XPath 조회 예제

XPath 조회를 작성할 때 이벤트를 모니터하고 로그온 신임 정보를 검색하기 위한 XPath 예제를 참조로 사용하십시오.

XPath 조회에 대한 자세한 정보는 Microsoft 문서를 참조하십시오.

참고: XPath는 MSEVEN6 이벤트 프로토콜만 사용합니다.

예제: 특정 사용자의 이벤트 모니터링

이 예제에서 조회는 게스트 사용자의 모든 Windows 이벤트 로그에서 이벤트를 검색합니다.

중요: XPath 조회는 Windows 전달된 이벤트를 필터링할 수 없습니다.
<QueryList>
<Query Id="0" Path="Application">
<Select Path="Application">*[System[(Level=4 or Level=0) and
Security[@UserID='S-1-5-21-3709697454-1862423022-1906558702-501
']]]</Select>
<Select Path="Security">*[System[(Level=4 or Level=0) and
Security[@UserID='S-1-5-21-3709697454-1862423022-1906558702-501
']]]</Select>
<Select Path="Setup">*[System[(Level=4 or Level=0) and
Security[@UserID='S-1-5-21-3709697454-1862423022-1906558702-501
']]]</Select>
<Select Path="System">*[System[(Level=4 or Level=0) and
Security[@UserID='S-1-5-21-3709697454-1862423022-1906558702-501
']]]</Select>

</Query>
</QueryList>.

예제: Windows 2008의 신임 정보 로그온

이 예제에서 조회는 Windows 2008의 계정 인증과 연관된 정보 레벨 이벤트의 보안 로그에서 특정 이벤트 ID를 검색합니다.

<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">*[System[(Level=4 or Level=0) and
( (EventID &gt;= 4776 and EventID &lt;= 4777) )]]</Select>
</Query>
</QueryList>
표 1. 신임 로그온 예제에 사용되는 이벤트 ID
ID 설명
4776 도메인 컨트롤러가 계정의 신임 정보를 유효성 검증하려고 시도했습니다.
4777 도메인 컨트롤러가 계정의 신임 정보를 유효성 검증하는 데 실패했습니다.

예제: 사용자 기반 이벤트 검색

이 예에서 조회는 이벤트 ID를 검사하여 사용자 비밀번호 데이터베이스가 있는 허구의 컴퓨터에서 작성되는 사용자 계정에 특정한 이벤트를 검색합니다.

<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">*[System[(Computer='Password_DB') and
(Level=4 or Level=0) and (EventID=4720 or (EventID &gt;= 4722
and EventID &lt;= 4726) or (EventID &gt;= 4741 and EventID
&lt;= 4743) )]]</Select>
</Query>
</QueryList>
표 2. 데이터베이스 예제에 사용되는 이벤트 ID
ID 설명
4720 사용자 계정이 작성되었습니다.
4722 사용자 계정이 사용으로 설정되었습니다.
4723 계정 비밀번호를 변경하려고 시도했습니다.
4724 계정 비밀번호를 재설정하려고 시도했습니다.
4725 사용자 계정이 사용 안함으로 설정되었습니다.
4726 사용자 계정이 삭제되었습니다.
4741 사용자 계정이 작성되었습니다.
4742 사용자 계정이 변경되었습니다.
4743 사용자 계정이 삭제되었습니다.

예제: DNS 분석 로그 검색

이 예제에, 조회는 DNS 분석 로그에서 캡처되는 모든 이벤트를 검색합니다.

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-DNSServer/Analytical">
    <Select Path="Microsoft-Windows-DNSServer/Analytical">*</Select>
  </Query>
</QueryList>

예제: Sysinternals Sysmon을 사용하여 이벤트 검색

이 예제에서 조회는 SysInternals Sysmon에 의해 캡처되는 모든 이벤트를 검색합니다.

<QueryList>
<Query Id="0" Path="Microsoft-Windows-Sysmon/Operational">
<Select Path="Microsoft-Windows-Sysmon/Operational">*</Select>
</Query>
</QueryList>