে বোঝায়। ইভেন্ট ভিউয়ার ব্যবহার করে এই ইভেন্টগুলি উইন্ডোজে দেখা যায়

যখনই একটি নতুন প্রক্রিয়া তৈরি করা হয় তখন ইভেন্ট ID 4688 লগ করা হয়। এটি মেশিন দ্বারা সঞ্চালিত প্রতিটি প্রোগ্রাম এবং স্রষ্টা, লক্ষ্য এবং এটি শুরু করা প্রক্রিয়া সহ এর সনাক্তকারী ডেটা নথিভুক্ত করে। ইভেন্ট আইডি 4688 এর অধীনে বেশ কয়েকটি ইভেন্ট লগ ইন করা হয়েছে। লগইন করার পরে, সেশন ম্যানেজার সাবসিস্টেম (SMSS.exe) চালু হয় এবং ইভেন্ট 4688 লগ ইন করা হয়। যদি একটি সিস্টেম ম্যালওয়্যার দ্বারা সংক্রামিত হয়, ম্যালওয়্যার চালানোর জন্য নতুন প্রক্রিয়া তৈরি করতে পারে। এই ধরনের প্রক্রিয়াগুলি আইডি 4688 এর অধীনে নথিভুক্ত করা হবে।

 

AWS এ উবুন্টু 20.04 এ রেডমাইন স্থাপন করুন

ইভেন্ট আইডি 4688 ব্যাখ্যা করছে

ইভেন্ট আইডি 4688 ব্যাখ্যা করার জন্য, ইভেন্ট লগে অন্তর্ভুক্ত বিভিন্ন ক্ষেত্র বোঝা গুরুত্বপূর্ণ। এই ক্ষেত্রগুলি কোনও অনিয়ম সনাক্ত করতে এবং একটি প্রক্রিয়ার উত্সকে তার উত্সে ফিরে ট্র্যাক করতে ব্যবহার করা যেতে পারে।

উবুন্টু 18.04 এ গোফিশ ফিশিং প্ল্যাটফর্মকে AWS এ স্থাপন করুন

উপসংহার

 

একটি প্রক্রিয়া বিশ্লেষণ করার সময়, এটি বৈধ বা দূষিত কিনা তা নির্ধারণ করা গুরুত্বপূর্ণ। স্রষ্টার বিষয় এবং প্রক্রিয়া তথ্য ক্ষেত্রগুলি দেখে একটি বৈধ প্রক্রিয়া সহজেই সনাক্ত করা যেতে পারে। প্রক্রিয়া আইডি অস্বাভাবিকতা সনাক্ত করতে ব্যবহার করা যেতে পারে, যেমন একটি অস্বাভাবিক অভিভাবক প্রক্রিয়া থেকে একটি নতুন প্রক্রিয়া তৈরি করা হচ্ছে। কমান্ড লাইনটি একটি প্রক্রিয়ার বৈধতা যাচাই করতেও ব্যবহার করা যেতে পারে। উদাহরণস্বরূপ, সংবেদনশীল ডেটাতে একটি ফাইল পাথ অন্তর্ভুক্ত আর্গুমেন্ট সহ একটি প্রক্রিয়া দূষিত অভিপ্রায় নির্দেশ করতে পারে। ব্যবহারকারীর অ্যাকাউন্ট সন্দেহজনক কার্যকলাপের সাথে যুক্ত কিনা বা উন্নত বিশেষাধিকার আছে কিনা তা নির্ধারণ করতে নির্মাতা বিষয় ক্ষেত্র ব্যবহার করা যেতে পারে। 

অধিকন্তু, নতুন তৈরি প্রক্রিয়া সম্পর্কে প্রসঙ্গ পেতে সিস্টেমের অন্যান্য প্রাসঙ্গিক ইভেন্টের সাথে ইভেন্ট ID 4688-এর সাথে সম্পর্ক স্থাপন করা গুরুত্বপূর্ণ। নতুন প্রক্রিয়া কোন নেটওয়ার্ক সংযোগের সাথে যুক্ত কিনা তা নির্ধারণ করতে ইভেন্ট আইডি 4688 5156 এর সাথে সম্পর্কযুক্ত হতে পারে। যদি নতুন প্রক্রিয়াটি একটি নতুন ইনস্টল করা পরিষেবার সাথে যুক্ত হয়, তবে অতিরিক্ত তথ্য প্রদানের জন্য ইভেন্ট 4697 (পরিষেবা ইনস্টল) 4688 এর সাথে সম্পর্কযুক্ত হতে পারে। ইভেন্ট আইডি 5140 (ফাইল তৈরি) নতুন প্রক্রিয়া দ্বারা তৈরি যে কোনও নতুন ফাইল সনাক্ত করতেও ব্যবহার করা যেতে পারে।

উপসংহারে, সিস্টেমের প্রেক্ষাপট বোঝার জন্য সম্ভাব্যতা নির্ধারণ করা হয় প্রভাব প্রক্রিয়ার একটি ক্রিটিক্যাল সার্ভারে সূচিত একটি প্রক্রিয়া একটি স্বতন্ত্র মেশিনে চালু হওয়া একটির চেয়ে বেশি প্রভাব ফেলতে পারে। প্রসঙ্গ তদন্ত পরিচালনা করতে, প্রতিক্রিয়াকে অগ্রাধিকার দিতে এবং সংস্থান পরিচালনা করতে সহায়তা করে। ইভেন্ট লগের বিভিন্ন ক্ষেত্র বিশ্লেষণ করে এবং অন্যান্য ইভেন্টের সাথে পারস্পরিক সম্পর্ক সম্পাদন করে, অস্বাভাবিক প্রক্রিয়াগুলি তাদের উত্স এবং কারণ নির্ধারণ করা যেতে পারে।


মোবাইল সংস্করণ থেকে প্রস্থান করুন