マルテクテクBETA CySA+
攻略

ログ問題を読み解くコツ

4 min read

CySA+ では、短いログやツールの出力を読んで判断する問題が多く出ます。慌てずに、次の順番で確認しましょう。

  1. 問題文が何を聞いているか(原因・ツール・次の対応など)を先に確認する
  2. 時刻・送信元・宛先・ユーザー名をそろえて、同じ出来事の流れを追う
  3. エンコードされた文字列(%27 や Base64 など)はデコードして中身を見る
  4. 回数・間隔・時間帯の不自然さ(短時間の大量失敗、一定間隔の通信、深夜の操作など)に注目する
  5. 選択肢と照らし合わせ、ログに根拠がある答えだけを選ぶ

覚えておきたい Windows イベントID

イベントID意味
4624ログオン成功
4625ログオン失敗
4688新しいプロセスの作成
4720ユーザーアカウントの作成
1102セキュリティログの消去
7045サービスのインストール(システムログ)
PowerShell の -enc(-EncodedCommand)や、certutil・mshta などの正規ツールの不審な使い方は、攻撃の兆候として頻出です。「正規のツールだから安全」とは限りません。
広告

読んだら、問題演習で実力を確認しましょう。

無料で演習を始める