XPath 조회 예제
XPath 조회를 작성할 때 이벤트를 모니터하고 로그온 신임 정보를 검색하기 위한 XPath 예제를 참조로 사용하십시오.
XPath 조회에 대한 자세한 정보는 Microsoft 문서를 참조하십시오.
참고: XPath는 MSEVEN6 이벤트 프로토콜만 사용합니다.
예제: 특정 사용자의 이벤트 모니터링
이 예제에서 조회는 게스트 사용자의 모든 Windows 이벤트 로그에서 이벤트를 검색합니다.
중요: XPath 조회는 Windows 전달된 이벤트를 필터링할 수 없습니다.
<QueryList>
<Query Id="0" Path="Application">
<Select Path="Application">*[System[(Level=4 or Level=0) and
Security[@UserID='S-1-5-21-3709697454-1862423022-1906558702-501
']]]</Select>
<Select Path="Security">*[System[(Level=4 or Level=0) and
Security[@UserID='S-1-5-21-3709697454-1862423022-1906558702-501
']]]</Select>
<Select Path="Setup">*[System[(Level=4 or Level=0) and
Security[@UserID='S-1-5-21-3709697454-1862423022-1906558702-501
']]]</Select>
<Select Path="System">*[System[(Level=4 or Level=0) and
Security[@UserID='S-1-5-21-3709697454-1862423022-1906558702-501
']]]</Select>
</Query>
</QueryList>.
예제: Windows 2008의 신임 정보 로그온
이 예제에서 조회는 Windows 2008의 계정 인증과 연관된 정보 레벨 이벤트의 보안 로그에서 특정 이벤트 ID를 검색합니다.
<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">*[System[(Level=4 or Level=0) and
( (EventID >= 4776 and EventID <= 4777) )]]</Select>
</Query>
</QueryList>
| ID | 설명 |
|---|---|
| 4776 | 도메인 컨트롤러가 계정의 신임 정보를 유효성 검증하려고 시도했습니다. |
| 4777 | 도메인 컨트롤러가 계정의 신임 정보를 유효성 검증하는 데 실패했습니다. |
예제: 사용자 기반 이벤트 검색
이 예에서 조회는 이벤트 ID를 검사하여 사용자 비밀번호 데이터베이스가 있는 허구의 컴퓨터에서 작성되는 사용자 계정에 특정한 이벤트를 검색합니다.
<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">*[System[(Computer='Password_DB') and
(Level=4 or Level=0) and (EventID=4720 or (EventID >= 4722
and EventID <= 4726) or (EventID >= 4741 and EventID
<= 4743) )]]</Select>
</Query>
</QueryList>
| ID | 설명 |
|---|---|
| 4720 | 사용자 계정이 작성되었습니다. |
| 4722 | 사용자 계정이 사용으로 설정되었습니다. |
| 4723 | 계정 비밀번호를 변경하려고 시도했습니다. |
| 4724 | 계정 비밀번호를 재설정하려고 시도했습니다. |
| 4725 | 사용자 계정이 사용 안함으로 설정되었습니다. |
| 4726 | 사용자 계정이 삭제되었습니다. |
| 4741 | 사용자 계정이 작성되었습니다. |
| 4742 | 사용자 계정이 변경되었습니다. |
| 4743 | 사용자 계정이 삭제되었습니다. |
예제: DNS 분석 로그 검색
이 예제에, 조회는 DNS 분석 로그에서 캡처되는 모든 이벤트를 검색합니다.
<QueryList>
<Query Id="0" Path="Microsoft-Windows-DNSServer/Analytical">
<Select Path="Microsoft-Windows-DNSServer/Analytical">*</Select>
</Query>
</QueryList>
예제: Sysinternals Sysmon을 사용하여 이벤트 검색
이 예제에서 조회는 SysInternals Sysmon에 의해 캡처되는 모든 이벤트를 검색합니다.
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Sysmon/Operational">
<Select Path="Microsoft-Windows-Sysmon/Operational">*</Select>
</Query>
</QueryList>