# Nástroj pro vyhledávání Windows Event ID

:root{--lm-accent:rgb(15,15,215);--lm-bg:#f5f5f5;--lm-text:#041c35;--lm-muted:#6b7280;--lm-line:#e5e7eb;--lm-info:#0f0fd7;--lm-warn:#b45309;--lm-crit:#b91c1c}
*{box-sizing:border-box}.lm-estimator{font-family:Inter,system-ui,-apple-system,BlinkMacSystemFont,"Segoe UI",sans-serif;padding:64px 16px 80px;background:var(--lm-bg);color:var(--lm-text)}
.lm-inner{max-width:1200px;margin:0 auto}.lm-header{text-align:center;margin-bottom:28px}.lm-eyebrow{font-size:.875rem;font-weight:700;text-transform:uppercase;color:var(--lm-accent);margin-bottom:8px}.lm-title{font-family:Sora,sans-serif;font-size:clamp(1.75rem,4vw,3rem);line-height:1.12;margin:0 0 16px}.lm-subtitle{max-width:820px;margin:0 auto;font-size:1.05rem;line-height:1.65}
.lm-search-card{background:#fff;border-radius:28px;padding:22px 24px;box-shadow:0 18px 45px rgba(15,23,42,.08);margin-bottom:22px}
.lm-search-row{display:flex;gap:12px;flex-wrap:wrap}
.lm-search-input-wrap{flex:1 1 320px;position:relative}
#lm-search{width:100%;border:1px solid var(--lm-line);border-radius:999px;padding:14px 18px;font-size:15px;outline:0}
#lm-search:focus{border-color:var(--lm-accent);box-shadow:0 0 0 2px rgba(15,15,215,.12)}
.lm-log-select{border:1px solid var(--lm-line);border-radius:999px;padding:14px 34px 14px 18px;font-size:14px;background:#fff url("data:image/svg+xml;charset=UTF-8,%3Csvg xmlns='http://www.w3.org/2000/svg' viewBox='0 0 20 20'%3E%3Cpath fill='%236b7280' d='M5.5 7.5l4.5 4.5 4.5-4.5z'/%3E%3C/svg%3E") no-repeat right 12px center;-webkit-appearance:none;appearance:none;cursor:pointer}
.lm-chips{display:flex;flex-wrap:wrap;gap:8px;margin-top:14px}
.lm-chip{border:1px solid var(--lm-line);background:#fff;border-radius:999px;padding:7px 14px;font-size:12.5px;font-weight:600;cursor:pointer;color:#3f4650}
.lm-chip.is-active{background:var(--lm-accent);border-color:var(--lm-accent);color:#fff}
.lm-meta-row{display:flex;justify-content:space-between;align-items:center;margin:18px 0 10px;flex-wrap:wrap;gap:10px}
.lm-count{font-size:13px;color:var(--lm-muted)}
.lm-btn{display:inline-flex;justify-content:center;align-items:center;border:0;border-radius:999px;padding:10px 18px;background:var(--lm-accent);color:#fff;font-weight:700;cursor:pointer;box-shadow:0 12px 30px rgba(15,15,215,.3);font-size:13px}
.lm-btn:hover{transform:translateY(-1px)}
.lm-results{display:flex;flex-direction:column;gap:12px}
.lm-card{background:#fff;border-radius:22px;padding:20px 22px;box-shadow:0 10px 30px rgba(15,23,42,.06);display:grid;grid-template-columns:96px 1fr;gap:18px}
.lm-id-col{display:flex;flex-direction:column;align-items:center;gap:8px}
.lm-id{font-family:Sora,sans-serif;font-size:1.6rem;font-weight:800;color:var(--lm-accent)}
.lm-sev{font-size:10.5px;font-weight:700;text-transform:uppercase;letter-spacing:.04em;padding:3px 9px;border-radius:999px}
.lm-sev-info{background:rgba(15,15,215,.1);color:var(--lm-info)}
.lm-sev-warn{background:rgba(180,83,9,.12);color:var(--lm-warn)}
.lm-sev-crit{background:rgba(185,28,28,.12);color:var(--lm-crit)}
.lm-body h4{margin:0 0 4px;font-size:1.02rem}
.lm-tags{display:flex;gap:6px;flex-wrap:wrap;margin-bottom:8px}
.lm-tag{font-size:11px;color:var(--lm-muted);background:#f9fafb;border:1px solid var(--lm-line);border-radius:999px;padding:2px 9px}
.lm-desc{font-size:13.5px;line-height:1.6;margin:0 0 8px}
.lm-risk-label{font-size:11px;font-weight:700;text-transform:uppercase;color:#9ca3af;margin:2px 0 4px}
.lm-risk{font-size:13px;line-height:1.55;margin:0 0 8px;padding:9px 12px;border-radius:12px;background:rgba(15,15,215,.05);border:1px solid rgba(15,15,215,.1);color:#2b3648}
.lm-causes{font-size:12.5px;line-height:1.55;color:#4b5563;margin:0;padding-left:18px}
.lm-causes li{margin-bottom:2px}
.lm-causes-label{font-size:11px;font-weight:700;text-transform:uppercase;color:#9ca3af;margin:8px 0 4px}
.lm-footnote{max-width:900px;margin:26px auto 0;font-size:11px;color:#8a919d;line-height:1.6;text-align:center}
@media(max-width:620px){.lm-estimator{padding:44px 12px 60px}.lm-search-card{padding:18px}.lm-card{grid-template-columns:1fr;text-align:left}.lm-id-col{flex-direction:row;justify-content:flex-start}}
Vyhledávání Event ID Windows

# Nástroj pro vyhledávání Windows Event ID

Vyhledejte Event ID z logů Security, System, Application, Active Directory, DNS/DHCP serveru, Sysmonu a PowerShellu podle čísla nebo klíčového slova. Získáte srozumitelné vysvětlení, proč na dané události záleží z pohledu monitoringu, a co ji obvykle způsobuje.

Windows loguje tisíce různých Event ID napříč mnoha komponentami. Toto není úplný katalog. Jde o vybranou referenční sadu ID, která se nejčastěji vyhledávají a využívají při bezpečnostním a IT monitoringu.



Všechny logyLog SecurityLog SystemLog ApplicationPowerShell logySysmonDNS serverDHCP server











Popisy, hodnocení závažnosti a bezpečnostní význam na této stránce jsou původní shrnutí napsaná pro rychlou orientaci, nikoli reprodukce oficiální dokumentace Microsoftu. Pokrývají běžně se vyskytující ID z logů Security, System a Application ve Windows Server a Windows 10/11, události důvěryhodných vztahů a Active Directory, auditní logování DNS a DHCP serveru, Sysmon a PowerShell logování – nikoli úplně všechna Event ID, která tyto komponenty mohou kdy vygenerovat. Položky DHCP serveru odkazují na kódy auditního logu zapisované do jeho vlastního CSV souboru, nikoli na standardní ID Event Vieweru. Přesná ID, pole a chování se mohou lišit podle verze systému, zásad auditu a verze poskytovatele. Pro autoritativní podrobnosti k jednotlivým polím se podívejte na oficiální dokumentaci Windows Security od Microsoftu.




(function(){
'use strict';
// Každá položka: [id, log, kategorie, název, popis, závažnost('info'|'warn'|'crit'), příčiny[], bezpečnostní_význam]
const DATA=[
[4624,"Security","Přihlášení a odhlášení","Účet se úspěšně přihlásil","Zaznamenává se pokaždé, když se libovolný účet – uživatelský i systémový – úspěšně přihlásí. Klíčové je pole Typ přihlášení: 2 znamená interaktivní přihlášení u konzole, 3 síťové přihlášení (např. SMB), 4 dávkové, 5 přihlášení služby, 7 odemčení, 10 vzdálené interaktivní (RDP) a 11 přihlášení pomocí uložených (cached) přihlašovacích údajů.","info",["Běžná denní aktivita uživatelů a služeb","Vzdálené přihlášení přes RDP nebo vzdálená správa (typ 10)","Spouštění naplánovaných úloh nebo služeb (typ 4/5)"],"Samo o sobě jde o běžný šum, ale typ přihlášení v kombinaci se zdrojovou IP adresou a časem je klíčový pro odhalení podezřelého přístupu – například přihlášení typu 10 (RDP) z neznámé externí adresy, nebo servisní účet, který se najednou přihlásí interaktivně."],
[4625,"Security","Přihlášení a odhlášení","Účet se nepodařilo přihlásit","Zaznamenává se při každém odmítnutém pokusu o přihlášení. Kódy Status/Sub Status vysvětlují důvod (špatné heslo, zakázaný účet, vypršelé heslo, omezení přihlašovacích hodin apod.). Vysoký počet těchto událostí z jednoho zdroje je typickým projevem útoku hrubou silou nebo password spraying.","warn",["Překlep v přihlašovacích údajích","Útok hrubou silou nebo password spraying","Zakázaný, uzamčený nebo vypršelý účet"],"Velké množství událostí 4625 proti jednomu nebo více účtům je hlavním signálem útoku hrubou silou nebo password spraying; rozptýlená selhání napříč mnoha účty s málo pokusy na každý z nich je typický vzorec spraying útoku, který obchází jednoduché zámky na základě počtu pokusů."],
[4634,"Security","Přihlášení a odhlášení","Účet byl odhlášen","Označuje konec relace přihlášení; ve spojení s odpovídající událostí 4624 lze spočítat délku trvání relace.","info",["Běžné ukončení relace","Odhlášení uživatele nebo dokončení naplánované úlohy"],"Nízký bezpečnostní význam samo o sobě; hlavně užitečné pro sestavení časové osy relací spolu s událostmi 4624 a 4648."],
[4647,"Security","Přihlášení a odhlášení","Uživatel se sám odhlásil","Zaznamenává se, když se uživatel výslovně odhlásí, na rozdíl od situace, kdy relace jednoduše vyprší nebo je ukončena.","info",["Běžné odhlášení uživatele"],"Nízký bezpečnostní význam samo o sobě; pomáhá odlišit záměrné odhlášení od relace, která byla ukončena násilně nebo vypršela."],
[4648,"Security","Přihlášení a odhlášení","Přihlášení pomocí explicitně zadaných přihlašovacích údajů","Spouští se, když proces použije jiné přihlašovací údaje, než pod kterými sám běží – typicky RunAs, naplánovaná úloha s uloženými údaji, nebo nástroje používané při laterálním pohybu útočníka. Často jde o jeden z prvních indikátorů opakovaného použití přihlašovacích údajů na více strojích.","warn",["Legitimní použití RunAs / administrátorská činnost","Naplánované úlohy s uloženými přihlašovacími údaji","Laterální pohyb pomocí odcizených přihlašovacích údajů"],"Jeden z nejjasnějších indikátorů laterálního pohybu v celém logu – útočníci běžně používají odcizené přihlašovací údaje pomocí nástrojů jako PsExec nebo WMI, aby se k dalším strojům přihlásili pod jiným účtem, než pod kterým jsou aktuálně přihlášeni."],
[4672,"Security","Přihlášení a odhlášení","Nové přihlášení získalo speciální oprávnění","Znamená, že relace přihlášení získala administrátorská nebo systémová oprávnění (např. SeDebugPrivilege). Spolehlivý ukazatel privilegovaných relací, který stojí za to dát do souvislosti s tím, co daná relace dělala dál.","warn",["Legitimní přihlášení administrátora","Eskalace oprávnění po kompromitaci účtu"],"Označuje každou relaci, která má administrátorská nebo systémová oprávnění; neočekávané události 4672 u účtů, které by privilegované být neměly, jsou silným indikátorem eskalace oprávnění nebo zneužití tokenu."],
[4778,"Security","Přihlášení a odhlášení","Relace byla znovu připojena ke stanici Windows","Typicky jde o obnovení RDP relace po přerušení spojení, nikoli o nové přihlášení.","info",["Běžné znovupřipojení RDP","Převzetí relace, pokud zdroj znovupřipojení neodpovídá očekávání"],"Stojí za to porovnat zdroj znovupřipojení s původní relací – RDP relace, která se znovu připojí z jiného, neočekávaného místa, může znamenat převzetí relace útočníkem."],
[4779,"Security","Přihlášení a odhlášení","Relace byla odpojena od stanice Windows","Typicky přechod RDP relace do odpojeného, ale stále běžícího stavu.","info",["Běžné odpojení RDP (uživatel zavřel klienta bez odhlášení)"],"Nízký signál sám o sobě; užitečný kontext pro časovou osu RDP relací."],
[4800,"Security","Přihlášení a odhlášení","Pracovní stanice byla uzamčena","Relace byla uzamčena, buď uživatelem, nebo zásadou (časový limit uzamčení obrazovky).","info",["Uživatel uzamkl svou relaci","Zásada časového limitu nečinnosti"],"Nízký bezpečnostní význam; slouží hlavně k sestavení časové osy přítomnosti uživatele."],
[4801,"Security","Přihlášení a odhlášení","Pracovní stanice byla odemčena","Relace byla odemčena poté, co byla uzamčena.","info",["Uživatel se vrátil a odemkl svou relaci"],"Nízký bezpečnostní význam; může pomoci potvrdit, zda byl v daný okamžik aktivní fyzický uživatel, nebo spíše vzdálená relace."],
[4802,"Security","Přihlášení a odhlášení","Byl spuštěn spořič obrazovky","Spořič obrazovky se aktivoval po vypršení časového limitu nečinnosti.","info",["Dosažení časového limitu nečinnosti"],"Nízký bezpečnostní význam; drobný podpůrný signál pro analýzu doby nečinnosti."],
[4803,"Security","Přihlášení a odhlášení","Spořič obrazovky byl ukončen","Uživatel se vrátil a ukončil spořič obrazovky.","info",["Obnovení aktivity uživatele"],"Nízký bezpečnostní význam; podpůrný signál pro časovou osu přítomnosti uživatele."],
[4964,"Security","Přihlášení a odhlášení","Novému přihlášení byly přiřazeny speciální skupiny","Zaznamenává se, když členství přihlášeného účtu ve skupinách odpovídá definovanému seznamu 'speciálních skupin' použitému pro zvýšený audit (běžně se používá k označení přihlášení s administrátorskými právy).","warn",["Přihlášení účtu, který je členem sledované privilegované skupiny"],"Přímo určeno pro bezpečnostní monitoring – nastavte si do seznamu 'speciálních skupin' vaše privilegované skupiny (Domain Admins, Enterprise Admins apod.), aby se každé přihlášení jejich člena automaticky označilo."],
[4720,"Security","Správa účtů","Byl vytvořen uživatelský účet","Byl vytvořen nový lokální nebo doménový uživatelský účet – vždy stojí za to ověřit, že šlo o očekávanou akci, zejména mimo standardní okno změn.","warn",["Legitimní onboarding / zakládání účtů","Podvržený nebo zadní účet vytvořený po kompromitaci"],"Útočníci, kteří získají administrátorský přístup, si často vytvoří nový účet jako zadní vrátka, která přežijí reset hesla u kompromitovaného účtu; jakákoli událost 4720 mimo známý proces onboardingu zaslouží prověření."],
[4722,"Security","Správa účtů","Uživatelský účet byl povolen","Dříve zakázaný účet byl znovu povolen.","warn",["Legitimní reaktivace","Reaktivace neaktivního nebo kompromitovaného účtu"],"Opětovné povolení neaktivního nebo dříve zakázaného účtu je běžný způsob, jak znovu aktivovat spící zadní vrátka nebo účet, u kterého se myslelo, že je již zneškodněn."],
[4723,"Security","Správa účtů","Pokus o změnu vlastního hesla","Pokus o samoobslužnou změnu hesla (detail o úspěchu či selhání je součástí události).","info",["Běžná rotace hesla"],"Nízké riziko samo o sobě; nárůst těchto událostí napříč mnoha účty v krátkém časovém okně může znamenat kampaň typu credential stuffing nebo password spraying, která se zároveň pokouší o reset hesel."],
[4724,"Security","Správa účtů","Pokus o reset hesla účtu","Někdo jiný (administrátor nebo helpdesk nástroj) resetoval heslo účtu, místo aby si ho uživatel změnil sám.","warn",["Legitimní reset hesla přes helpdesk","Příprava na převzetí účtu"],"Reset hesla provedený někým jiným než vlastníkem účtu je klíčový krok při přebírání účtů (např. reset přes sociálně inženýrsky zmanipulovaný helpdesk), takže neočekávané události 4724 u privilegovaných účtů mají vysokou prioritu k prověření."],
[4725,"Security","Správa účtů","Uživatelský účet byl zakázán","Účet zakázal administrátor nebo automatizovaný proces.","info",["Offboarding zaměstnance","Bezpečnostní reakce na podezřelou kompromitaci"],"Nízké až střední riziko samo o sobě; vlna zákazů mimo okno změn může znamenat destruktivní nebo rušivou akci po kompromitaci."],
[4726,"Security","Správa účtů","Uživatelský účet byl smazán","Účet byl trvale odstraněn.","warn",["Úklid při offboardingu","Útočník zahlazuje stopy po smazání účtu, který sám vytvořil"],"Smazání účtu, který si vytvořil útočník, je běžný způsob, jak odstranit důkazy poté, co si zajistil jinou formu perzistence; stojí také za to ověřit, že šlo o schválenou change žádost."],
[4727,"Security","Správa účtů","Byla vytvořena globální skupina zabezpečení","Byla vytvořena nová globální skupina domény.","info",["Běžná administrace AD"],"Nízké riziko samo o sobě; stojí za prověření, pokud nová skupina následně získá široká oprávnění."],
[4728,"Security","Správa účtů","Do globální skupiny zabezpečení byl přidán člen","Změna členství v globální skupině – zvlášť prověřte přidání do privilegovaných skupin.","warn",["Běžné přidělení přístupu","Neoprávněná eskalace oprávnění"],"Přidání do skupin s doménovým privilegovaným oprávněním (např. Domain Admins) patří mezi nejcennější události k alertování pro odhalení eskalace oprávnění."],
[4729,"Security","Správa účtů","Člen byl odebrán z globální skupiny zabezpečení","Členství v globální skupině bylo odebráno.","info",["Běžné odebrání přístupu"],"Nízké riziko samo o sobě; užitečné pro potvrzení legitimního offboardingu."],
[4730,"Security","Správa účtů","Globální skupina zabezpečení byla smazána","Globální skupina byla z domény odstraněna.","info",["Plánovaný úklid v AD"],"Nízké riziko samo o sobě, i když smazání skupiny s bezpečnostně relevantními oprávněními může mít dopad na následný přístup, který stojí za prověření."],
[4731,"Security","Správa účtů","Byla vytvořena lokální skupina zabezpečení","Na členském serveru nebo pracovní stanici byla vytvořena nová lokální skupina.","info",["Běžná lokální administrace"],"Nízké riziko samo o sobě; prověřte, pokud nová skupina získá administrátorská práva na daném stroji."],
[4732,"Security","Správa účtů","Do lokální skupiny zabezpečení byl přidán člen","Změna členství v lokální skupině – přidání do lokální skupiny Administrators je zvlášť vysoce signálová událost.","warn",["Legitimní udělení lokálních administrátorských práv","Eskalace lokálních oprávnění na koncovém zařízení"],"Přidání do lokální skupiny Administrators na jakémkoli koncovém zařízení je klasický indikátor lokální eskalace oprávnění, obzvláště pokud ho provede neadministrátorský účet nebo pokud pochází ze vzdálené relace."],
[4733,"Security","Správa účtů","Člen byl odebrán z lokální skupiny zabezpečení","Členství v lokální skupině bylo odebráno.","info",["Běžný úklid přístupových práv"],"Nízké riziko samo o sobě; užitečné pro potvrzení legitimních změn přístupu."],
[4734,"Security","Správa účtů","Lokální skupina zabezpečení byla smazána","Lokální skupina byla odstraněna.","info",["Plánovaná lokální administrace"],"Nízké riziko samo o sobě."],
[4735,"Security","Správa účtů","Lokální skupina zabezpečení byla změněna","Byly změněny atributy lokální skupiny (nikoli členství).","info",["Administrativní změna nastavení skupiny"],"Nízké riziko samo o sobě; prověřte změny u skupin s vyššími lokálními oprávněními."],
[4737,"Security","Správa účtů","Globální skupina zabezpečení byla změněna","Byly změněny atributy globální skupiny.","info",["Administrativní změna nastavení skupiny"],"Nízké riziko samo o sobě; prověřte změny u skupin s doménově vyššími oprávněními."],
[4738,"Security","Správa účtů","Uživatelský účet byl změněn","Pokrývá širokou škálu změn atributů – příznaky, datum expirace, povolené pracovní stanice pro přihlášení apod. Pro kontext je třeba dát do souvislosti se seznamem změněných atributů v události.","warn",["Běžná údržba účtu","Útočník oslabuje omezení účtu (např. vypnutí expirace hesla)"],"Útočníci občas mění příznaky účtu, aby vypnuli expiraci hesla, odstranili omezení přihlašování nebo vymazali příznak 'citlivý účet' pro snazší dlouhodobé zneužití – seznam změněných atributů v události je proto důležité prověřit."],
[4740,"Security","Správa účtů","Uživatelský účet byl uzamčen","Účet byl uzamčen po překročení prahu neúspěšných přihlášení.","warn",["Legitimní opakovaný překlep hesla uživatelem","Útok hrubou silou proti účtu"],"Vlna uzamčení účtů napříč prostředím, zejména časově sladěná, často znamená automatizovaný nástroj hrubé síly nebo password spraying testující mnoho účtů."],
[4741,"Security","Správa účtů","Byl vytvořen účet počítače","K doméně se připojil nový účet zařízení.","info",["Legitimní zařazení zařízení / připojení k doméně"],"Nízké riziko samo o sobě; neočekávaná připojení zařízení mimo change management mohou znamenat podvržená zařízení připojovaná k doméně."],
[4742,"Security","Správa účtů","Účet počítače byl změněn","Byly upraveny atributy účtu zařízení.","info",["Běžná správa zařízení"],"Nízké riziko samo o sobě."],
[4743,"Security","Správa účtů","Účet počítače byl smazán","Účet zařízení byl z domény odstraněn.","info",["Plánované vyřazení zařízení"],"Nízké riziko samo o sobě."],
[4756,"Security","Správa účtů","Do univerzální skupiny zabezpečení byl přidán člen","Změna členství v univerzální skupině – relevantní ve víceoménových lesech.","warn",["Běžné přidělení přístupu","Eskalace oprávnění napříč doménami"],"Přidání do lesových privilegovaných skupin (např. Enterprise Admins) je vysoce cenné pro alertování, protože členství v univerzální skupině platí v celém lese."],
[4757,"Security","Správa účtů","Člen byl odebrán z univerzální skupiny zabezpečení","Členství v univerzální skupině bylo odebráno.","info",["Běžný úklid přístupových práv"],"Nízké riziko samo o sobě."],
[4767,"Security","Správa účtů","Uživatelský účet byl odemčen","Dříve uzamčený účet byl odemčen, typicky administrátorem.","info",["Helpdesk odemyká legitimního uživatele"],"Nízké riziko samo o sobě; ověřte, že odemčení provedla autorizovaná helpdesk/administrátorská akce, nikoli sám účet obcházející mechanismus uzamčení."],
[4780,"Security","Správa účtů","Byl nastaven ACL na účtech, které jsou členy administrátorských skupin","Zaznamenává se, když Windows resetuje bezpečnostní deskriptor u účtů náležejících do privilegovaných skupin.","info",["Automatické vynucení AdminSDHolder v Active Directory"],"Běžně jde o automatickou údržbu AD (AdminSDHolder); zmínku si zaslouží hlavně proto, že neobvykle časté výskyty mohou znamenat opakované zásahy do oprávnění chráněných účtů."],
[4768,"Security","Kerberos a NTLM","Byl vyžádán Kerberos autentizační tiket (TGT)","Zaznamenává se na řadiči domény, když uživatel nebo služba požádá o počáteční Kerberos tiket – v podstatě jde o pohled na přihlášení z pozice řadiče domény.","info",["Běžné přihlášení do domény","Požadavky na neexistující nebo zakázaný účet (stojí za prověření)"],"Požadavky vázané na neexistující nebo zakázané účty, nebo náhlý nárůst požadavků z jednoho zdroje, mohou znamenat výčet účtů (enumeraci) nebo pokus o hrubou sílu proti Kerberos pre-autentizaci."],
[4769,"Security","Kerberos a NTLM","Byl vyžádán Kerberos servisní tiket","Zaznamenává se pokaždé, když klient požaduje přístup ke konkrétní službě. Užitečná stopa pro sledování, ke kterým zdrojům se účet přihlašoval, a klíčová pro odhalení Kerberoastingu (neobvyklý objem požadavků na tikety pro servisní účty).","warn",["Běžný přístup k souborovému sdílení, SQL instanci nebo jiné službě autentizované přes Kerberos","Rekognoskace (Kerberoasting)"],"Neobvykle vysoký objem požadavků na servisní tikety pro účty s nastaveným Service Principal Name (SPN), zejména při použití slabého (RC4) šifrování, je typickým projevem Kerberoastingu – útoku offline lámání hesel proti servisním účtům."],
[4770,"Security","Kerberos a NTLM","Kerberos servisní tiket byl obnoven","Existující tiket byl obnoven, místo aby byl vydán úplně nový.","info",["Běžná správa životního cyklu tiketů"],"Nízké riziko samo o sobě."],
[4771,"Security","Kerberos a NTLM","Kerberos pre-autentizace selhala","Obvykle znamená, že bylo zadáno špatné heslo během Kerberos autentizace; opakovaná selhání u jednoho účtu naznačují útok hrubou silou.","warn",["Uživatel si spletl heslo","Útok hrubou silou proti konkrétnímu účtu"],"Opakovaná selhání pre-autentizace u jednoho účtu jsou silným indikátorem útoku hrubou silou; rozptýlená selhání napříč mnoha účty z jednoho zdroje naznačují password spraying."],
[4772,"Security","Kerberos a NTLM","Požadavek na Kerberos autentizační tiket selhal","Samotný požadavek na TGT selhal z jiného důvodu než špatné heslo (např. rozdíl v systémovém čase, neshoda typu šifrování).","warn",["Problém se synchronizací času mezi klientem a řadičem domény","Špatně nastavené nebo nekompatibilní šifrování"],"Obvykle neškodné (rozdíl v čase, neshoda šifrování), ale ve větším množství stojí za prověření jako známka nástroje testujícího konfiguraci Kerberosu."],
[4773,"Security","Kerberos a NTLM","Požadavek na Kerberos servisní tiket selhal","Požadavek na servisní tiket byl odmítnut.","warn",["Přístup ke službě, ke které účet nemá oprávnění","Pokusy o manipulaci s tikety"],"Může znamenat rekognoskaci vůči službám, ke kterým požadující účet nemá oprávnění."],
[4776,"Security","Kerberos a NTLM","Řadič domény se pokusil ověřit přihlašovací údaje (NTLM)","Zaznamenává se, když se k autentizaci použije NTLM místo Kerberosu – běžné u lokálních přihlášení, starších aplikací nebo přihlášení podle IP adresy.","info",["Autentizace starší aplikace","Přihlášení obcházející Kerberos (stojí za prověření ve zabezpečeném prostředí)"],"Protože je NTLM autentizace slabší než Kerberos a nemá stejnou úroveň ochrany, nárůst NTLM přihlášení v jinak Kerberos-prioritním prostředí může znamenat downgrade útok nebo pokus o NTLM relay."],
[4777,"Security","Kerberos a NTLM","Řadiči domény se nepodařilo ověřit přihlašovací údaje","Ověření NTLM přihlašovacích údajů selhalo.","warn",["Špatné heslo při NTLM přihlášení","Pokusy typu credential stuffing"],"Opakovaná selhání ověření NTLM proti jednomu účtu jsou indikátorem útoku hrubou silou nebo credential stuffingu."],
[4673,"Security","Použití oprávnění","Byla zavolána privilegovaná služba","Bylo zavoláno API vyžadující citlivé oprávnění (např. oprávnění k zálohování nebo debugování).","warn",["Legitimní zálohovací nebo systémové nástroje","Zneužití oprávnění malwarem nebo útočníkem"],"Protože oprávnění jako SeDebugPrivilege lze použít ke čtení paměti jiných procesů (včetně LSASS pro krádež přihlašovacích údajů), neočekávané použití této události nezabezpečovacím nástrojem stojí za prověření."],
[4674,"Security","Použití oprávnění","Byla provedena operace na privilegovaném objektu","Přístup k citlivému objektu vyžadující zvýšená oprávnění.","warn",["Administrativní údržba","Pokus o manipulaci s chráněným objektem"],"Znamená přístup k citlivému objektu se zvýšenými oprávněními; prověřte v kombinaci s tím, o jaký objekt šlo a kdo o přístup žádal."],
[4688,"Security","Sledování procesů","Byl vytvořen nový proces","Spouští se při každém startu procesu. Se zapnutým auditováním příkazového řádku přes Group Policy se stává jednou z vůbec nejcennějších událostí pro odhalení škodlivých skriptů, living-off-the-land technik a neobvyklých řetězců rodič–potomek u procesů.","warn",["Běžné spouštění aplikací a skriptů","Spuštění malwaru nebo útočníkových nástrojů"],"Páteř detekce na koncových bodech při použití nativního logování Windows – příkazový řádek odhalí living-off-the-land techniky (zakódovaný PowerShell, LOLBins jako certutil nebo rundll32), a neobvyklé vztahy rodič–potomek (např. Office spouštějící cmd.exe) patří mezi nejspolehlivější známky spuštění phishingové payloadu."],
[4689,"Security","Sledování procesů","Proces skončil","Označuje ukončení procesu; užitečné pro sestavení délky trvání procesu ve spojení s událostí 4688.","info",["Běžné dokončení procesu"],"Nízké riziko samo o sobě; podpůrný detail pro analýzu životního cyklu procesů."],
[4696,"Security","Sledování procesů","Procesu byl přiřazen primární token","Zaznamenává se, když je proces spuštěn s jiným bezpečnostním tokenem, než má jeho rodič, často přes RunAs nebo naplánované úlohy.","warn",["Legitimní impersonace pro naplánované úlohy","Manipulace s tokenem za účelem eskalace oprávnění"],"Manipulace s tokenem je zdokumentovaná technika eskalace oprávnění a impersonace, takže neočekávané události 4696 mimo kontext naplánovaných úloh nebo RunAs zaslouží prověření."],
[4698,"Security","Naplánované úlohy","Byla vytvořena naplánovaná úloha","Byla zaregistrována nová úloha plánovače úloh. Útočníci běžně používají naplánované úlohy jako mechanismus perzistence, takže neočekávaná vytvoření zaslouží pozornost.","warn",["Legitimní automatizace nebo údržbová úloha","Mechanismus perzistence zavedený útočníkem"],"Naplánované úlohy patří mezi nejčastější mechanismy perzistence při reálných útocích; nová úloha spouštějící skript, stahující payload nebo běžící pod SYSTEM mimo change management má vysokou prioritu k prošetření."],
[4699,"Security","Naplánované úlohy","Naplánovaná úloha byla smazána","Existující naplánovaná úloha byla odstraněna.","info",["Běžný úklid","Útočník zahlazuje stopy"],"Může znamenat, že útočník po splnění účelu smazal úlohu, zejména pokud následuje krátce po odpovídající události 4698."],
[4700,"Security","Naplánované úlohy","Naplánovaná úloha byla povolena","Zakázaná úloha byla znovu povolena.","info",["Reaktivace neaktivního mechanismu perzistence"],"Opětovné povolení dříve zakázané úlohy může znamenat reaktivaci spícího mechanismu perzistence."],
[4701,"Security","Naplánované úlohy","Naplánovaná úloha byla zakázána","Úloha byla vypnuta, aniž by byla smazána.","info",["Běžná administrace"],"Nízké riziko samo o sobě."],
[4702,"Security","Naplánované úlohy","Naplánovaná úloha byla aktualizována","Byla změněna konfigurace nebo spouštěč existující úlohy.","warn",["Legitimní údržba","Útočník upravuje existující úlohu, aby spouštěla škodlivý kód"],"Úprava existující, důvěryhodné úlohy tak, aby spouštěla další nebo jiné příkazy, je nenápadnější technika perzistence než vytvoření zcela nové úlohy, protože nevyvolá novou událost 4698."],
[4656,"Security","Přístup k objektům a souborům","Byl vyžádán handle k objektu","Zaznamenává se, když proces požádá o přístup k souboru, klíči registru nebo jinému zabezpečitelnému objektu, ještě před samotným čtením nebo zápisem. Vysoký objem; obvykle se filtruje na konkrétní citlivé objekty.","info",["Běžný přístup k souborům/registru při aktivní zásadě auditu"],"Nízký signál izolovaně vzhledem k objemu; hodnotu získává, pokud je zaměřen na konkrétní citlivé soubory, sdílené složky nebo klíče registru prostřednictvím SACL."],
[4657,"Security","Přístup k objektům a souborům","Hodnota registru byla změněna","Byla změněna sledovaná hodnota registru – užitečné pro sledování klíčů perzistence (klíče Run apod.).","warn",["Legitimní konfigurace softwaru","Zavádění perzistence přes registr"],"Klíčové pro odhalení perzistence přes registr (klíče Run/RunOnce, změny ImagePath služby apod.), pokud je zaměřeno na klíče, které útočníci běžně zneužívají."],
[4658,"Security","Přístup k objektům a souborům","Handle k objektu byl uzavřen","Ve spojení s událostí 4656 ohraničuje dobu, po kterou byl objekt otevřený.","info",["Běžný životní cyklus objektu"],"Nízké riziko samo o sobě; podpůrný detail pro časové osy k události 4656."],
[4660,"Security","Přístup k objektům a souborům","Objekt byl smazán","Byl smazán sledovaný soubor, složka nebo objekt.","warn",["Běžná správa souborů","Destrukce dat nebo odstranění důkazů"],"Smazání sledovaných souborů může znamenat destrukci dat, aktivitu ransomwaru nebo odstranění důkazů, v závislosti na tom, co bylo smazáno."],
[4663,"Security","Přístup k objektům a souborům","Byl proveden pokus o přístup k objektu","Zaznamenává konkrétní typ přístupu (čtení/zápis/smazání) k auditovanému souboru, složce nebo klíči registru – klíčová událost pro sledování přístupu k citlivým datům.","warn",["Legitimní přístup ke sledovanému souborovému sdílení","Neoprávněný přístup k citlivým datům"],"Hlavní událost pro odhalení neoprávněného přístupu k citlivým souborům a složkám, pokud je na daných datech nakonfigurováno auditování přístupu k souborovému systému (SACL)."],
[4670,"Security","Přístup k objektům a souborům","Byla změněna oprávnění na objektu","Bylo upraveno ACL/DACL objektu.","warn",["Legitimní správa oprávnění","Útočník rozšiřuje přístup k souboru nebo složce"],"Rozšíření oprávnění na citlivém souboru, složce nebo klíči registru je běžný krok k tomu, aby byla data přístupná pro pozdější exfiltraci, nebo aby se v nich uchytil perzistentní artefakt dostupný i pro účet s nižšími oprávněními."],
[5140,"Security","Přístup k objektům a souborům","Byl proveden přístup k síťovému sdílenému objektu","Zaznamenává se při přístupu ke sdílené složce po síti.","info",["Běžné použití souborového sdílení","Rekognoskace nebo příprava dat před exfiltrací"],"Základní aktivita přístupu ke sdílení; neobvyklé vzorce přístupu (mimo pracovní dobu, neznámé účty, neobvykle rozsáhlé procházení) mohou znamenat rekognoskaci před shromažďováním dat."],
[5142,"Security","Přístup k objektům a souborům","Byl přidán síťový sdílený objekt","Bylo vytvořeno nové síťové sdílení.","warn",["Legitimní zřízení sdílení","Útočník připravuje místo pro shromažďování nebo exfiltraci dat"],"Nová sdílení vytvořená mimo change management mohou znamenat, že si útočník připravuje místo pro shromáždění nebo exfiltraci dat."],
[5143,"Security","Přístup k objektům a souborům","Síťový sdílený objekt byl změněn","Bylo změněno nastavení existujícího sdílení.","info",["Běžná správa sdílení"],"Nízké riziko samo o sobě; prověřte, zda nedošlo k rozšíření oprávnění."],
[5144,"Security","Přístup k objektům a souborům","Síťový sdílený objekt byl smazán","Síťové sdílení bylo odstraněno.","info",["Běžná správa sdílení"],"Nízké riziko samo o sobě."],
[5145,"Security","Přístup k objektům a souborům","Bylo zkontrolováno oprávnění přístupu k síťovému sdílení","Zaznamenává se pro každý soubor, ke kterému bylo přistupováno na sdílení, a zaznamenává, zda byl žádajícímu účtu přístup povolen, nebo odepřen – velmi vysoký objem, obvykle se zapíná selektivně.","info",["Běžná aktivita na souborovém sdílení, užitečná pro podrobné forenzní časové osy"],"Velmi vysoký objem, ale ve spojení s událostí 5140 poskytuje důkaz na úrovni jednotlivých souborů o tom, co bylo ze sdílení skutečně přečteno – užitečné pro vymezení rozsahu úniku dat."],
[4715,"Security","Zásady a audit","Byla změněna zásada auditu na objektu","Bylo upraveno SACL (nastavení auditu) na konkrétním objektu.","warn",["Legitimní ladění auditu","Útočník vypíná audit na cílovém objektu"],"Vypnutí auditování na konkrétním citlivém objektu je cílená metoda, jak se pro útočníka stát na daném zdroji neviditelným, zatímco zbytek logování zůstává beze změny."],
[4719,"Security","Zásady a audit","Byla změněna systémová zásada auditu","Byla upravena doménová nebo strojová zásada auditu jako celek – vysoce hodnotná událost, protože může umlčet celé kategorie budoucích detekcí.","crit",["Legitimní ladění zásad administrátorem","Útočník vypíná bezpečnostní audit, aby zůstal nepovšimnut"],"Jedna z nejzávažnějších událostí v celém seznamu – změna zde může umlčet celé kategorie budoucích detekcí, proto by měla být přísně omezena a vždy vyvolávat alert."],
[4739,"Security","Zásady a audit","Byla změněna doménová zásada","Byla upravena celodoménová nastavení zásad (např. hesla nebo uzamykání účtů).","warn",["Plánovaná aktualizace zásad","Oslabení zásad hesla/uzamykání, aby se usnadnil útok hrubou silou"],"Oslabení komplexity hesla, minimální délky nebo prahu pro uzamčení účtu přímo zvyšuje vystavení domény útokům hrubou silou a password spraying."],
[4907,"Security","Zásady a audit","Byla změněna nastavení auditu objektu","Byla upravena nastavení auditu na úrovni objektu (podobné 4715, širší rozsah typů objektů).","warn",["Legitimní změna konfigurace auditu"],"Podobné riziko jako u 4715 – útočník vypíná audit na objektu, aby s ním mohl pracovat, aniž by zanechal stopu."],
[1102,"Security","Zásady a audit","Log auditu byl vymazán","Log Security byl ručně vymazán. Jedna z nejcennějších událostí v celém seznamu – legitimní důvody jsou vzácné a jde o běžný krok k zahlazení stop po útoku.","crit",["Plánovaná údržba logu (vzácná a měla by být zdokumentovaná)","Útočník maže důkazy o své činnosti"],"Patří mezi nejsilnější indikátory škodlivé aktivity v logování Windows vůbec: legitimní důvody k ručnímu vymazání logu Security jsou vzácné a jde o dobře známý krok, kterým útočníci mažou důkazy po dosažení svého cíle."],
[1104,"Security","Zásady a audit","Log Security je plný","Log Security dosáhl své maximální velikosti a v závislosti na nastavení retence může začít přepisovat starší události nebo přestat logovat.","warn",["Velikost logu nastavená příliš nízko vzhledem k objemu událostí","Nápor událostí, případně způsobený útokem, rychle zaplňující log"],"Může jít o zcela neškodnou příčinu (podhodnocená velikost logu), ale pokud se shoduje s náhlým nárůstem aktivity, může jít o útočníka, který zaplavuje log, aby přes přepis vytlačil starší důkazy."],
[1105,"Security","Zásady a audit","Log událostí byl automaticky archivován","Služba event logu provedla naplánované zálohování/rotaci souboru logu.","info",["Běžná rotace logu"],"Nízký bezpečnostní význam; rutinní údržba logu."],
[1108,"Security","Zásady a audit","Služba logování událostí narazila na chybu","Samotná služba Windows Event Log narazila na interní chybu při zpracování událostí.","warn",["Nedostatek diskového prostoru nebo zdrojů pro logovací subsystém","Poškození logu"],"Stojí za prošetření, pokud vede k výpadku v pokrytí logováním, protože případnou mezeru by mohl útočník využít."],
[5136,"Security","Directory Service a GPO","Objekt Directory Service byl změněn","Byl změněn objekt Active Directory (včetně objektů zásad skupiny) – pro zjištění, co se skutečně změnilo, zkontrolujte v události třídu objektu a atribut.","warn",["Běžná administrace AD nebo GPO","Škodlivá manipulace s GPO (např. nasazení naplánované úlohy nebo skriptu na mnoho počítačů)"],"GPO jsou mocným nástrojem pro laterální pohyb a perzistenci – upravená GPO může na všechny počítače ve svém rozsahu nasadit škodlivou naplánovanou úlohu, skript nebo položku spouštění, takže neočekávané změny GPO zaslouží okamžité prošetření."],
[5137,"Security","Directory Service a GPO","Objekt Directory Service byl vytvořen","Byl vytvořen nový objekt AD.","info",["Běžné zakládání v AD"],"Nízké riziko samo o sobě; prověřte nové objekty s bezpečnostně relevantními třídami (např. nové GPO, důvěry)."],
[5138,"Security","Directory Service a GPO","Objekt Directory Service byl obnoven ze smazání","Dříve smazaný objekt AD byl obnoven z koše/tombstone.","info",["Legitimní obnovení objektu"],"Nízké riziko samo o sobě; může být relevantní pro forenzní časovou osu, pokud byl obnovený objekt předtím smazán se škodlivým úmyslem."],
[5139,"Security","Directory Service a GPO","Objekt Directory Service byl přesunut","Objekt AD byl přesunut do jiného kontejneru nebo OU.","info",["Běžná reorganizace AD"],"Nízké riziko samo o sobě; přesun objektu do méně omezené OU může nezáměrně uvolnit aplikovanou zásadu skupiny nebo delegování."],
[5141,"Security","Directory Service a GPO","Objekt Directory Service byl smazán","Byl smazán objekt AD.","warn",["Běžný úklid","Smazání bezpečnostně relevantního objektu, jako je GPO nebo důvěra"],"Smazání GPO, důvěry nebo jiného bezpečnostně relevantního objektu AD může narušit bezpečnostní kontroly nebo znamenat, že útočník maže důkazy předchozí manipulace."],
[4662,"Security","Directory Service a GPO","Na objektu Active Directory byla provedena operace","Zaznamenává konkrétní operaci proti vlastnostem objektu AD, včetně přístupových práv souvisejících s replikací – událost nejčastěji spojovaná s odhalením krádeže přihlašovacích údajů technikou DCSync, pokud se přistupované vlastnosti týkají replikace.","crit",["Běžná replikace AD mezi řadiči domény","Krádež přihlašovacích údajů technikou DCSync z jiného než řadiče domény"],"Pokud přistupované vlastnosti zahrnují replikační oprávnění a žadatelem není řadič domény, jde o jeden z nejjasnějších dostupných signálů útoku DCSync, který z AD extrahuje hashe hesel."],
[4706,"Security","Directory Service a GPO","Byla vytvořena nová důvěra k doméně","Zaznamenává se na řadiči domény pokaždé, když je založen nový meziodménový nebo mezilesní vztah důvěry.","warn",["Plánované zavedení důvěry mezi doménami/lesy","Útočník zakládá podvrženou důvěru pro perzistenci nebo přístup"],"Neočekávaná důvěra může otevřít cestu k autentizaci z jiné domény/lesa do té vaší; útočníci s právy domain admin používali podvržené důvěry, aby si udrželi dlouhodobý přístup i po sanaci původního vstupního bodu."],
[4707,"Security","Directory Service a GPO","Důvěra k doméně byla odebrána","Existující vztah důvěry k doméně byl smazán.","warn",["Plánované ukončení důvěry","Přerušení cest autentizace, ať už záměrné, nebo škodlivé"],"Nízké riziko samo o sobě, i když neočekávané odebrání může narušit zamýšlený mezidoménový přístup; občas se používá i k zahlazení stop poté, co byla podvržená důvěra založena a zneužita."],
[4716,"Security","Directory Service a GPO","Byly změněny informace o důvěryhodné doméně","Byla změněna konfigurace existující důvěry k doméně (např. směr, atributy).","warn",["Legitimní překonfigurace důvěry","Oslabení bezpečnostních nastavení důvěry (např. obejití filtrování SID)"],"Změny atributů důvěry (např. vypnutí filtrování SID nebo karantény) mohou oslabit bezpečnostní hranici mezi doménami a umožnit eskalaci oprávnění přes důvěru pomocí SID history."],
[4713,"Security","Directory Service a GPO","Byla změněna zásada Kerberosu","Byla upravena celodoménová nastavení zásad Kerberos tiketů (životnost, obnovování apod.).","warn",["Plánované ladění zásad","Prodloužení životnosti tiketů pro snazší perzistenci s odcizenými tikety"],"Prodloužení maximální životnosti tiketů umožňuje útočníkovi déle používat odcizené Kerberos tikety (např. při technice Pass-the-Ticket), takže neočekávané změny zde stojí za prověření."],
[4765,"Security","Directory Service a GPO","Účtu byla přidána SID History","Účtu byla přidána hodnota SID History – legitimní při migraci domén, ale zároveň dobře známá technika propašování dalšího členství ve skupinách (útok 'SID history injection').","crit",["Legitimní nástroje pro migraci domén (např. ADMT)","SID history injection použitá k udělení skrytého privilegovaného přístupu"],"Učebnicová technika propašování skrytého privilegovaného členství ve skupinách (útok SID history injection); mimo aktivní, zdokumentovanou migraci domény zaslouží tato událost okamžité prošetření."],
[4766,"Security","Directory Service a GPO","Pokus o přidání SID History k účtu selhal","Byl proveden pokus o přidání SID History, ale byl odmítnut.","warn",["Neúspěšná migrační operace","Zablokovaný pokus o SID history injection"],"I neúspěšný pokus znamená, že se někdo pokusil o techniku SID history injection, a měl by být prošetřen, i když se nepovedl."],
[4794,"Security","Directory Service a GPO","Byl proveden pokus o nastavení hesla administrátora Directory Services Restore Mode","Zaznamenává se, když je na řadiči domény nastaveno nebo změněno lokální heslo administrátora DSRM – toto heslo poskytuje plnou kontrolu nad AD, pokud se kdy vstoupí do režimu DSRM.","crit",["Plánovaná rotace hesla DSRM (doporučená bezpečnostní praxe)","Útočník nastavuje známé heslo DSRM jako zadní vrátka"],"Heslo DSRM poskytuje plný přístup na úrovni lokálního administrátora k řadiči domény mimo běžnou autentizaci AD; útočník, který nastaví známé heslo DSRM, ho může použít jako trvalá zadní vrátka do domény."],
[4946,"Security","Firewall","Do seznamu výjimek brány Windows Firewall bylo přidáno pravidlo","Do lokálního firewallu bylo přidáno nové povolující pravidlo.","warn",["Legitimní instalace aplikace vyžadující otevření portu","Útočník otevírá port pro vzdálený přístup nebo exfiltraci"],"Útočníci běžně otevírají port nebo přidávají výjimku, aby umožnili nástroje pro vzdálený přístup nebo komunikaci s C2, takže přidání pravidel mimo známé instalace softwaru stojí za prověření."],
[4947,"Security","Firewall","V seznamu výjimek brány Windows Firewall bylo změněno pravidlo","Bylo změněno existující pravidlo firewallu.","warn",["Legitimní ladění pravidla","Úprava umožňující škodlivý provoz"],"Úprava existujícího důvěryhodného pravidla tak, aby povolovalo širší provoz, je nenápadnější způsob otevření přístupu než vytvoření zjevně nového pravidla."],
[4948,"Security","Firewall","Ze seznamu výjimek brány Windows Firewall bylo smazáno pravidlo","Pravidlo firewallu bylo odstraněno.","warn",["Legitimní úklid","Odstranění blokujícího pravidla za účelem propuštění škodlivého provozu"],"Odstranění pravidla, které blokovalo provoz, může uvolnit cestu pro škodlivou síťovou aktivitu."],
[4950,"Security","Firewall","Bylo změněno nastavení brány Windows Firewall","Bylo upraveno nastavení firewallového profilu (nikoli konkrétní pravidlo).","warn",["Legitimní změna konfigurace","Oslabení úrovně ochrany firewallu"],"Úplné vypnutí firewallového profilu nebo uvolnění výchozího blokujícího chování odstraňuje jednu vrstvu síťové obrany na daném stroji."],
[4954,"Security","Firewall","Byla změněna nastavení Group Policy pro Windows Firewall","Byla změněna zásada firewallu řízená GPO pro daný stroj.","warn",["Plánovaná aktualizace GPO","Neoprávněná změna zásad rušící ochranu firewallu"],"Změna na úrovni GPO ovlivní najednou všechny počítače ve svém rozsahu, takže neautorizované změny zde mají mnohem větší dopad než změna pravidla na jednom stroji."],
[400,"PowerShell","PowerShell","Byla spuštěna nová relace PowerShell enginu","Označuje začátek hostitelské relace PowerShellu (konzole, ISE nebo skript volající engine).","info",["Běžná administrativní nebo skriptovaná aktivita"],"Nízké riziko samo o sobě; PowerShell se neustále používá k legitimní správě, takže tato událost hlavně poskytuje kontext relace pro cennější události 4103/4104."],
[403,"PowerShell","PowerShell","Relace PowerShell enginu byla ukončena","Označuje konec hostitelské relace PowerShellu.","info",["Běžné dokončení relace"],"Nízké riziko samo o sobě."],
[4103,"PowerShell","PowerShell","Logování modulů PowerShell zaznamenalo spuštění pipeline","Zachycuje parametry a detaily provedení pipeline pro cmdlety v logovaných modulech.","warn",["Běžná administrace přes PowerShell","Škodlivá aktivita v PowerShellu využívající logované moduly"],"Užitečné pro rekonstrukci toho, jaké cmdlety a parametry byly během relace použity, včetně těch spojených s přístupem k přihlašovacím údajům, průzkumem prostředí nebo laterálním pohybem."],
[4104,"PowerShell","PowerShell","Logování bloků skriptů PowerShell zachytilo spuštěný kód","Zaznamenává skutečný, deobfuskovaný obsah skriptu, který PowerShell spustil – jedna z vůbec nejcennějších událostí pro odhalení škodlivého nebo zamaskovaného PowerShellu, včetně bezsouborového malwaru.","crit",["Legitimní skripty a automatizace","Zamaskovaný nebo škodlivý PowerShell payload"],"Protože se loguje skutečný, deobfuskovaný obsah skriptu, tato událost obchází většinu obfuskačních a kódovacích triků používaných k zamaskování škodlivého PowerShellu – často jde o vůbec nejužitečnější událost pro identifikaci bezsouborového malwaru a útočných PowerShell frameworků."],
[4105,"PowerShell","PowerShell","Byl spuštěn příkaz PowerShell","Označuje začátek provádění konkrétního příkazu v rámci logované relace.","info",["Běžné spuštění příkazu"],"Nízké riziko samo o sobě; podpůrný detail pro časové osy na úrovni příkazů."],
[4106,"PowerShell","PowerShell","Příkaz PowerShell byl dokončen","Označuje konec provádění konkrétního příkazu.","info",["Běžné spuštění příkazu"],"Nízké riziko samo o sobě."],
[6005,"System","Spouštění a vypínání","Služba Event Log byla spuštěna","Zaznamenává se při každém spuštění systému, protože služba Event Log patří mezi první spouštěné služby. Spolehlivý ukazatel toho, že systém naběhl.","info",["Běžné spuštění systému"],"Nízký bezpečnostní význam; poskytuje spolehlivý ukazatel 'systém naběhl' užitečný pro rekonstrukci časové osy."],
[6006,"System","Spouštění a vypínání","Služba Event Log byla zastavena","Zaznamenává se při čistém, řádném vypnutí nebo restartu systému.","info",["Běžné vypnutí nebo restart systému"],"Neočekávaná událost 6006 mimo běžné okno vypnutí/restartu může znamenat pokus o přerušení logování, i když normální vypnutí je mnohem častější příčinou."],
[6008,"System","Spouštění a vypínání","Předchozí vypnutí systému bylo neočekávané","Windows při startu zjistily, že předchozí vypnutí nebylo čisté – nepředcházela mu odpovídající událost 6006. Často se objevuje spolu s Kernel-Power událostí 41.","warn",["Výpadek napájení","Zamrznutí systému nebo pád","Podržení tlačítka napájení"],"Obvykle jde o problém s hardwarem nebo napájením, ale na serveru může jít i o pád způsobený pokusem o zneužití zranitelnosti nebo nestabilním malwarem; stojí za to porovnat s případnými událostmi 1001 (Bug Check) ve stejném čase."],
[6013,"System","Spouštění a vypínání","Byla zaznamenána doba běhu systému","Periodická informativní událost oznamující, jak dlouho je systém spuštěn.","info",["Rutinní hlášení doby běhu"],"Nízký bezpečnostní význam."],
[41,"System","Spouštění a vypínání","Systém se restartoval bez čistého vypnutí (Kernel-Power)","Zaznamenává ho poskytovatel kernel power, když se systém restartuje bez proběhnutí normální sekvence vypnutí – klasický indikátor 'špinavého restartu', často se objevující spolu s událostí 6008.","warn",["Výpadek napájecího zdroje nebo elektřiny","Pád systému nebo tvrdé zamrznutí","Ruční tvrdý restart"],"Stejné úvahy jako u 6008 – jde hlavně o signál spolehlivosti hardwaru/napájení, ale stojí za kontrolu, zda se vzorec pádů neshoduje s jinou podezřelou aktivitou."],
[1074,"System","Spouštění a vypínání","Vypnutí nebo restart byl iniciován uživatelem nebo aplikací","Zaznamenává, kdo nebo co požádalo o vypnutí/restart a uvedený důvod, pokud byl zadán (např. Windows Update, akce uživatele nebo vzdálený požadavek).","info",["Plánovaný restart kvůli údržbě nebo aktualizacím","Restart iniciovaný uživatelem"],"Nízké riziko samo o sobě; neočekávaný restart mimo servisní okno stojí za ověření, kdo nebo co ho vyvolal."],
[1076,"System","Spouštění a vypínání","Byl zaznamenán důvod předchozího neočekávaného vypnutí","Umožňuje uživateli nebo procesu dodatečně doplnit/potvrdit kód důvodu pro dřívější nečisté vypnutí.","info",["Následné zdokumentování po neočekávaném vypnutí"],"Nízký bezpečnostní význam; dokumentační událost."],
[109,"System","Spouštění a vypínání","Došlo ke změně stavu napájení systému","Zaznamenává se v souvislosti se spánkem, hibernací, obnovením nebo podobnými změnami stavu napájení řízenými jádrem.","info",["Běžný cyklus spánku/probuzení na noteboocích a pracovních stanicích"],"Nízký bezpečnostní význam."],
[1001,"System","Spouštění a vypínání","Byla zaznamenána chyba Bug Check (chyba Stop / BSOD)","Zachycuje kód zastavení a parametry po pádu na úrovni jádra, ještě před následným restartem.","crit",["Vadný nebo nekompatibilní ovladač","Selhávající hardware (RAM, úložiště, GPU)","Chyba softwaru na úrovni jádra"],"Většina pádů jsou chyby ovladačů nebo hardwaru, ale některé veřejně známé exploity (zejména zranitelnosti na úrovni jádra) se projevují pádem během pokusu o zneužití, takže opakující se vzorec pádů na stejném stroji nebo ovladači stojí za bližší prověření."],
[7000,"System","Služby","Službu se nepodařilo spustit kvůli selhání přihlášení","Služba se nepodařilo spustit, protože se účet, pod kterým běží, nepodařilo autentizovat.","warn",["Vypršelé nebo změněné heslo servisního účtu","Špatně nakonfigurované přihlašovací údaje služby"],"Může jít o legitimní problém s přihlašovacími údaji či heslem, ale stejně by to vypadalo, kdyby malware zasáhl do přihlašovacích údajů servisního účtu, nebo kdyby byl servisní účet bezpečnostního produktu záměrně sabotován."],
[7001,"System","Služby","Službu se nepodařilo spustit kvůli selhání závislé služby","Požadovaná závislá služba neběžela, takže se ani tato služba nemohla spustit.","warn",["Zakázaná nebo zhavarovaná předpokladová služba","Špatné nastavení pořadí spouštění / závislostí"],"Nízké riziko samo o sobě, ale pokud jde o bezpečnostně relevantní službu (např. antivirus), jejíž spuštění zablokovala zakázaná závislost, stojí to za prověření."],
[7009,"System","Služby","Služba včas neodpověděla (timeout při spouštění)","Service Control Manager přestal čekat, až služba oznámí, že se spustila.","warn",["Pomalu startující služba při vysoké zátěži","Zaseknutá nebo mrtvě uvízlá služba"],"Nízké riziko samo o sobě."],
[7011,"System","Služby","Vypršel časový limit při čekání na odpověď transakce od služby","SCM odeslal řídicí požadavek (např. zastavení) a nedostal včasnou odpověď.","warn",["Neodpovídající nebo přetížená služba"],"Nízké riziko samo o sobě."],
[7022,"System","Služby","Služba zamrzla při spouštění","Proces spouštění služby se nekonečně zasekl.","warn",["Deadlock nebo konflikt o zdroje během inicializace"],"Nízké riziko samo o sobě, i když opakující se zaseknutí u bezpečnostně relevantní služby stojí za prošetření."],
[7023,"System","Služby","Služba skončila s chybou","Služba se zastavila a vrátila kód chyby Windows.","warn",["Chyba nebo neošetřená výjimka ve službě","Chybějící soubory nebo špatná konfigurace"],"Stojí za prověření, pokud je dotčená služba bezpečnostně relevantní (antivirus, EDR agent, log forwarder), protože její nedostupnost vytváří mezeru v monitoringu."],
[7024,"System","Služby","Služba skončila se specifickou chybou služby","Služba se zastavila a vrátila kód chyby definovaný samotnou službou, nikoli obecnou chybou Windows.","warn",["Aplikačně specifická chybová podmínka"],"Stejná úvaha jako u 7023 – ověřte, zda dotčená služba není součástí vaší bezpečnostní infrastruktury."],
[7026,"System","Služby","Ovladače spouštěné při zavádění systému nebo systémovém startu se nepodařilo načíst","Jeden nebo více nízkoúrovňových ovladačů vyžadovaných při startu se nenačetl.","warn",["Poškozený nebo chybějící ovladač","Ovladač zakázaný nebo nekompatibilní s aktuální verzí systému"],"Pokud dotčený ovladač patří k bezpečnostnímu softwaru (antivirus, EDR, šifrování disku), jeho nenačtení může nechat koncové zařízení nechráněné hned od startu."],
[7031,"System","Služby","Služba neočekávaně skončila a byla provedena zotavovací akce","Služba spadla a Windows provedly nakonfigurovanou zotavovací akci (např. automatický restart).","warn",["Softwarová chyba způsobující pád","Vyčerpání zdrojů"],"Opakované pády stejné služby, zejména bezpečnostního nástroje, mohou znamenat záměrné zasahování (např. malware, který shazuje proces antiviru), spíše než obyčejnou chybu."],
[7034,"System","Služby","Služba neočekávaně skončila","Proces služby spadl bez varování; událost obvykle obsahuje počet nedávných pádů dané služby.","warn",["Chyba nebo neošetřená výjimka ve službě","Malware zasahující do legitimní služby"],"Havarující bezpečnostní nebo logovací služba je známá technika, jak útočník vyřadí obranu; při hodnocení záleží jak na frekvenci, tak na tom, o jakou službu šlo."],
[7035,"System","Služby","Řídicí příkaz start/stop byl úspěšně odeslán službě","Potvrzuje, že Service Control Manager úspěšně doručil požadavek na spuštění nebo zastavení; nepotvrzuje, že služba dokončila start/zastavení.","info",["Běžná správa služeb"],"Nízké riziko samo o sobě, i když neočekávaný požadavek na zastavení odeslaný bezpečnostní službě stojí za prošetření."],
[7036,"System","Služby","Služba přešla do stavu spuštěno nebo zastaveno","Jedna z nejobjemnějších událostí v logu System – zaznamenává se při každém přechodu stavu jakékoli služby. Užitečná jako výchozí základna, méně užitečná izolovaně.","info",["Běžná aktivita životního cyklu služby"],"Velmi vysoký objem a nízký signál samo o sobě, ale zásadní pro potvrzení, zda nebyla neočekávaně zastavena bezpečnostně relevantní služba (antivirus, log forwarder, EDR agent)."],
[7040,"System","Služby","Byl změněn typ spuštění služby","Byl upraven nakonfigurovaný typ spuštění služby (Automaticky, Ručně, Zakázáno).","warn",["Legitimní změna konfigurace služby","Útočník vypíná bezpečnostní software nebo znovu povoluje spící zadní službu"],"Nastavení typu spuštění bezpečnostní služby na Zakázáno, nebo změna spící/zadní služby na Automaticky, je běžná technika oslabení obrany nebo zajištění, že perzistence přežije restart."],
[7045,"System","Služby","Do systému byla nainstalována nová služba","Spouští se pokaždé, když je zaregistrována nová služba, ať už instalátorem, administrátorem, nebo malwarem. Velmi častý indikátor perzistence a laterálního pohybu, jedna z nejcennějších událostí logu System k alertování.","crit",["Legitimní instalace softwaru","Mechanismus perzistence nainstalovaný útočníkem"],"Jedna z nejcennějších událostí logu System pro odhalení perzistence a laterálního pohybu – nástroje jako PsExec a mnoho post-exploitačních frameworků instalují službu pro vzdálené spuštění kódu, a tato událost se spustí pokaždé bez ohledu na to, zda šlo o neškodnou, nebo škodlivou instalaci."],
[51,"System","Disk a hardware","Došlo k chybě zápisu na disk","Ovladač disku ohlásil selhání dokončení operace zápisu.","warn",["Selhávající nebo degradovaný diskový hardware","Problémy s kabeláží/připojením (u fyzických disků)"],"Především signál spolehlivosti; selhávající úložiště může způsobit i ztrátu dat, což komplikuje reakci na incident, pokud postihne uchovávání logů nebo důkazů."],
[7,"System","Disk a hardware","Zařízení není připraveno pro přístup","Časný projev toho, že úložné zařízení řádně nereaguje na I/O požadavky.","warn",["Blížící se selhání disku","Vyměnitelné médium není správně vloženo/připojeno"],"Především signál spolehlivosti, i když náhlý vzorec napříč mnoha zařízeními může znamenat širší problém s úložištěm nebo konektivitou spíše než selhání jediného disku."],
[11,"System","Disk a hardware","Ovladač zjistil chybu řadiče na zařízení","Řadič úložiště nebo zařízení ohlásil chybu při operaci.","warn",["Selhávající hardware","Chyba ovladače nebo firmwaru"],"Především signál spolehlivosti pro problémy s hardwarem/ovladači."],
[55,"System","Disk a hardware","Bylo zjištěno poškození souborového systému","NTFS nebo ovladač souborového systému ohlásil nekonzistenci na svazku, což často vyvolá kontrolu chkdsk při dalším startu.","crit",["Nečisté vypnutí uprostřed zápisu","Selhávající diskový hardware","Chyba souborového systému"],"Obvykle jde o problém spolehlivosti z nečistého vypnutí nebo selhávajícího disku, ale může jít i o důsledek manipulace nebo pádu vyvolaného během útoku; porovnejte s nedávnými neočekávanými vypnutími nebo pády."],
[129,"System","Disk a hardware","Úložné zařízení neodpovědělo v rámci časového limitu","Adaptér úložiště resetoval zařízení poté, co dostatečně rychle nereagovalo.","warn",["Přetížené nebo selhávající úložiště (běžné v prostředí SAN/iSCSI)","Problémy s firmwarem nebo ovladačem"],"Především výkonnostní/spolehlivostní signál pro infrastrukturu úložiště."],
[153,"System","Disk a hardware","I/O operace byly opakovány kvůli pomalé odezvě zařízení","Vrstva úložiště opakovala požadavky, protože zařízení reagovalo pomaleji, než se očekávalo – spíše časné varování než přímé selhání.","warn",["Latence úložiště pod zátěží","Časný indikátor selhávajícího disku nebo přetíženého SAN"],"Především výkonnostní signál; opakující se retry jsou časné varování před problémem s úložištěm, který stojí za řešení dřív, než se stane výpadkem."],
[219,"System","Disk a hardware","Ovladač zařízení se nepodařilo načíst","Windows se nepodařilo načíst ovladač přiřazený připojenému zařízení.","warn",["Chybějící, poškozený nebo nekompatibilní ovladač"],"Pokud je dotčené zařízení nebo ovladač součástí bezpečnostní kontroly, jeho absence může vytvořit mezeru v monitoringu nebo ochraně."],
[20,"System","Síť","DNS klientovi se nepodařilo dynamicky zaregistrovat záznam","Stroj nemohl u nakonfigurovaného DNS serveru zaregistrovat nebo aktualizovat svůj DNS záznam.","warn",["Nedostupný nebo špatně nakonfigurovaný DNS server","Problém s oprávněním pro dynamické aktualizace"],"Především provozní problém, i když může jít i o útočníka blokujícího nebo narušujícího dynamické DNS aktualizace za účelem přesměrování provozu."],
[1014,"System","Síť","DNS klientovi se nepodařilo přeložit název","DNS dotaz selhal poté, co se klient obrátil na nakonfigurované DNS servery.","warn",["Výpadek nebo špatná konfigurace DNS serveru","Problém se síťovou konektivitou","Požadovaný název opravdu neexistuje"],"Obvykle provozní problém, ale trvalá selhání u konkrétních interních názvů mohou znamenat manipulaci s DNS nebo útočníka narušujícího překlad názvů jako součást širšího útoku."],
[5719,"System","Síť","Nebyl nalezen žádný řadič domény (NETLOGON)","Stroj nemohl najít řadič domény, vůči kterému by se autentizoval.","warn",["Problém se síťovou konektivitou k doméně","Špatná konfigurace DNS bránící objevení řadiče domény","Všechny dostupné řadiče domény nedostupné"],"Může znamenat výpadek sítě, ale koordinovaný vzorec napříč mnoha stroji může být i důsledkem stavu odmítnutí služby (DoS) proti řadičům domény nebo DNS."],
[36,"System","Síť","Služba času ztratila synchronizaci se svým zdrojem času","Windows Time service se nepodařilo udržet synchronizaci hodin s nakonfigurovaným zdrojem, což může způsobit i selhání Kerberos autentizace.","warn",["Nedostupný nebo špatně nakonfigurovaný zdroj NTP","Síťové problémy k zdroji času"],"Kromě provozního dopadu narušuje výraznější rozjetí hodin i Kerberos autentizaci (která má přísnou toleranci na rozdíl v čase), takže trvalé problémy se synchronizací mohou způsobit výpadky autentizace, které vypadají jako útok."],
[1000,"Application","Pády aplikací a instalace","Aplikace spadla (Application Error)","Zaznamenává se pokaždé, když spadne uživatelská aplikace, s uvedením spadlého spustitelného souboru a modulu. Často se objevuje spolu s událostí 1001 od Windows Error Reporting s dalšími diagnostickými detaily.","warn",["Chyba v aplikaci nebo v pluginu/ovladači třetí strany, který používá","Poškozená instalace nebo nekompatibilní aktualizace","Občas známka pokusu o zneužití zranitelnosti aplikace"],"Většina pádů jsou obyčejné chyby, ale opakující se pády stejné aplikace, zejména aplikace dostupné z internetu, mohou znamenat aktivní pokusy o zneužití zranitelnosti v této aplikaci."],
[1001,"Application","Pády aplikací a instalace","Windows Error Reporting zachytilo detaily pádu","Dodatečné diagnostické informace vygenerované Windows Error Reporting po pádu (často spolu s událostí 1000).","info",["Doplňkový detail po pádu aplikace"],"Nízké riziko samo o sobě; doplňkový diagnostický detail k související události 1000."],
[1026,"Application","Pády aplikací a instalace","Došlo k neošetřené výjimce běhového prostředí .NET","Spravovaná (.NET) aplikace vyhodila výjimku, kterou nikde v kódu nezachytil žádný handler.","warn",["Chyba v .NET aplikaci","Chybějící nebo neodpovídající závislost .NET runtime"],"Obvykle jde o chybu v kódu, ale opakující se pády konkrétní spravované aplikace mohou znamenat i pokusy o její zneužití."],
[1033,"Application","Pády aplikací a instalace","Windows Installer dokončil instalaci produktu","Standardní událost dokončení MSI instalace s uvedením názvu produktu.","info",["Běžná instalace softwaru přes Windows Installer"],"Nízké riziko samo o sobě; užitečné jako výchozí přehled instalovaného softwaru, pro případ, že by se zde objevil neautorizovaný nebo neschválený software."],
[1034,"Application","Pády aplikací a instalace","Windows Installer dokončil odebrání produktu","Standardní událost dokončení MSI odinstalace.","info",["Běžné odebrání softwaru přes Windows Installer"],"Nízké riziko samo o sobě."],
[11707,"Application","Pády aplikací a instalace","Instalace MSI byla úspěšně dokončena","Starší kód úspěchu Windows Installeru (1707) namapovaný do logu Application přičtením 10 000 – dlouhodobě používaný způsob, jak zachytit nově instalovaný software na bázi MSI.","info",["Běžná instalace softwaru"],"Nízké riziko samo o sobě; užitečná stopa legitimních instalací softwaru přes MSI, i když mnoho droppovacích nástrojů malwaru MSI nepoužívá a zde se neobjeví."],
[11724,"Application","Pády aplikací a instalace","Odebrání MSI bylo úspěšně dokončeno","Starší kód úspěchu odinstalace Windows Installeru (1724 + 10 000).","info",["Běžné odebrání softwaru"],"Nízké riziko samo o sobě."],
[10005,"Application","Pády aplikací a instalace","Instalace Windows Installer se nepodařilo dokončit","Instalace na bázi MSI se nepodařilo úspěšně dokončit.","warn",["Chyba instalačního balíčku","Nedostatek oprávnění nebo místa na disku","Konflikt s existující instalací"],"Obvykle neškodné, ale může znamenat poškozenou nebo zablokovanou instalaci – stojí za bližší pohled, pokud jde o neúspěšné nasazení bezpečnostního softwaru."],
[2,"DNS Server","DNS server","Služba DNS Server byla spuštěna","Zaznamenává se při spuštění služby Windows DNS Server.","info",["Běžné spuštění služby / restart serveru"],"Nízké riziko samo o sobě; nastavuje časovou osu dostupnosti služby."],
[3,"DNS Server","DNS server","Služba DNS Server byla zastavena","Zaznamenává se při zastavení služby Windows DNS Server.","warn",["Plánovaná údržba","Neočekávané selhání služby nebo útočník narušující překlad názvů"],"Neplánovaný výpadek DNS může být zneužit k narušení překladu názvů jako předstupeň přesměrování provozu, nebo prostě jde o problém dostupnosti – v obou případech si zaslouží prošetření, pokud nebyl plánovaný."],
[4013,"DNS Server","DNS server","DNS server se nepodařilo připojit k Active Directory","DNS server integrovaný s AD se nemohl připojit k adresáři, na kterém závisí data zóny, typicky při startu předtím, než se plně naváže síťové připojení.","warn",["Řadič domény se restartuje dřív, než je připravená WAN linka","Podkladové problémy Active Directory nebo replikace"],"Především provozní/dostupnostní problém spojený s pořadím startu nebo konektivitou, ale trvalá selhání mohou poukazovat i na širší problémy s replikací nebo konektivitou AD, které stojí za prošetření."],
[6527,"DNS Server","DNS server","Zóna vypršela dřív, než se podařilo dokončit přenos nebo aktualizaci","Interval obnovy sekundární/stub zóny vypršel bez úspěšného přenosu z hlavního (master) serveru, takže byla zóna vyřazena z provozu.","crit",["Problémy se síťovou konektivitou k hlavnímu DNS serveru","Nastavení přenosu zóny zablokované firewallem nebo špatně nakonfigurované"],"Pokud je zneužito záměrně (např. blokováním přenosů zóny), může útočník způsobit, že sekundární DNS server bude servírovat zastaralá nebo žádná data; častěji jde o problém s konektivitou nebo konfigurací."],
[3150,"DNS Server","DNS server","DNS server zapsal novou verzi zóny do souboru","Potvrzuje, že souborová zóna byla po aktualizaci úspěšně uložena na disk.","info",["Běžná aktivita aktualizace nebo přenosu zóny"],"Nízké riziko samo o sobě; rutinní potvrzení úspěšné aktualizace zóny."],
[3151,"DNS Server","DNS server","DNS serveru se nepodařilo zapsat soubor zóny","Selhal zápis souboru zóny, nejčastěji proto, že je disk serveru plný.","crit",["Vyčerpání diskového prostoru na DNS serveru","Problémy s oprávněními nebo cestou k souboru"],"Především provozní/kapacitní problém, ale DNS server, který nedokáže uložit data zóny, zároveň nemůže spolehlivě obsluhovat autoritativní záznamy, což má bezpečnostní dopad na vše, co se na danou zónu spoléhá."],
[0,"DHCP Server","DHCP server","DHCP audit log: logování bylo zahájeno","Kód auditního logu DHCP serveru 00. Nejde o standardní ID Event Vieweru – DHCP server si píše vlastní číslovaný auditní log do CSV souboru místo do hlavního logu Windows. Označuje začátek nového souboru auditního logu.","info",["Běžné spuštění služby DHCP / rotace logu"],"Nízký bezpečnostní význam; značka životního cyklu služby."],
[1,"DHCP Server","DHCP server","DHCP audit log: logování bylo zastaveno","Kód auditního logu DHCP serveru 01, zaznamenává se při zastavení zápisu do auditního logu (např. zastavení služby).","warn",["Plánované zastavení služby","Neočekávané selhání služby DHCP"],"Neplánované zastavení přeruší přehled auditu DHCP, a pokud se zastavila i samotná služba DHCP, může narušit přidělování adres v síti."],
[2,"DHCP Server","DHCP server","DHCP audit log: logování bylo pozastaveno (málo místa na disku)","Kód auditního logu DHCP serveru 02 – server dočasně přestal zapisovat auditní záznamy, protože volné místo na disku kleslo pod nastavenou hranici.","warn",["Vyčerpání diskového prostoru na DHCP serveru"],"Vytváří mezeru v pokrytí auditu DHCP – veškerá aktivita zapůjčení adres během pozastavení nebude zaznamenána, což vadí, pokud později potřebujete zjistit, které zařízení mělo danou IP adresu."],
[10,"DHCP Server","DHCP server","DHCP audit log: byla přidělena nová IP adresa","Kód auditního logu DHCP serveru 10, nejčastější položka v logu – klient úspěšně získal nový zápůjční pronájem (lease).","info",["Běžná aktivita zápůjčky DHCP u klienta"],"Nízké riziko samo o sobě; základní záznam pro zjištění, které zařízení mělo v daný okamžik konkrétní IP adresu, což je důležité pro přiřazení další zalogované síťové aktivity ke konkrétnímu stroji."],
[11,"DHCP Server","DHCP server","DHCP audit log: zápůjčka byla obnovena","Kód auditního logu DHCP serveru 11 – klient obnovil svou existující zápůjčku.","info",["Běžné obnovení zápůjčky klientem"],"Nízké riziko samo o sobě; podpůrný detail pro mapování zápůjčka–zařízení."],
[12,"DHCP Server","DHCP server","DHCP audit log: zápůjčka byla uvolněna","Kód auditního logu DHCP serveru 12 – klient výslovně uvolnil svou zápůjčku (např. přes ipconfig /release).","info",["Běžné vypnutí klienta nebo ruční uvolnění"],"Nízké riziko samo o sobě."],
[13,"DHCP Server","DHCP server","DHCP audit log: byl zjištěn konflikt IP adres","Kód auditního logu DHCP serveru 13 – server zjistil, že je adresa již na síti používána, ještě před tím, než ji nabídl.","warn",["Staticky nakonfigurované zařízení používající adresu z rozsahu DHCP","Chyba v konfiguraci duplicitní adresy"],"Může znamenat podvržené nebo špatně nakonfigurované zařízení, které si natrvalo přisvojilo adresu ze spravovaného rozsahu, což se občas používá k odposlechu provozu určeného legitimnímu stroji."],
[14,"DHCP Server","DHCP server","DHCP audit log: byl vyčerpán rozsah adres","Kód auditního logu DHCP serveru 14 – požadavek na zápůjčku nebylo možné uspokojit, protože rozsahu došly dostupné adresy.","warn",["Rozsah nastavený příliš malý na počet zařízení","Náhlý nárůst nových zařízení (nebo útok typu DHCP starvation)"],"Náhlé, nevysvětlené vyčerpání rozsahu adres může znamenat útok DHCP starvation, kdy útočník zaplaví server falešnými požadavky, aby odepřel službu legitimním zařízením."],
[15,"DHCP Server","DHCP server","DHCP audit log: zápůjčka byla zamítnuta","Kód auditního logu DHCP serveru 15 – server výslovně odmítl (NACK) požadavek klienta.","warn",["Klient žádá o adresu mimo svůj povolený rozsah/rezervaci","Klient se přesouvá do podsítě, ke které nemá oprávnění"],"Může znamenat zařízení pokoušející se získat adresu mimo svůj autorizovaný rozsah nebo rezervaci, což může být rekognoskace nebo pokus o obejití síťové segmentace."],
[16,"DHCP Server","DHCP server","DHCP audit log: zápůjčka byla smazána","Kód auditního logu DHCP serveru 16 – záznam o zápůjčce byl odstraněn z databáze serveru.","info",["Administrativní úklid","Reklamace vypršené zápůjčky"],"Nízké riziko samo o sobě; administrativní úklid."],
[17,"DHCP Server","DHCP server","DHCP audit log: zápůjčce vypršela platnost","Kód auditního logu DHCP serveru 17 – zápůjčka klienta dosáhla data vypršení bez obnovení.","info",["Klient offline nebo odpojený po vypršení zápůjčky"],"Nízké riziko samo o sobě."],
[55,"DHCP Server","DHCP server","DHCP audit log: server autorizován a obsluhuje klienty","Kód auditního logu DHCP serveru 55 – server potvrdil, že je autorizovaný v Active Directory, a začal obsluhovat klienty.","info",["Běžné spuštění DHCP serveru v doménovém prostředí"],"Nízké riziko samo o sobě; potvrzuje, že server prošel vestavěnou ochranou Active Directory proti podvrženým DHCP serverům."],
[56,"DHCP Server","DHCP server","DHCP audit log: selhání autorizace, služba byla zastavena","Kód auditního logu DHCP serveru 56 – server zjistil, že není autorizovaný v Active Directory, a přestal obsluhovat klienty (ochrana proti podvrženým serverům).","crit",["Špatně nakonfigurovaný nebo nově povýšený DHCP server, který zatím není autorizovaný","Neautorizovaný / podvržený DHCP server blokovaný ochrannými mechanismy AD"],"Přímo relevantní pro odhalení špatně nakonfigurovaného nebo neautorizovaného DHCP serveru v síti – vestavěná ochrana Active Directory zabránila serveru obsluhovat klienty, což je přesně to chování, jaké chcete vidět při blokování podvrženého serveru."],
[61,"DHCP Server","DHCP server","DHCP audit log: byl nalezen další autorizovaný server","Kód auditního logu DHCP serveru 61 – server zjistil další DHCP server náležející do domény integrované s AD.","info",["Běžná redundance více DHCP serverů"],"Nízké riziko samo o sobě; potvrzuje běžnou redundanci více serverů."],
[62,"DHCP Server","DHCP server","DHCP audit log: v síti byl nalezen další DHCP server","Kód auditního logu DHCP serveru 62 – během kontrol detekce podvržených serverů byl zjištěn neznámý DHCP server v síti.","warn",["Legitimní, ale neregistrovaný DHCP server","Podvržený DHCP server, náhodný nebo záměrný"],"Klíčový signál pro odhalení podvrženého DHCP serveru – neautorizovaný DHCP server v síti může klientům přidělovat škodlivou bránu nebo DNS nastavení a tím zachytávat nebo přesměrovávat jejich provoz."],
[1,"Sysmon","Sysmon","Vytvoření procesu","Bohatší obdoba události Security 4688 od Sysmonu – zachycuje celý příkazový řádek, hashe a rodičovský proces pro každý nový proces. Vůbec nejpoužívanější Sysmon událost v detekčním inženýrství.","warn",["Běžné spouštění aplikací a skriptů","Škodlivé nástroje nebo living-off-the-land techniky"],"Jedna z nejcennějších událostí pro detekci na koncových bodech vůbec – v kombinaci s příkazovým řádkem, hashem a rodičovským procesem odhaluje living-off-the-land techniky a neobvyklé řetězce spouštění, které jsou klíčové pro odhalení škodlivého kódu."],
[2,"Sysmon","Sysmon","Proces změnil čas vytvoření souboru","Označuje manipulaci s časovým razítkem vytvoření souboru ('timestomping'), běžnou anti-forenzní techniku.","warn",["Legitimní archivační/zálohovací nástroje zachovávající časová razítka","Timestomping za účelem zamaskování doby uložení škodlivého souboru"],"Timestomping je dobře zdokumentovaná anti-forenzní technika používaná k tomu, aby škodlivý soubor splynul s legitimními, staršími soubory a unikl třídění podle času."],
[3,"Sysmon","Sysmon","Síťové připojení","Loguje odchozí (a některá příchozí) TCP/UDP připojení včetně zdrojového/cílového procesu, IP adresy a portu – klíčové pro odhalení komunikace s C2.","warn",["Běžná síťová aktivita aplikací","Beaconing C2 nebo exfiltrace dat"],"Klíčové pro odhalení beaconingu s command-and-control serverem, zejména ve spojení s reputací procesu a cílové IP adresy/domény."],
[4,"Sysmon","Sysmon","Byl změněn stav služby Sysmon","Sysmon sám se spustil nebo zastavil – stojí za to na to alertovat, protože vypnutí Sysmonu oslepí veškerou detekci na něm postavenou.","crit",["Plánovaný upgrade Sysmonu nebo obnovení konfigurace","Útočník vypíná Sysmon, aby unikl detekci"],"Pokud je Sysmon zastaven nebo přenastaven na méně logování, každá navazující detekce na něm postavená přestane fungovat – tato událost by měla vždy vyvolat alert."],
[5,"Sysmon","Sysmon","Proces byl ukončen","Označuje ukončení procesu, ve spojení s událostí ID 1 dává délku trvání procesu.","info",["Běžné dokončení procesu"],"Nízké riziko samo o sobě; podpůrný detail pro korelaci s Event ID 1."],
[6,"Sysmon","Sysmon","Byl načten ovladač","Byl načten ovladač jádra, včetně informací o jeho podpisu/hashi.","warn",["Legitimní hardwarové nebo bezpečnostní ovladače","Načtení škodlivého nebo zranitelného ovladače ('BYOVD')"],"Načtení legitimně podepsaného, ale zranitelného ovladače (technika 'Bring Your Own Vulnerable Driver') je známá technika pro získání spuštění kódu na úrovni jádra nebo vyřazení bezpečnostních nástrojů, takže neobvyklé nebo nově se objevující ovladače zaslouží prověření."],
[7,"Sysmon","Sysmon","Byl načten image (modul)","Do procesu byla načtena DLL nebo spustitelný modul. Velmi vysoký objem; typicky se filtruje na konkrétní cesty nebo nepodepsané moduly.","info",["Běžné načítání modulů aplikací","DLL sideloading/hijacking malwarem"],"DLL sideloading a hijacking (přimění legitimní aplikaci, aby místo očekávané knihovny načetla škodlivou DLL) je běžný způsob, jak spustit škodlivý kód pod identitou důvěryhodného procesu."],
[8,"Sysmon","Sysmon","CreateRemoteThread","Proces vytvořil vlákno uvnitř jiného procesu – klasický prvek techniky process injection.","crit",["Legitimní ladicí nebo monitorovací nástroje","Process injection za účelem ukrytí škodlivého kódu v důvěryhodném procesu"],"Základní stavební prvek klasických technik process injection používaných ke spuštění škodlivého kódu uvnitř důvěryhodného procesu (např. explorer.exe), aby splynul a unikl detekci."],
[9,"Sysmon","Sysmon","RawAccessRead","Proces četl přímo z disku pomocí nízkoúrovňového přístupu \\\\.\\ a obešel tak běžná rozhraní souborového systému.","warn",["Zálohovací, forenzní nebo imaging nástroje pro disky","Malware čtoucí raw sektory disku za účelem krádeže přihlašovacích údajů nebo obejití monitoringu na úrovni souborů"],"Malware a nástroje pro krádež přihlašovacích údajů někdy čtou raw sektory disku přímo, aby obešly kontroly přístupu na úrovni souborů nebo získaly data (např. registrové úly), která jsou za běhu Windows normálně uzamčená."],
[10,"Sysmon","Sysmon","ProcessAccess","Jeden proces otevřel handle k jinému s konkrétními přístupovými právy – událost nejčastěji spojovaná s nástroji na dumpování přihlašovacích údajů čtoucími paměť LSASS.","crit",["Legitimní bezpečnostní nástroje kontrolující proces (např. antivirus)","Dumpování přihlašovacích údajů z LSASS"],"Klíčová událost pro odhalení nástrojů na dumpování přihlašovacích údajů (například těch, které čtou paměť procesu LSASS) a extrahují uložená hesla a Kerberos tikety z běžícího systému."],
[11,"Sysmon","Sysmon","FileCreate","Byl vytvořen nebo přepsán soubor, včetně celé cesty – užitečné pro zachycení droppovaného malwaru a artefaktů perzistence v okamžiku jejich uložení na disk.","warn",["Běžná aktivita aplikací a uživatelů se soubory","Zapisování payloadů malwaru na disk"],"Zachycuje malwarové payloady a droppovací nástroje v okamžiku, kdy jsou zapsány na disk, často ještě předtím, než se vůbec spustí."],
[12,"Sysmon","Sysmon","RegistryEvent: vytvoření/smazání objektu","Byl vytvořen nebo smazán klíč registru.","info",["Běžné změny konfigurace aplikací","Zavádění nebo úklid perzistence přes registr"],"Vytvoření klíče registru je často součástí zavádění mechanismů perzistence; smazání může znamenat, že útočník po sobě uklízí."],
[13,"Sysmon","Sysmon","RegistryEvent: nastavení hodnoty","Byla nastavena hodnota registru – zvlášť vysoký signál u běžných míst perzistence, jako jsou klíče Run.","warn",["Legitimní konfigurace softwaru","Zavedení perzistence přes klíč Run nebo podobný mechanismus"],"Jedna z nejcennějších Sysmon událostí pro odhalení perzistence přes registr, protože většina autorun/Run-key technik se nakonec projeví jako nastavení hodnoty."],
[14,"Sysmon","Sysmon","RegistryEvent: přejmenování klíče/hodnoty","Byl přejmenován klíč nebo hodnota registru.","info",["Běžná údržba aplikací"],"Méně časté než změny hodnot, ale přejmenování bezpečnostně relevantních klíčů může znamenat pokus o ukrytí nebo přemístění mechanismu perzistence."],
[15,"Sysmon","Sysmon","FileCreateStreamHash","Byl vytvořen soubor s alternativním datovým proudem a Sysmon hashoval obsah tohoto proudu – běžně se objevuje u proudu 'Mark of the Web' u souborů stažených z internetu.","info",["Soubory stažené přes prohlížeč nebo e-mailového klienta (běžné)","Payload skrytý v alternativním datovém proudu"],"Proud Mark of the Web je přesně to, co chrání uživatele před makry a spustitelnými soubory staženými z internetu – sledování této události pomáhá odhalit i soubory, kde tato ochrana mohla být odstraněna nebo chybí."],
[16,"Sysmon","Sysmon","Změna konfigurace Sysmonu","Byla znovu načtena nebo změněna vlastní konfigurace Sysmonu.","warn",["Plánované ladění konfigurace","Útočník oslabuje pokrytí logováním Sysmonu"],"Útočník nebo škodlivý insider zužující pravidla logování Sysmonu má funkčně podobný efekt jako vypnutí části vaší detekce, aniž by přitom službu úplně zastavil, což se hůř všimne."],
[17,"Sysmon","Sysmon","PipeEvent: pipe byl vytvořen","Byla vytvořena pojmenovaná roura (named pipe), běžně používaná pro meziprocesovou komunikaci a komunikaci C2 frameworků.","warn",["Běžná meziprocesová komunikace","Frameworky pro command-and-control (např. pojmenované roury ve stylu Cobalt Strike)"],"Několik dobře známých C2 frameworků komunikuje přes pojmenované roury s rozpoznatelnými vzory pojmenování, což z této – byť hlučné – události dělá užitečný C2 detekční signál."],
[18,"Sysmon","Sysmon","PipeEvent: pipe bylo připojeno","Proces se připojil k existující pojmenované rouře.","warn",["Běžná meziprocesová komunikace","Komunikace C2 frameworku nebo nástrojů pro laterální pohyb přes pojmenovanou rouru"],"Ve spojení s vytvořením roury odhaluje komunikaci C2 frameworku nebo nástrojů pro laterální pohyb mezi procesy nebo stroji."],
[19,"Sysmon","Sysmon","WmiEvent: aktivita WmiEventFilter","Byl zaregistrován nový WMI event filter – běžný stavební prvek perzistence přes WMI.","crit",["Legitimní nástroje pro systémovou správu","Zavádění mechanismu perzistence přes WMI"],"První fáze perzistence přes WMI, techniky, která přežije restart a nespoléhá se na naplánovanou úlohu ani službu, což ji činí oblíbenou u sofistikovanějších útočníků."],
[20,"Sysmon","Sysmon","WmiEvent: aktivita WmiEventConsumer","Byl zaregistrován nový WMI event consumer (akční strana perzistence přes WMI).","crit",["Legitimní nástroje pro systémovou správu","Zavádění mechanismu perzistence přes WMI"],"Druhá fáze perzistence přes WMI – consumer definuje samotnou škodlivou akci (např. spuštění skriptu), která se vykoná, jakmile je splněna podmínka filtru."],
[21,"Sysmon","Sysmon","WmiEvent: aktivita WmiEventConsumerToFilter","WMI consumer byl svázán s filtrem, čímž se dokončila WMI subskripce – spolu s Event ID 19/20 jde o kompletní řetězec perzistence přes WMI.","crit",["Legitimní nástroje pro systémovou správu","Dokončení mechanismu perzistence přes WMI"],"Pokud vidíte Event ID 19, 20 i 21 pohromadě pro stejnou subskripci, je to téměř jednoznačný důkaz zavedení perzistence přes WMI."],
[22,"Sysmon","Sysmon","DNSEvent: DNS dotaz","Loguje DNS dotazy prováděné procesy na stroji, včetně dotazovaného názvu a žádajícího procesu – cenné pro odhalení command-and-control nebo exfiltrace dat přes DNS.","warn",["Běžné DNS vyhledávání aplikací","DNS tunneling nebo přeložení C2 domény"],"DNS tunneling a DNS-based C2 jsou navržené tak, aby splynuly s normálně vypadajícím provozem, takže logování DNS dotazů na úrovni procesu (nikoli jen na síťové vrstvě) je cenné pro přiřazení podezřelých dotazů ke konkrétnímu procesu."],
[23,"Sysmon","Sysmon","FileDelete (archivováno)","Byl smazán soubor odpovídající nakonfigurovaným pravidlům a Sysmon uchoval jeho kopii ve svém archivačním adresáři pro pozdější analýzu.","warn",["Běžný úklid sledovaných typů souborů","Anti-forenzní úklid po spuštění malwaru (archivovaná kopie zachovává důkaz)"],"Protože Sysmon uchová kopii smazaného souboru, tato událost může zachovat samotný škodlivý soubor pro pozdější analýzu i poté, co se ho útočník pokusí smazat – jedna z nejcennějších forenzních funkcí Sysmonu."],
[24,"Sysmon","Sysmon","ClipboardChange","Došlo ke změně obsahu systémové schránky.","info",["Běžné kopírování/vkládání","Krádež přihlašovacích údajů nebo dat přes malware sledující schránku"],"Malware sledující schránku (používaný ke krádeži kryptoměnových adres nebo přihlašovacích údajů zkopírovaných uživatelem) je zdokumentovaná technika, kterou tato událost může pomoci odhalit."],
[25,"Sysmon","Sysmon","ProcessTampering","Odhaluje techniky process hollowing nebo 'herpaderping', kdy se image procesu neshoduje s tím, co bylo původně spuštěno.","crit",["Vzácné u legitimního softwaru","Process hollowing/herpaderping za účelem ukrytí škodlivého kódu uvnitř zdánlivě legitimního procesu"],"Cílí přímo na process hollowing a herpaderping, sofistikované techniky navržené speciálně tak, aby unikly antiviru i ruční kontrole procesů tím, že škodlivý kód vypadá, že běží pod legitimní identitou procesu."],
[26,"Sysmon","Sysmon","FileDeleteDetected","Byl smazán soubor odpovídající nakonfigurovaným pravidlům (zaznamenáno bez uchování kopie, na rozdíl od Event ID 23).","warn",["Běžný úklid sledovaných typů souborů","Mazání důkazů po škodlivé aktivitě"],"Může znamenat, že útočník nebo malware maže vlastní artefakty, aby zahladil stopy, ale na rozdíl od Event ID 23 zde není uchována žádná kopie pro pozdější analýzu."],
[27,"Sysmon","Sysmon","FileBlockExecutable","Sysmon zjistil a zablokoval vytvoření spustitelného souboru odpovídajícího jeho blokovacím pravidlům.","crit",["Zablokovaná legitimní instalace softwaru (zkontrolujte pravidlo)","Zablokovaný pokus o umístění škodlivého spustitelného souboru"],"Úspěšné zablokování je dobrá zpráva, ale zároveň potvrzuje, že došlo k pokusu o umístění spustitelného souboru odpovídajícího vašim blokovacím pravidlům do sledovaného umístění – stojí za prošetření zdroje."],
[28,"Sysmon","Sysmon","FileBlockShredding","Sysmon zjistil a zablokoval pokus o skartování/přepsání souboru nástrojem pro bezpečné mazání.","warn",["Zablokované legitimní použití nástroje pro bezpečné mazání","Zablokované anti-forenzní skartování souboru útočníkem"],"Zablokovaný pokus o skartování může znamenat, že se útočník snažil bezpečně vymazat důkazy o své činnosti z disku."],
[29,"Sysmon","Sysmon","FileExecutableDetected","Sysmon zjistil vytvoření nového spustitelného souboru odpovídajícího jeho sledovacím pravidlům (detekční protějšek k Event ID 27, bez blokování).","warn",["Běžná instalace softwaru","Nově umístěný škodlivý spustitelný soubor"],"Detekční protějšek k FileBlockExecutable; užitečné pro přehled o nových spustitelných souborech objevujících se ve sledovaných umístěních i tam, kde blokování není zapnuté."]
];

const $=id=>document.getElementById(id);
const CATS=[...new Set(DATA.map(d=>d[2]))];
let activeCat='all', activeLog='all', query='';

function buildChips(){
 const chipsEl=$('lm-chips');
 chipsEl.innerHTML='';
 const all=document.createElement('button');
 all.type='button';all.className='lm-chip is-active';all.textContent='Všechny kategorie';all.dataset.cat='all';
 chipsEl.appendChild(all);
 CATS.forEach(c=>{
  const b=document.createElement('button');
  b.type='button';b.className='lm-chip';b.textContent=c;b.dataset.cat=c;
  chipsEl.appendChild(b);
 });
 chipsEl.addEventListener('click',e=>{
  const b=e.target.closest('.lm-chip');if(!b)return;
  activeCat=b.dataset.cat;
  [...chipsEl.children].forEach(el=>el.classList.toggle('is-active',el===b));
  render();
 });
}

function sevClass(s){return s==='crit'?'lm-sev-crit':s==='warn'?'lm-sev-warn':'lm-sev-info'}
function sevLabel(s){return s==='crit'?'Vysoký signál':s==='warn'?'Prověřit':'Informativní'}

function countLabel(n){
 // Czech pluralization: 1 / 2-4 / 0,5+
 if(n===1)return n+' nalezené Event ID';
 if(n>=2){ if(n<=4) return n+' nalezená Event ID'; }
 return n+' nalezených Event ID';
}

function matches(entry){
 const [id,log,cat,title,desc]=entry;
 if(activeLog!=='all'){ if(log!==activeLog) return false; }
 if(activeCat!=='all'){ if(cat!==activeCat) return false; }
 if(!query)return true;
 const q=query.toLowerCase();
 return String(id).includes(q) || title.toLowerCase().includes(q) || desc.toLowerCase().includes(q) || cat.toLowerCase().includes(q) || log.toLowerCase().includes(q);
}

function render(){
 const results=DATA.filter(matches).sort((a,b)=>a[0]-b[0]);
 $('lm-count').textContent=countLabel(results.length);
 const container=$('lm-results');
 container.innerHTML='';
 results.forEach(([id,log,cat,title,desc,sev,causes,risk])=>{
  const card=document.createElement('div');card.className='lm-card';
  card.innerHTML=`
   <div class="lm-id-col"><div class="lm-id">${id}<span class="lm-sev ${sevClass(sev)}">${sevLabel(sev)}
   <div class="lm-body">
    <div class="lm-tags"><span class="lm-tag">Log ${log}<span class="lm-tag">${cat}
    <h4>${title}
    <p class="lm-desc">${desc}
    <div class="lm-risk-label">Bezpečnostní význam
    <p class="lm-risk">${risk}
    <div class="lm-causes-label">Obvykle se objevuje spolu s
    <ul class="lm-causes">${causes.map(c=>`<li>${c}`).join('')}
   `;
  container.appendChild(card);
 });
}

$('lm-search').addEventListener('input',e=>{query=e.target.value.trim();render()});
$('lm-log-filter').addEventListener('change',e=>{activeLog=e.target.value;render()});
buildChips();render();
})();
