Sorry, output is really huge, I truncated it to limits of one post.
{
"took" : 1,
"timed_out" : false,
"_shards" : {
"total" : 1,
"successful" : 1,
"skipped" : 0,
"failed" : 0
},
"hits" : {
"total" : {
"value" : 10000,
"relation" : "gte"
},
"max_score" : 1.0,
"hits" : [
{
"_index" : "winlogbeat-7.6.2-2020.04.08-000001",
"_type" : "_doc",
"_id" : "yOngWXEBbUnuSl8v2Em6",
"_score" : 1.0,
"_source" : {
"@timestamp" : "2020-04-08T06:15:16.995Z",
"winlog" : {
"event_id" : 4688,
"channel" : "Security",
"provider_name" : "Microsoft-Windows-Security-Auditing",
"api" : "wineventlog",
"version" : 2,
"process" : {
"thread" : {
"id" : 320
},
"pid" : 4
},
"task" : "Process Creation",
"keywords" : [
"Аудит успеха"
],
"opcode" : "Сведения",
"provider_guid" : "{54849625-5478-4994-a5ba-3e3b0328c30d}",
"record_id" : 89184,
"computer_name" : "dbi-721-1w10",
"event_data" : {
"TargetDomainName" : "NT AUTHORITY",
"CommandLine" : """C:\WINDOWS\system32\svchost.exe -k LocalService -p -s SstpSvc""",
"MandatoryLabel" : "S-1-16-16384",
"ProcessId" : "0x2d8",
"TokenElevationType" : "%%1936",
"TargetUserSid" : "S-1-5-19",
"SubjectUserName" : "DBI-721-1W10$",
"SubjectDomainName" : "WORKGROUP",
"TargetUserName" : "LOCAL SERVICE",
"SubjectLogonId" : "0x3e7",
"TargetLogonId" : "0x3e5",
"SubjectUserSid" : "S-1-5-18"
}
},
"host" : {
"ip" : [
"fe80::e1a0:dd82:9c5a:8a0d",
"169.254.138.13",
"fe80::ed41:40fd:aea:3b3d",
"169.254.59.61",
"fe80::ed9b:9f5a:d2da:36a6",
"192.168.2.9",
"fe80::81f:5981:bd5:884e",
"169.254.136.78"
],
"mac" : [
"bc:5f:f4:ec:14:c8",
"02:00:4c:4f:4f:50",
"00:1e:8c:d6:3b:39",
"00:1a:7d:da:71:07"
],
"name" : "dbi-721-1w10",
"hostname" : "dbi-721-1w10",
"architecture" : "x86_64",
"os" : {
"version" : "10.0",
"family" : "windows",
"name" : "Windows 10 Pro",
"kernel" : "10.0.18362.720 (WinBuild.160101.0800)",
"build" : "18363.720",
"platform" : "windows"
},
"id" : "7cf7e3d3-41ea-4876-b28c-cfe477f04698"
},
"tags" : [
"Home",
"WorkPC",
"StephenT"
],
"fields" : {
"env" : "Home"
},
"user" : {
"domain" : "WORKGROUP",
"id" : "S-1-5-18",
"name" : "DBI-721-1W10$"
},
"process" : {
"pid" : 3712,
"executable" : """C:\Windows\System32\svchost.exe""",
"parent" : {
"executable" : """C:\Windows\System32\services.exe""",
"name" : "services.exe"
},
"name" : "svchost.exe",
"args" : [
"C:\\WINDOWS\\system32\\svchost.exe",
"-k",
"LocalService",
"-p",
"-s",
"SstpSvc"
],
"command_line" : """C:\WINDOWS\system32\svchost.exe -k LocalService -p -s SstpSvc"""
},
"agent" : {
"ephemeral_id" : "668b18a0-c8e1-4648-b96b-adb415b49255",
"hostname" : "dbi-721-1w10",
"id" : "3ce4b11f-891a-44be-84f7-9d0d7654f342",
"version" : "7.6.2",
"name" : "ST_WorkPC",
"type" : "winlogbeat"
},
"event" : {
"action" : "created-process",
"created" : "2020-04-08T13:00:34.141Z",
"kind" : "event",
"code" : 4688,
"provider" : "Microsoft-Windows-Security-Auditing",
"module" : "security",
"category" : "process",
"type" : "process_start"
},
"log" : {
"level" : "сведения"
},
"message" : """Создан новый процесс.
Субъект-создатель:
ИД безопасности: S-1-5-18
Имя учетной записи: DBI-721-1W10$
Домен учетной записи: WORKGROUP
ИД входа: 0x3E7
Целевой субъект:
ИД безопасности: S-1-5-19
Имя учетной записи: LOCAL SERVICE
Домен учетной записи: NT AUTHORITY
ИД входа: 0x3E5
Сведения о процессе:
ИД нового процесса: 0xe80
Имя нового процесса: C:\Windows\System32\svchost.exe
Тип повышения прав маркера: %%1936
Обязательная метка: S-1-16-16384
ИД процесса-создателя: 0x2d8
Имя процесса-создателя: C:\Windows\System32\services.exe
Командная строка процесса: C:\WINDOWS\system32\svchost.exe -k LocalService -p -s SstpSvc
В поле "Тип повышения прав маркера" указан тип маркера, назначенного новому процессу в соответствии с политикой управления учетными записями.
Тип 1 соответствует полному маркеру без удаления привилегий и отключения групп. Полный маркер используется, только если управление учетными записями отключено либо пользователь имеет встроенную учетную запись "Администратор" или учетную запись службы.
Тип 2 соответствует расширенному маркеру без удаления привилегий и отключения групп. Расширенный маркер используется, если управление учетными записями включено и пользователь запускает программу в качестве администратора. Кроме того, он применяется, если приложение настроено таким образом, что всегда требует привилегии администратора или максимальные привилегии, а пользователь состоит в группе администраторов.
Тип 3 соответствует ограниченному маркеру с удалением привилегий администратора и отключением групп администраторов. Ограниченный маркер используется, когда управление учетными записями включено, приложению не требуются привилегии администратора и пользователь не запускает программу в качестве администратора.""",
"ecs" : {
"version" : "1.4.0"
}
}
},
{
"_index" : "winlogbeat-7.6.2-2020.04.08-000001",
"_type" : "_doc",
"_id" : "yengWXEBbUnuSl8v2Em6",
"_score" : 1.0,
"_source" : {
"@timestamp" : "2020-04-08T06:15:17.019Z",
"event" : {
"provider" : "Microsoft-Windows-Security-Auditing",
"action" : "created-process",
"created" : "2020-04-08T13:00:34.141Z",
"kind" : "event",
"code" : 4688,
"module" : "security",
"category" : "process",
"type" : "process_start"
},
"log" : {
"level" : "сведения"
},
"message" : """Создан новый процесс.
Субъект-создатель:
ИД безопасности: S-1-5-18
Имя учетной записи: DBI-721-1W10$
Домен учетной записи: WORKGROUP
ИД входа: 0x3E7
Целевой субъект:
ИД безопасности: S-1-0-0
Имя учетной записи: -
Домен учетной записи: -
ИД входа: 0x0
Сведения о процессе:
ИД нового процесса: 0xe98
Имя нового процесса: C:\Program Files (x86)\Common Files\VMware\SerialPortRedirection\Client\vmwsprrdpwks.exe
Тип повышения прав маркера: %%1936
Обязательная метка: S-1-16-16384
ИД процесса-создателя: 0x2d8
Имя процесса-создателя: C:\Windows\System32\services.exe
Командная строка процесса: "C:\Program Files (x86)\Common Files\VMware\SerialPortRedirection\Client\vmwsprrdpwks.exe"
В поле "Тип повышения прав маркера" указан тип маркера, назначенного новому процессу в соответствии с политикой управления учетными записями.
Тип 1 соответствует полному маркеру без удаления привилегий и отключения групп. Полный маркер используется, только если управление учетными записями отключено либо пользователь имеет встроенную учетную запись "Администратор" или учетную запись службы.
Тип 2 соответствует расширенному маркеру без удаления привилегий и отключения групп. Расширенный маркер используется, если управление учетными записями включено и пользователь запускает программу в качестве администратора. Кроме того, он применяется, если приложение настроено таким образом, что всегда требует привилегии администратора или максимальные привилегии, а пользователь состоит в группе администраторов.
Тип 3 соответствует ограниченному маркеру с удалением привилегий администратора и отключением групп администраторов. Ограниченный маркер используется, когда управление учетными записями включено, приложению не требуются привилегии администратора и пользователь не запускает программу в качестве администратора.""",
"winlog" : {
"channel" : "Security",
"api" : "wineventlog",
"process" : {
"thread" : {
"id" : 96
},
"pid" : 4
},
"task" : "Process Creation",
"version" : 2,
"event_data" : {
"TargetUserSid" : "S-1-0-0",
"TargetUserName" : "-",
"ProcessId" : "0x2d8",
"TargetLogonId" : "0x0",
"SubjectUserSid" : "S-1-5-18",
"TargetDomainName" : "-",
"TokenElevationType" : "%%1936",
"MandatoryLabel" : "S-1-16-16384",
"CommandLine" : "\"C:\\Program Files (x86)\\Common Files\\VMware\\SerialPortRedirection\\Client\\vmwsprrdpwks.exe\"",
"SubjectUserName" : "DBI-721-1W10$",
"SubjectDomainName" : "WORKGROUP",
"SubjectLogonId" : "0x3e7"
},
"event_id" : 4688,
"computer_name" : "dbi-721-1w10",
"keywords" : [
"Аудит успеха"
],
"provider_name" : "Microsoft-Windows-Security-Auditing",
"record_id" : 89185,
"opcode" : "Сведения",
"provider_guid" : "{54849625-5478-4994-a5ba-3e3b0328c30d}"
},
"tags" : [
"Home",
"WorkPC",
"StephenT"
],
"fields" : {
"env" : "Home"
},
"ecs" : {
"version" : "1.4.0"
},
"host" : {
"id" : "7cf7e3d3-41ea-4876-b28c-cfe477f04698",
"ip" : [
"fe80::e1a0:dd82:9c5a:8a0d",
"169.254.138.13",
"fe80::ed41:40fd:aea:3b3d",
"169.254.59.61",
"fe80::ed9b:9f5a:d2da:36a6",
"192.168.2.9",
"fe80::81f:5981:bd5:884e",
"169.254.136.78"
],
"mac" : [
"bc:5f:f4:ec:14:c8",
"02:00:4c:4f:4f:50",
"00:1e:8c:d6:3b:39",
"00:1a:7d:da:71:07"
],
"hostname" : "dbi-721-1w10",
"architecture" : "x86_64",
"name" : "dbi-721-1w10",
"os" : {
"name" : "Windows 10 Pro",
"kernel" : "10.0.18362.720 (WinBuild.160101.0800)",
"build" : "18363.720",
"platform" : "windows",
"version" : "10.0",
"family" : "windows"
}
},
"user" : {
"id" : "S-1-5-18",
"name" : "DBI-721-1W10$",
"domain" : "WORKGROUP"
},
"process" : {
"command_line" : "\"C:\\Program Files (x86)\\Common Files\\VMware\\SerialPortRedirection\\Client\\vmwsprrdpwks.exe\"",
"pid" : 3736,
"executable" : """C:\Program Files (x86)\Common