イベント ID 4688: 概要と有効にする方法
Contents
イベント ID 4688 の概要を確認します。
- イベント ID 4688 は、Windows イベント ビューアでのプロセス作成イベントです。
- これは、高度な Windows セキュリティ監査ポリシーの一部です。
- イベント ID 4688 は、グループ ポリシーまたはローカルで有効になっていることに注意してください。
バツダウンロードファイルをクリックしてインストールします。
Windows PC の多くのプロセスは、信頼されていません。 何かがセキュリティ識別子によって信頼済みとしてマークされている間、イベント ID 4688 は、イベント ID 4688 として Windows ビューアーに書き込まれたプロセス作成コマンドです。
または、修正を確認できます: イベント ID 4648 資格情報を使用してログインしようとしました。
イベント ID 4688 とは何ですか?
Windows コンピュータでは、イベント プロセスは単なる実行中のプログラムです。 Windows イベント ビューア Windows イベント ログ Windows オペレーティング システムに保存されているシステム、セキュリティ、およびアプリケーション イベントの詳細なログを提供します。
多くのプロセスは、標準的なワークステーションまたはサーバーでの業務の一部として開始されるため、マルウェアは実行の一部として 1 つまたは複数のプロセスを開始することがよくあります。
ただし、イベント ID 4688 は、これらの悪意のあるアクティビティをプロセス作成イベントと共にログに記録できます。 マルウェア アクティビティがログ ファイルに表示される場合これらは、スレッドストーキングを使用して検出および追跡できます。
したがって、時間、プロセス名などの情報を含む新しいプロセスを開始します。 親プロセス、ソース、レベル、コンピューターなど
イベント ID 4688 を有効にするにはどうすればよいですか?
1. グループ ポリシー経由
- 押す 窓 + R 起動ボタン 走る ウィンドウ、印刷 gpedit.msc次にクリック 同意.
- 次のパスをナビゲートします。
Windows Settings Security Settings Advanced Audit Policy Configuration Audit Policies Detailed Tracking Audit Process Creation
- また、ダブルクリック プロセス作成イベントにコマンド ラインを含めます。選ぶ 活性化次にクリック 同意.
Windows イベント ビューアーは、Windows で作成されたすべてのプロセスのログを記録します。Windows イベント ビューアーの詳細を読むこともできます。
2. ローカル ポリシーでイベント ID 4688 を有効にする
- を左クリック 始める 検索ボタン イベントの観客そして活性化
- も選択 Windows ログ 次にクリック 安全性 左上隅から
- 選ぶ イベント そしてクリック 現在のレコードをフィルタリングします。 右から
- 選ぶ イベント ID バー ポップアップ メニューから、次のように入力します。 4688次にクリック 同意.
- イベントプロセス作成ログを表示します。
イベント ID 4688 は事前ウィンドウ ポリシーです。 イベント ビューアでイベント プロセスの生成を有効にすると、アクセスしやすくなります。
さらに、ユーザーは Microsoft Malicious Software Removal Tool のダウンロード方法に関するガイドを使用して、マルウェアから身を守ることができます。
以下のコメント欄で、このプロセスがどのように行われたかをお知らせください。
まだ問題がありますか? このツールで編集:
サポーター
上記の提案で問題が解決しない場合。 お使いの PC で、より深刻な Windows の問題が発生している可能性があります。 この PC 修復ツールをダウンロードすることをお勧めします。 (最高ランク TrustPilot.com) を使用して、トラブルシューティングを簡単に行うことができます。 インストール後、クリックするだけ スキャン開始 ボタンを押してから すべての修理。
ありがとう!
会話を始める