攻略
ログ問題を読み解くコツ
4 min read
CySA+ では、短いログやツールの出力を読んで判断する問題が多く出ます。慌てずに、次の順番で確認しましょう。
- 問題文が何を聞いているか(原因・ツール・次の対応など)を先に確認する
- 時刻・送信元・宛先・ユーザー名をそろえて、同じ出来事の流れを追う
- エンコードされた文字列(%27 や Base64 など)はデコードして中身を見る
- 回数・間隔・時間帯の不自然さ(短時間の大量失敗、一定間隔の通信、深夜の操作など)に注目する
- 選択肢と照らし合わせ、ログに根拠がある答えだけを選ぶ
覚えておきたい Windows イベントID
| イベントID | 意味 |
|---|---|
| 4624 | ログオン成功 |
| 4625 | ログオン失敗 |
| 4688 | 新しいプロセスの作成 |
| 4720 | ユーザーアカウントの作成 |
| 1102 | セキュリティログの消去 |
| 7045 | サービスのインストール(システムログ) |
PowerShell の -enc(-EncodedCommand)や、certutil・mshta などの正規ツールの不審な使い方は、攻撃の兆候として頻出です。「正規のツールだから安全」とは限りません。