Skip to content

Event Log

Dokumen ini berisi daftar Event ID penting untuk analisis forensik dan monitoring keamanan pada sistem operasi Windows.


Security Event IDs

Daftar Event ID yang tercatat pada log Security.

Event IDDeskripsi
4624Akun berhasil login. (Lihat Kode Tipe Logon)
4625Akun gagal login.
4634Akun telah logoff.
4647User memulai logoff. (Menggantikan 4634 untuk login Interaktif dan RemoteInteractive)
4648Upaya login menggunakan kredensial eksplisit (RunAs).
4672Hak istimewa khusus (Special privileges) diberikan pada login baru (Login Admin).
4776Domain Controller (DC) mencoba memvalidasi kredensial untuk sebuah akun.
4768Permintaan tiket otentikasi Kerberos (TGT).
4769Permintaan tiket layanan Kerberos.
4771Pra-otentikasi Kerberos gagal.
4720Akun pengguna dibuat.
4722Akun pengguna diaktifkan.
4688Proses baru telah dibuat.
4698Scheduled task (tugas terjadwal) dibuat.
4798Enumerasi keanggotaan grup lokal pengguna.
4799Enumerasi keanggotaan grup lokal yang mendukung keamanan.
5140Objek network share diakses.
5145Pemeriksaan objek network share untuk melihat apakah klien dapat diberikan akses.
1102Log Audit telah dihapus/dibersihkan (Security Log).

Kode Tipe Logon (Logon Type Codes)

Digunakan untuk mengidentifikasi bagaimana cara pengguna melakukan login pada Event ID 4624.

TipeDeskripsi
2Console (Fisik)
3Network (Jaringan)
4Batch (Scheduled Tasks)
5Windows Services
7Screen Lock / Unlock
8Network (Cleartext Logon)
9Alternate Credentials Specified (RunAs)
10Remote Interactive (RDP)
11Cached Credentials (misal: DC Offline)
12Cached Remote Interactive (Serupa tipe 10)
13Cached Unlock (Serupa tipe 7)

System, Application, & ESENT

Log yang berkaitan dengan stabilitas sistem dan aplikasi.

System Event IDs

Event IDDeskripsi
7045Layanan (service) baru dipasang di sistem.
7034Layanan berhenti secara tidak terduga.
7009Waktu tunggu (timeout) tercapai saat menunggu layanan terhubung.
104File log dibersihkan (System, Application, dll).

Application Event IDs

Event IDDeskripsi
1000Application Error (Error Aplikasi).
1002Application Hang (Aplikasi Hang/Macet).

Note

Catatan: Perangkat lunak pihak ketiga (seperti Antivirus) juga dapat menulis ke log ini.

ESENT (Database Engine)

Event IDDeskripsi
216Deteksi perubahan lokasi database.
325Database engine membuat database baru.
326Database engine melampirkan (attach) database.
327Database engine melepas (detach) database.

PowerShell & Task Scheduler

PowerShell

Event IDDeskripsi
400Perubahan state engine dari None ke Available.
600Provider “x” dimulai.
4104Pembuatan teks Scriptblock (Scriptblock Logging).

Tip

Event 4104 aktif secara default di PowerShell v5+ untuk skrip berbahaya (log sebagai peringatan).

Task Scheduler

Event IDDeskripsi
106Pengguna mendaftarkan task baru.
141Pengguna menghapus task.
100Task Scheduler memulai instansi task.
102Task Scheduler berhasil menyelesaikan task.

Windows Defender

Event IDDeskripsi
1116Antimalware mendeteksi malware atau software mencurigakan.
1117Antimalware melakukan tindakan perlindungan sistem.

Remote Desktop Services (RDP)

Local Session Manager & Remote Connection Manager

Event IDDeskripsi
21RDP: Logon sesi berhasil.
22RDP: Notifikasi Shell start diterima.
23RDP: Logoff sesi berhasil.
24RDP: Sesi telah terputus (disconnected).
25RDP: Rekoneksi sesi berhasil.
1149[cite_start]Otentikasi pengguna berhasil (Network Authentication).
261Listener RDP-Tcp menerima koneksi.

RDP Client (Source Computer)

Event IDDeskripsi
1029Berisi Hash dari username yang digunakan untuk koneksi.

References

  1. 13Cubed — Event Log Training
    https://training.13cubed.com
Last updated on