Şüpheli SID Geçmişi ekleme |
1106 |
Yüksek |
Ayrıcalık Yükseltme |
Karmayı aşmış saldırıdan şüphelenildi (Kerberos) |
2002 |
Orta |
Yana hareket |
Hesap numaralandırma keşfi |
2003 |
Orta |
Bulma |
Şüpheli Deneme Yanılma saldırısı (LDAP) |
2004 |
Orta |
Kimlik bilgisi erişimi |
Şüpheli DCSync saldırısı (dizin hizmetlerinin çoğaltılmışı) |
2006 |
Yüksek |
Kimlik bilgisi erişimi, Kalıcılık |
Ağ eşleme keşfi (DNS) |
2007 |
Orta |
Bulma |
Karmayı aşmış saldırıdan şüphelenildi (zorlamalı şifreleme türü) |
2008 |
Orta |
Yana hareket |
Şüpheli Altın Anahtar kullanımı (şifreleme düşürme) |
2009 |
Orta |
Kalıcılık, Ayrıcalık Yükseltme, Yanal hareket |
Şüpheli İskelet Anahtarı saldırısı (şifrelemeyi düşürme) |
2010 |
Orta |
Kalıcılık, Yanal hareket |
Kullanıcı ve IP adresi keşfi (SMB) |
2012 |
Orta |
Bulma |
Şüpheli Altın Anahtar kullanımı (sahte yetkilendirme verileri) |
2013 |
Yüksek |
Kimlik bilgisi erişimi |
Honeytoken kimlik doğrulama etkinliği |
2014 |
Orta |
Kimlik bilgisi erişimi, Bulma |
Şüpheli kimlik hırsızlığı (pass-the-hash) |
2017 |
Yüksek |
Yana hareket |
Şüpheli kimlik hırsızlığı (pass-the-ticket) |
2018 |
Yüksek veya Orta |
Yana hareket |
Uzaktan kod yürütme girişimi |
2019 |
Orta |
Yürütme, Kalıcılık, Ayrıcalık yükseltme, Savunma kaçaması, Yanal hareket |
Veri Koruma API'sinin ana anahtarının kötü amaçlı isteği |
2020 |
Yüksek |
Kimlik bilgisi erişimi |
Kullanıcı ve Grup üyeliği keşfi (SAMR) |
2021 |
Orta |
Bulma |
Şüpheli Altın Bilet kullanımı (zaman anomalisi) |
2022 |
Yüksek |
Kalıcılık, Ayrıcalık Yükseltme, Yanal hareket |
Şüpheli Deneme Yanılma saldırısı (Kerberos, NTLM) |
2023 |
Orta |
Kimlik bilgisi erişimi |
Hassas gruplara şüpheli eklemeler |
2024 |
Orta |
Kalıcılık, Kimlik bilgisi erişimi, |
Şüpheli VPN bağlantısı |
2025 |
Orta |
Savunma kaçamak, Kalıcılık |
Şüpheli hizmet oluşturma |
2026 |
Orta |
Yürütme, Kalıcılık, Ayrıcalık Yükseltme, Savunma kaçamak, Yanal hareket |
Şüpheli Altın Bilet kullanımı (var olmayan hesap) |
2027 |
Yüksek |
Kalıcılık, Ayrıcalık Yükseltme, Yanal hareket |
Şüpheli DCShadow saldırısı (etki alanı denetleyicisi yükseltme) |
2028 |
Yüksek |
Savunma kaçamak |
Şüpheli DCShadow saldırısı (etki alanı denetleyicisi çoğaltma isteği) |
2029 |
Yüksek |
Savunma kaçamak |
SMB üzerinden veri sızdırma |
2030 |
Yüksek |
Sızdırma, Yanal hareket, Komuta ve kontrol |
DNS üzerinden şüpheli iletişim |
2031 |
Orta |
Sızdırma |
Şüpheli Altın Bilet kullanımı (bilet anomalisi) |
2032 |
Yüksek |
Kalıcılık, Ayrıcalık Yükseltme, Yanal hareket |
Şüpheli Deneme Yanılma Saldırısı (SMB) |
2033 |
Orta |
Yana hareket |
Metasploit hackleme çerçevesinin şüpheli kullanımı |
2034 |
Orta |
Yana hareket |
Şüpheli WannaCry fidye yazılımı saldırısı |
2035 |
Orta |
Yana hareket |
DNS üzerinden uzaktan kod yürütme |
2036 |
Orta |
Yanal hareket, Ayrıcalık yükseltme |
Şüpheli NTLM geçişi saldırısı |
2037 |
İmzalı NTLM v2 protokolü kullanılarak gözlemlenirse Orta veya Düşük |
Yanal hareket, Ayrıcalık yükseltme |
Güvenlik sorumlusu keşfi (LDAP) |
2038 |
Orta |
Kimlik bilgisi erişimi |
NTLM kimlik doğrulamasında değişiklik olduğundan şüphelenildi |
2039 |
Orta |
Yanal hareket, Ayrıcalık yükseltme |
Şüpheli Altın Bilet kullanımı (RBCD kullanan bilet anomalisi) |
2040 |
Yüksek |
Kalıcılık |
Şüpheli hatalı Kerberos sertifika kullanımı |
2047 |
Yüksek |
Yana hareket |
BronzBit yöntemi kullanılarak şüpheli Kerberos temsil girişimi (CVE-2020-17049 açıktan yararlanma) |
2048 |
Orta |
Kimlik bilgisi erişimi |
Active Directory öznitelikleri keşfi (LDAP) |
2210 |
Orta |
Bulma |
Şüpheli SMB paket işlemesi (CVE-2020-0796 yararlanma) |
2406 |
Yüksek |
Yana hareket |
Kerberos SPN'ye maruz kalma şüphesi |
2410 |
Yüksek |
Kimlik bilgisi erişimi |
Şüpheli Netlogon ayrıcalık yükseltme girişimi (CVE-2020-1472 yararlanma) |
2411 |
Yüksek |
Ayrıcalık Yükseltme |
ŞÜPHELI AS-REP Kavurma saldırısı |
2412 |
Yüksek |
Kimlik bilgisi erişimi |
Şüpheli AD FS DKM anahtarı okundu |
2413 |
Yüksek |
Kimlik bilgisi erişimi |
Exchange Server Uzaktan Kod Yürütme (CVE-2021-26855) |
2414 |
Yüksek |
Yana hareket |
Windows Yazdırma Biriktiricisi hizmetinde şüpheli yararlanma girişimi |
2415 |
Yüksek veya Orta |
Yana hareket |
Şifreleme Dosya Sistemi Uzak Protokolü üzerinden şüpheli ağ bağlantısı |
2416 |
Yüksek veya Orta |
Yana hareket |
Şüpheli Şüpheli Kerberos bilet isteği |
2418 |
Yüksek |
Kimlik bilgisi erişimi |
sAMNameAccount özniteliğinde şüpheli değişiklik (CVE-2021-42278 ve CVE-2021-42287 yararlanma) |
2419 |
Yüksek |
Kimlik bilgisi erişimi |
AD FS sunucusunun güven ilişkisinde şüpheli değişiklik |
2420 |
Orta |
Ayrıcalık Yükseltme |
dNSHostName özniteliğinde şüpheli değişiklik (CVE-2022-26923) |
2421 |
Yüksek |
Ayrıcalık Yükseltme |
Yeni oluşturulan bir bilgisayar tarafından şüpheli Kerberos temsil girişimi |
2422 |
Yüksek |
Ayrıcalık Yükseltme |
Kaynak Tabanlı Kısıtlanmış Temsil özniteliğinin makine hesabı tarafından şüpheli değiştirilmesi |
2423 |
Yüksek |
Ayrıcalık Yükseltme |
Şüpheli sertifika kullanarak anormal Active Directory Federasyon Hizmetleri (AD FS) (AD FS) kimlik doğrulaması |
2424 |
Yüksek |
Kimlik bilgisi erişimi |
Kerberos protokolü (PKINIT) üzerinden şüpheli sertifika kullanımı |
2425 |
Yüksek |
Yana hareket |
Dağıtılmış Dosya Sistemi Protokolü kullanılarak DFSCoerce saldırısı olduğundan şüphelenildi |
2426 |
Yüksek |
Kimlik bilgisi erişimi |
Honeytoken kullanıcı öznitelikleri değiştirildi |
2427 |
Yüksek |
Kalıcılık |
Honeytoken grup üyeliği değiştirildi |
2428 |
Yüksek |
Kalıcılık |
Honeytoken LDAP aracılığıyla sorgulandı |
2429 |
Düşük |
Bulma |
Etki alanı Yönetici SdHolder'da şüpheli değişiklik |
2430 |
Yüksek |
Kalıcılık |
Gölge kimlik bilgilerini kullanarak şüpheli hesap devralma |
2431 |
Yüksek |
Kimlik bilgisi erişimi |
Şüpheli Etki Alanı Denetleyicisi sertifika isteği (ESC8) |
2432 |
Yüksek |
Ayrıcalık yükseltme |
Sertifika veritabanı girdilerinin şüpheli silinmesi |
2433 |
Orta |
Savunma kaçamak |
AD CS denetim filtrelerinin şüpheli devre dışı bırakılması |
2434 |
Orta |
Savunma kaçamak |
AD CS güvenlik izinlerinde/ayarlarında şüpheli değişiklikler |
2435 |
Orta |
Ayrıcalık yükseltme |
Hesap Numaralandırma keşfi (LDAP) (Önizleme) |
2437 |
Orta |
Hesap Bulma, Etki Alanı Hesabı |
Dizin Hizmetleri Geri Yükleme Modu Parola Değişikliği |
2438 |
Orta |
Kalıcılık, Hesap Düzenleme |
Honeytoken, SAM-R aracılığıyla sorgulandı |
2439 |
Düşük |
Bulma |
Grup İlkesi Üzerinde Değişiklik |
2440 |
Orta |
Savunma kaçamak |