Перейти к основному содержимому

Приложение 2 – Список активностей (событий)

Скачать PDF

Название событияНазвание параметров активности
АвтозагрузкаРаздел реестра
Имя ключа
Путь до запускаемой программы
Процесс-инициатор автозапуска
Новый процессФайл нового процесса
Командная строка
Процесс-родитель
Новый сервисИмя сервиса
Путь до программы сервиса
Процесс инициатор
Внедрение кодаПроцесс-цель инжекции
Процесс инициатор (инжектор)
КейлоггерПроцесс-шпион
Программа-жертва
Лог-файл клавиш (файл-учетки)
Доступ к внедрению кодаОткрываемый процесс
Процесс-источник
Доступ к реестру автозагрузкиПроцесс инициатор
Название ключа реестра
Извлечение исполняемого файлаПроцесс-создатель файла (дроппер)
Созданный файл
Установлено интернет - соединениеПроцесс инициатор соединения
Удаленный адрес
Удаленный порт
Локальный порт
Тип протокола
Ожидание входящего подключенияПроцесс-инициатор ожидающий подключения
Локальный порт
Тип протокола
Попытка установки интернет- соединения (неудачно)Процесс инициатор соединения
Удаленный адрес
Удаленный порт
Локальный порт
Тип протокола
Перемещение важного файлаПроцесс инициатор важного файла
Новое имя файла
Старое имя файла
Открытие чужого исполняемого файлаПроцесс инициатор
Открываемый файл
Открытие множества других исполняемых файловПроцесс-инициатор
Количество файлов
Директории
Запись в чужой исполняемый файл (модификация)Процесс-инициатор
Модифицированный файл
Запись в многие исполняемые файлы (массовая модификация)Процесс-инициатор
Количество файлов
Типы файлов
Директории
Инфицирование чужого исполняемого файла (инжект кода в файл)Процесс-инициатор
Инфицированный файл
Инфицирование многих чужих исполняемых файлов (массовый инжект кода в файлы)Процесс-инициатор
Количество файлов
Типы файлов
Директории
Создание нового системного задания для планировщика задачПроцесс-инициатор
Имя задания в планировщике
Установка исполняемого файла на самозапуск (через планировщик задач)Процесс-инициатор
Объект установленный на самозапуск
Имя задания в планировщике
Время и дата запуска объекта
Имя пользователя для задания
Подозрительный процесс вторгся в легитимный процесс (внедрение DLL)Процесс-цель инжекции
Процесс инициатор (инжектор)
Внедренный файл DLL
Недоверенный процесс задерживает исполнение (возможно для обхода детекта)Процесс инициатор
Время задержки исполнения
Метод задержки
Имя системного объекта используемого для задержки
Доступ к диску на низком уровнеПроцесс инициатор
Тип доступа
Имя диска
Доступ на низком уровне ко многим дискамПроцесс инициатор
Тип доступа
Типы дисков
Количество дисков
Управление диском на низком уровнеПроцесс инициатор
Имя диска
Тип операции с диском
Код управления для драйвера
Отслеживание ключа реестраПроцесс инициатор
Название ключа реестра
Значение фильтра события
Тип операций с ключом
Идентификация уникальной инсталляции WindowsПроцесс инициатор
Название ключа реестра
Атрибут Windows (используемый для идентификации)
Идентификация уникального компьютераПроцесс инициатор
Название ключа реестра
Атрибут компьютера (используемый для идентификации)
Считывает настройки интернетаПроцесс инициатор
Название ключа реестра
Настройка
Попытка установки множества интернет-соединений (перебор IP- адресов)Процесс инициатор соединения
Количество сетевых соединений
Подсеть удаленных адресов
Список удаленных портов
Список локальных портов
Типы протоколов
Запись на диск на низком уровнеПроцесс инициатор
Имя диска
Позиция начала записи (смещение)
Количество записанных байт
Записанный текст (символы)
Записанный сырой буфер (байты)