
文章目录写在前面一、取证前的后勤没有日志就没有 4624/46881.1 默认往往不够1.2 高级审计中与本文强相关的策略1.3 取证时先做的三件事二、4624登录成功——攻击链的“入口镜头”2.1 事件在说什么2.2 登录类型速查必须背熟2.3 4624 旁边必须一起看的事件2.4 读 4624 的正确姿势示例思维三、4688进程创建——攻击链的“行为镜头”3.1 事件在说什么3.2 没有命令行的 4688 价值腰斩3.3 父进程链比文件名更重要3.4 4688 的伙伴事件四、从 4624 到 4688标准串联方法4.1 核心关联键4.2 一条教学用攻击链合成五、按战术阶段读日志对标实战5.1 初始访问5.2 执行5.3 权限提升5.4 凭据访问5.5 横向移动5.6 持久化5.7 痕迹清除六、实战分析技巧与坑6.1 系统账户与噪声6.2 登录失败 4625 的 Status/Sub Status6.3 4648 为什么关键6.4 本地安全权威 vs 网络权威6.5 时钟与时区6.6 4624 很多但 4688 没有6.7 RDP 的 4624 与 4778七、工具与查询把方法工程化7.1 本机快速查看7.2 SIEM 关联伪规则7.3 时间线交付格式报告可用八、与 Sysmon/EDR/PowerShell 日志的分工九、加固与建设清单十、结语附录 A最小事件三联表写在前面入侵发生后磁盘上的木马可能被删内存可能被重启清掉但只要日志还在——尤其是Windows 安全日志——蓝队往往仍能回答三个关键问题谁在什么时候进了系统身份与登录进了以后跑了什么进程与命令行从哪台来、又往哪去横向与链路在安全日志的众多数值里4624登录成功与4688进程创建是最常用的两块基石。前者还原“门怎么开的”后者还原“进门后干了什么”。再辅以 4625、4634、4648、4672、4689、4703、4720、7045、4104 等事件一条从钓鱼/爆破/远程登录到执行、提权、持久化、横向的攻击链就能被拼出来。本文面向应急响应、SOC 狩猎、主机取证与蓝队工程化建设系统说明4624/4688 字段怎么读登录类型与攻击手法如何对应如何用事件串联时间线缺日志时怎么办、如何提前布局。所有案例为教学合成方法可用于授权演练与真实响应。一、取证前的后勤没有日志就没有 4624/46881.1 默认往往不够许多环境的残酷现实安全日志大小只有几十 MB几小时就回滚未开启进程创建审计根本没有 4688未开启命令行审计4688 里看不到 CommandLine日志只在本机攻击者清一次就结束。因此“从 4624 到 4688 还原攻击链”的前提是能力建议安全日志容量工作站数百 MB数 GB服务器更大或实时转发进程创建审计成功至少含命令行登录审计成功 失败账户管理 / 特权 / 策略更改按基线开启集中收集WEF / Agent / EDR / SIEM时间同步域内 NTP 一致否则时间线错乱1.2 高级审计中与本文强相关的策略账户登录 / 登录 - 登录结果成功/失败 详细跟踪 - 进程创建成功 - 进程终止可选 账户管理、特权使用、策略更改、对象访问按需组策略示例路径计算机配置 → 安全设置 → 高级审计策略配置命令行纳入 4688 需额外启用Windows 10/Server 2016 常见管理模板 → 系统 → 审核进程创建 在进程创建事件中加入命令行 → 启用1.3 取证时先做的三件事冻结优先采集Security.evtx、System.evtx、Application.evtx、PowerShell 日志、Sysmon若有再做清理类操作。校对时间记录主机时区、是否 UTC 显示、与 SIEM 时间差。确认是否被清日志看 1102审计日志已清除、事件号缺口、同时间防护被关。二、4624登录成功——攻击链的“入口镜头”2.1 事件在说什么4624表示一次成功的登录logon产生新的登录会话。它不自动等于“黑客来了”但几乎所有交互式入侵、远程管理、横向移动都会留下它或相关登录事件。关键字段名称随系统略有差异分析时以事件 XML/详细视图为准字段意义Subject / Account谁发起了这次登录请求有时为系统New Logon / Account Name登录到系统的账户Logon ID本会话的关键关联键Logon Type登录方式最重要Process Name处理登录的进程如svchost.exe、winlogon.exe、sshd等Ip Address / Source Workstation源网络地址/工作站名Elevated Token / 权限相关是否提升等版本相关Authentication Package / Package Name / Key LengthNTLM/Kerberos 等Logon ID是把 4624 与后续 4688、4672、4634 串起来的“线头”——务必记下。2.2 登录类型速查必须背熟Type名称常见场景入侵含义2Interactive本地控制台登录物理/控制台接触3Network访问共享、部分远程认证、WinRM 某些情况等横向、扫盘、IPC$4Batch计划任务任务持久化/执行5Service服务启动登录服务马、恶意服务7Unlock解锁工作站通常较低危看上下文8NetworkCleartext网络明文少见/旧高风险认证方式9NewCredentialsrunas /netonly等另起凭据去访问网络10RemoteInteractiveRDP/远程桌面跳板、运维、入侵常用11CachedInteractive缓存凭据登录离线域账登录实战口诀横着走多看 Type 3、10偶发 9站住脚看 Type 5、4服务/任务坐在屏幕前Type 2 或 10。2.3 4624 旁边必须一起看的事件Event ID含义与 4624 的关系4625登录失败爆破、密码喷洒、撞库前戏4634 / 4647注销 / 用户发起注销会话结束算持续时间4648显式凭据登录用“另一套账号密码”去登录常见横向4672特殊特权分配管理员登录时常伴随帮你确认高权会话4768/4769/4776Kerberos/NTLM 相关域侧认证叙事4778/4779RDP 会话重连/断开补全远程交互2.4 读 4624 的正确姿势示例思维假设你看到Time: 2026-07-30 09:12:03 Account: CORP\helpdesk Logon Type: 10 Source IP: 10.10.5.88 Logon ID: 0x5A1B2C立刻追问10.10.5.88是不是跳板/堡垒若是普通办公机为何 RDP 到服务器helpdesk是否有变更单是否同时在多台服务器出现 Type 10同 Logon ID 之后 4688 跑了什么之前是否有大量 4625是否伴随 4672特权没有这五问4624 只是噪音。三、4688进程创建——攻击链的“行为镜头”3.1 事件在说什么4688记录进程创建成功。它是 Windows 原生“进程审计”的核心和 Sysmon Event 1 类似但字段与覆盖依赖策略。关键字段字段意义Creator Subject / Security ID创建者身份New Process Name新进程路径Process ID / New Process IDPIDParent Process / Creator Process Name父进程现代系统更完整Command Line命令行需开启Token Elevation Type是否提升相关Logon ID与 4624 会话关联攻击链还原里4688 负责证明下载、解码执行、改防护、抓凭证、横向工具启动等。3.2 没有命令行的 4688 价值腰斩只看到C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe远远不够。必须看到类似powershell.exe -NoP -W Hidden -Enc JABXAG...才能进入 IOC 提取与意图研判。故“审核进程创建 命令行”应写进基线而不是事后后悔。3.3 父进程链比文件名更重要同样是powershell.exe父进程可能叙事explorer.exe用户点击/快捷方式WINWORD.EXE / EXCEL.EXE宏/钓鱼高危WmiPrvSE.exeWMI 横向/执行services.exe服务启动taskeng.exe / svchost任务计划任务Outlook.exe邮件链路还原攻击链时把 4688 画成树而不是列成表。3.4 4688 的伙伴事件ID用途4689进程退出算存活时间4697 / 7045新服务安装持久化4698/4699计划任务创建/变更1102日志清除4656/4663对象访问开了 SACL 时PowerShell 4104脚本块内容Sysmon 1/3/7/11/13补强网络、加载、文件、注册表四、从 4624 到 4688标准串联方法4.1 核心关联键4624.Logon ID 4688.Logon ID同一会话 4688.New PID 子进程的 Parent PID进程树 时间窗 同一用户 同一主机 源 IP4624 随后出站防火墙/Sysmon推荐步骤以告警/异常时间为锚前后扩 124 小时视日志量。筛选可疑 4624异常 Type、异常源 IP、非常用账户。记录 Logon ID、Account、Type、IP。用同一 Logon ID 过滤 4688按时间排序。用 PID/父进程重建树标记解释器、下载器、系统工具滥用。向外扩展4648、服务/任务、注册表、其它主机同账户登录。4.2 一条教学用攻击链合成现象文件服务器出现异常 RDP。第 1 步 — 4625 噪声08:40–09:05账户svc_backup从10.10.8.20出现多次 Type 3/10 失败4625。第 2 步 — 4624 成功09:06CORP\jsmithType 10 成功源 IP10.10.8.20Logon ID0xAABBCC。同秒近邻 4672该登录获得多项管理特权 → 高权会话。第 3 步 — 4688 进程树09:06:10 winlogon/相关会话建立后 09:06:45 explorer.exe 09:07:02 cmd.exe 09:07:10 powershell.exe -ep bypass -c IEX (New-Object Net.WebClient)... 09:08:15 powershell.exe → whoami /priv 09:09:01 sc.exe / 或服务配置相关进程 09:12:40 net.exe use \\fs02\...第 4 步 — 464809:13显式凭据使用CORP\admin_backup访问另一台主机 → 横向。第 5 步 — 其它主机在fs02上找到 Type 3 的 4624账户admin_backup源为文件服务器随后同样出现WmiPrvSE → powershell的 4688。结论叙事可写进报告来自10.10.8.20的攻击者先尝试服务账后使用jsmith经 RDP 进入在会话0xAABBCC下用 PowerShell 下载执行侦察特权后尝试服务持久化再以显式凭据横向至fs02。这就是“从 4624 到 4688”的完整闭环入口 → 会话 → 行为 → 凭据 → 下一跳入口。五、按战术阶段读日志对标实战5.1 初始访问手法优先事件密码喷洒/爆破4625 爆发后接 4624RDP 暴露Type 10 的 4624 防火墙/VPN 日志钓鱼宏未必先有 4624先有用户会话下 4688Office → 解释器有效账登录单看 4624 像运维必须看源 IP 与时间钓鱼场景提醒用户本来就已登录攻击链常从4688 父进程异常开始而不是新的 4624。不要死等“新登录”。5.2 执行看 4688powershell/wscript/mshta/cmd/rundll32/regsvr32命令行含 URL、-enc、IEX、临时路径父进程为 Office、浏览器、WmiPrvSE5.3 权限提升现象事件提示管理员批准/提升4688 Token 相关字段、UAC 相关行为辅新高权登录新的 4624 4672服务提权落地4697/7045 Type 5 的 4624 SYSTEM 下 4688账户开后门4720 建用户、4732 拉进管理员组5.4 凭据访问安全日志不一定直接写“读了 LSASS”但可看高权进程访问敏感进程需 Sysmon 10 或专用产品随后大量 4648、新的 Type 3/10 打向多主机4672 与异常工具命令行需命令行审计5.5 横向移动手法4624 Type4688 特征管理共享/IPC3可能很少本地交互进程RDP10完整桌面进程树WMI3 或视配置目标上WmiPrvSE拉起命令WinRM3 等wsmprovhost.exe相关进程树计划任务远程4taskeng/svchost拉起载荷5.6 持久化服务7045/4697 服务账户 4624 Type 5任务4698 到点 Type 4 4688注册表 Run需 Sysmon 13 或后续登录 4688WMI 订阅专用检测 触发后的 46885.7 痕迹清除1102审计日志清除 —— 几乎必报 P1日志服务停止、转发中断时间篡改系统日志、事件时间倒跳出现 1102要假设攻击者认为“有料”扩大排查范围。六、实战分析技巧与坑6.1 系统账户与噪声ANONYMOUS LOGON、LOCAL SERVICE、NETWORK SERVICE、计算机账户HOST$会产生大量 4624。分析时先过滤已知噪声但不要无脑丢弃 Type 3 的计算机账户——有些横向与服务也走这里需靠罕见源 IP/目标组合发现异常。6.2 登录失败 4625 的 Status/Sub Status失败原因编码能区分密码错、账户锁、权限不够、时间不同步等。喷洒与爆破的时间模式不同喷洒是“多用户少次数”爆破是“单用户多次数”。6.3 4648 为什么关键4648 表示“进程使用了显式凭据”。运维runas、映射盘符、部分备份软件也会产生。入侵语境下4648 后常接对其它主机的 4624——这是凭据复用横向的烟尘。6.4 本地安全权威 vs 网络权威看认证包与信息区分 Kerberos 与 NTLM。内网仍大量 NTLM 时要结合源主机判断是否异常工具或老协议。6.5 时钟与时区写报告统一用 UTC 或统一本地时并注明。跨主机关联时12 分钟偏移很常见用时间窗而非精确到秒的死等。6.6 4624 很多但 4688 没有不是攻击消失了是没开进程审计。立刻改为依赖 Sysmon/EDR并补策略——否则只能讲到“有人登录”讲不完“干了什么”。6.7 RDP 的 4624 与 4778会话断开重连可能产生额外事件不要把每次 4778 都当成新入侵但要核对源 IP 是否变化会话劫持/共享账号风险。七、工具与查询把方法工程化7.1 本机快速查看eventvwr.msc或 PowerShell示例思路Get-WinEvent-FilterHashtable {LogName SecurityId 4624,4625,4648,4672,4688,1102 StartTime (Get-Date).AddHours(-24)}对单机应急够用对大规模环境应在 SIEM。7.2 SIEM 关联伪规则规则 1异常 RDP 后立刻编码 PowerShell4624 (Type10, Account not in PAW_Users, SrcIP not in JumpRange) followed within 10m by 4688 (Same LogonID, CommandLine contains -enc OR IEX OR DownloadString)规则 2失败风暴后成功N times 4625 same SrcIP within 10m then 4624 same SrcIP success规则 3显式凭据扇出4648 by Account A then within 30m 4624 Type 3/10 for Account A|B on N hosts规则 4WMI 执行4688 ParentImage WmiPrvSE.exe Image in (cmd.exe, powershell.exe, bitsadmin.exe)7.3 时间线交付格式报告可用时间主机Event摘要证据09:06:03FS014624jsmith Type10 自 10.10.8.20LogonID09:06:03FS014672特权列表…09:07:10FS014688powershell -enc …命令行09:13:02FS014648指向 admin_backup09:13:20FS024624admin_backup Type3结论段写清初始入口、会话所有者、关键进程、是否持久化、横向范围、建议处置。八、与 Sysmon/EDR/PowerShell 日志的分工能力安全日志 4624/4688SysmonEDRPS 4104登录会话强弱强无进程树中需策略强强无命令行需开启强强脚本内容更强网络连接弱Event 3强弱注册表/文件弱有有弱被禁用风险清日志清配置篡改防护关日志最佳实践4624 定会话4688/Sysmon 定行为4104 定脚本真相EDR 做响应动作。不要指望单一数据源讲完故事。九、加固与建设清单开启登录成功/失败、进程创建含命令行。安全日志足够大 实时转发防回滚与 1102 后失明。对 1102、异常 Type 10、跳板外源 IP、WmiPrvSE 子进程做实时告警。管理登录仅允许 PAW/跳板网段从源头减少“假运维”4624。统一 NTP主机名与 IP 资产库便于解读 Source。定期桌面推演给队员一组 evtx要求写出攻击链段落。与本系列前文联动PowerShell、WMI、注册表持久化的检测最终都要能挂回 Logon ID / 进程树。十、结语4624 告诉你门开了4688 告诉你进门后的足迹。会读这两个事件不等于会取证会把它们用 Logon ID 与父子进程织成时间线并补上 4625、4648、4672、7045、1102才称得上“还原攻击链”。Windows 事件日志取证的本质是把分散的审计记录翻译成可读的入侵叙事谁、从哪、何时、做什么、去向何处、是否还在。数字只是索引叙事才是应急与管理层需要的产出。建议你读完后立刻做三件事检查试点 OU 是否真正产生带命令行的 4688没有则改 GPO。在 SIEM 用任一管理员 RDP 会话练习用 Logon ID 拉出其后 15 分钟进程树。写一条关联规则异常源 IP 的 Type 10 4624 同会话编码 PowerShell 4688。等这三件事落地再遇到“疑似入侵”你手里就不再是一堆事件 ID而是一条从 4624 延伸到 4688、再延伸到下一台主机的链。附录 A最小事件三联表阶段最少要看入口4624 4625 源 IP权限4672 组成员变更行为4688命令行 父进程横向4648 其它主机 4624驻留7045/4698 Type 4/5擦痕1102