Red Cloak Endpoint Agent の技術的な詳細 🔗
Red Cloak のサポート終了
Red Cloak は 2026 年 7 月 31 日にサポート終了を迎え、2026 年 12 月 31 日に製品ライフサイクル終了を迎えます。既存の展開は、製品ライフサイクル終了日以降は機能しなくなります。できるだけ早く Sophos Endpoint に移行してください。詳細については、Red Cloak のサポート終了 を参照してください。
このトピックには、脅威の特定を目的として収集される Red Cloak™ Endpoint Agent および情報の種類に関する情報が含まれています。
Red Cloak Endpoint Agent は、個別の機能と特長を提供する複数のモジュールで構成されています。他のソフトウェアと同様に、考えられるすべてのシステム構成をテストすることは不可能であるため、展開前にお客様の環境内の複数のイメージにインストールしてテストすることを推奨します。
エージェントの概要🔗
Windows エージェントモジュール🔗
現在、すべてのモジュールが Windows 用 Red Cloak Endpoint Agent で利用できます。各モジュールの詳細を表示するには、モジュールの概要 セクションに移動してください。
Linux エージェントモジュール🔗
現在、以下のモジュールが Linux 用 Red Cloak Endpoint Agent で利用できます。各モジュールをクリックすると、対応するモジュールの詳細に移動します。
システムリソース🔗
- エージェントは通常、低い CPU 優先度で実行されます。
- エージェントが消費するネットワーク帯域幅は通常 1 日あたり 5MB 未満です。
- エージェントが消費する RAM は平均で 100MB 未満で、動作上限は 600MB です。
- エージェントはデフォルトで 300MB のディスク容量に制限されています。
- これはまれにしか発生せず、ほとんどの場合、ホストがチェックインできないことが原因です。これが発生すると、古いデータは新しいデータで上書きされます。
ディスク使用量の上限は設定可能ですが、デフォルト設定のままにしておくことを推奨します。また、ビルドプロセスの一環として特定のモジュールを無効にしたり、セキュリティ分析と製品サポートと連携して設定変更用のホストコマンドを使用したりすることもできますが、Secureworks は最高レベルの可視性と検出機能を提供するために、すべてのモジュールを有効のままにしておくことを推奨します。
ネットワーク接続🔗
Red Cloak Endpoint Agent は、強力な暗号スイートを使用した TLS v1.2 により、ポート 443 経由でクラスターと通信します。デフォルトでは、エージェントは 20 分ごとにチェックインし、接続を 10 分間維持します。SSL/TLS における既知の脆弱性は、Red Cloak Endpoint Agent には適用されないか、以下によって軽減されています。
- Cipher renegotiation — Red Cloak Endpoint Agent は、強力な暗号スイートによる安全な再ネゴシエーションのみをサポートします。
- SSL version downgrade — SSLv2 (DROWN) および SSLv3 (POODLE) はサポートされていないため、ダウングレードできません。
- Weak cipher suites (e.g. FREAK attack, RC4) — サポートされていないため、ダウングレードできません。
- Attacks against compression (CRIME, BREACH) — TLS のすべてのバージョン(およびその他のプロトコル)に適用されます。
オープンソースソフトウェア🔗
Red Cloak Endpoint Agent はオープンソースソフトウェアを利用しています。以下は、使用されているオープンソースパッケージと、ソフトウェアのダウンロード先の一覧です。
モジュールの概要🔗
AuthTap モジュール🔗
AuthTap モジュールは、ユーザーの認証およびホスト上での認証情報の明示的な使用に関連するすべてのイベントを取得するように設計されています。このモジュールは他の Windows イベントも取得できますが、通常は特定の Targeted Threat Hunt の状況でのみ使用されます。さらに、このモジュールはシステムから過去のイベントを取得できるため、履歴の Windows イベントログデータを確認する際に役立ちます。
デフォルトでは、最新バージョンのエージェントの AuthTap モジュールは、以下の Windows イベントを取得します。
| WID | Description |
|---|---|
| 21 | Remote Desktop Services: Session logon succeeded |
| 22 | Remote Desktop Services: Shell start notification received |
| 104 | The Application log file was cleared |
| 106 | This event is logged when the user registered the Task Scheduler task |
| 141 | This event is logged when user deleted Task Scheduler task |
| 1102 | The audit log was cleared |
| 1104 | The security log is now full |
| 4624 | An account was successfully logged on |
| 4625 | An account failed to log on |
| 4648 | A logon was attempted using explicit credentials |
| 4672 | Special privileges assigned to new logon |
| 4720 | A user account was created |
| 4722 | A user account was enabled |
| 4724 | An attempt was made to reset an account’s password |
| 4725 | A user account was disabled |
| 4726 | A user account was deleted |
| 4728 | A member was added to a security-enabled global group |
| 4732 | A member was added to a security-enabled local group |
| 4735 | A security-enabled local group was changed |
| 4738 | A user account was changed |
| 4739 | Domain Policy was changed |
| 4740 | A user account was locked out |
| 4742 | A computer account was changed |
| 4756 | A member was added to a security-enabled universal group |
| 4768 | A Kerberos authentication ticket (TGT) was requested (Logged on domain controllers) |
| 4769 | A Kerberos service ticket was requested |
| 4770 | A Kerberos service ticket was renewed |
| 4771 | Kerberos pre-authentication failed |
| 4776 | The domain controller attempted to validate the credentials for an account |
| 4777 | The domain controller failed to validate the credentials for an account |
| 4794 | An attempt was made to set the Directory Services Restore Mode administrator password |
さらに、イベントから以下のデータフィールドが収集されます。
- Subject User Name
- Subject Domain Name
- Subject Logon ID
- Target User Name
- Target Domain Name
- Target Logon ID
- Logon Type
- Logon Process Name
- Authentication Package Name
- Privilege List
- Sam Account Name
- User Principle Name
- Home Directory
Cyclorama モジュール🔗
Cyclorama モジュールは、スレッドインジェクションイベントを監視し、インジェクションに関連する情報を収集します。リモートスレッドインジェクションが発生すると、Cyclorama は新しいスレッドの開始実行アドレスから先頭 256 バイトのデータを取得しようとします。ただし、先頭 256 バイトにデータが含まれていない場合、または先頭 256 バイトが null の場合、そのイベントはサーバーで破棄されます。また、ターゲットプロセス名に lsass が含まれている場合、そのイベントは決して破棄されないことも重要です。これは、lsass に対するインジェクションの試行を引き続き記録したいためです。Cyclorama モジュールは以下の情報を収集します。
- Source Process Create Time
- Source Process ID
- Source Process Name
- Target Process Create Time
- Target Process ID
- Target Process Name
- Thread ID
- Thread Start Address
- Thread Start Mapping Path
- Thread Start Bytes
Entwine モジュール🔗
Entwine モジュールは Event Tracing for Windows (ETW) イベントを収集します。これは、イベントトレーシング計測を含むさまざまなプロバイダーやアプリケーションから、Windows オペレーティングシステム向けの豊富なデータソースを提供します。Entwine はこれらのイベントを収集し、JSON として Red Cloak Endpoint Agent に報告することで、不審または不正な動作の早期特定を可能にし、高度な脅威ハンティングを支援します。ETW の詳細については、こちらを参照してください: Microsoft Event Tracing Documentation。
このモジュールは現在 DNS を監視しており、将来的には他のユーザーモードおよびカーネルモードの ETW プロバイダーを設定してサポートする予定です。Entwine がサブスクライブするプロバイダーは config.bin で定義されています。Entwine は、プロバイダーごとの event_ids に基づくフィルタリングもサポートしており、DNS 監視については次のセクションで詳しく説明します。
サポートされるプラットフォーム: Entwine は Windows 7 以降を実行しているエンドポイントでのみ動作します。
ETW DNS 監視🔗
DNS クエリイベント用 ETW プロバイダー🔗
- Microsoft-Windows-DNS-Client
- {1C95126E-7EEA-49A9-A3FE-A378B03DDB4D}
対象イベント🔗
- Event ID — 1015
- Event Message — DNS サーバーが応答しなかったため、名前 %1 の名前解決がタイムアウトしました。
- Example Event — 名前解決タイムアウト (1015)
{
"allowed_domain": [
"62e1ad52"
],
"chan_name": "Microsoft-Windows-DNS Client Events/Operational ",
"color": "UNKNOWN",
"event_data": [
{
"data": "client.wns.windows.com",
"name": "QueryName"
},
{
"data": "16",
"name": "AddressLength"
},
{
"data": "10.0.0.254:53",
"name": "Address"
}
],
"event_id": 1015,
"event_info": {
"dns_query_name": "client.wns.windows.com"
},
"event_msg": "Name resolution for the name client.wns.windows.com timed out after the DNS server 10.0.0.254:53 did not respond. ",
"id": {
"host_id": "62e1ad528d83dae27f9d270b5517d985",
"instance_id": "fed5fc2a-e56c-4252-a8f4-c852a1d07914"
},
"keyword": "0x8000000000000000",
"level": 4,
"pid": 1216,
"provider_guid": "{1C95126E-7EEA-49A9-A3FE-A378B03DDB4D}",
"provider_name": "Microsoft-Windows-DNS-Client",
"task": 1015,
"tid": 3248,
"timestamp": "2018-10-18T15:31:22.331081"
}
- Event ID — 1016
- Event Message — 名前 %1 に対して名前が見つからないエラーが返されました。名前が正しいことを確認してください。応答は %3 のサーバーから送信されました。
- Example Event — 名前が見つからないエラー (1016)
{
"allowed_domain": [
"62e1ad52"
],
"chan_name": "Microsoft-Windows-DNS Client Events/Operational ",
"color": "UNKNOWN",
"event_data": [
{
"data": "wpad.test.net",
"name": "QueryName"
},
{
"data": "16",
"name": "AddressLength"
},
{
"data": "10.0.0.254:53",
"name": "Address"
}
],
"event_id": 1016,
"event_info": {
"dns_query_name": "wpad.test.net"
},
"event_msg": "A name not found error was returned for the name wpad.test.net. Check to ensure that the name is correct. The response was sent by the server at 10.0.0.254:53. ",
"id": {
"host_id": "62e1ad528d83dae27f9d270b5517d985",
"instance_id": "25368a70-ce64-4f5d-9699-9d771d3519e5"
},
"keyword": "0x8000000000000000",
"level": 4,
"pid": 1216,
"provider_guid": "{1C95126E-7EEA-49A9-A3FE-A378B03DDB4D}",
"provider_name": "Microsoft-Windows-DNS-Client",
"task": 1016,
"tid": 6560,
"timestamp": "2018-10-18T14:43:23.524524"
}
- Event ID — 3018
- Event Message — 名前 %1、タイプ %2、およびオプション %3 のキャッシュ検索は、結果 %5 とともに %4 を返しました
- Example Event — キャッシュ検索 (3018)
{
"allowed_domain": [
"62e1ad52"
],
"chan_name": "Microsoft-Windows-DNS Client Events/Operational ",
"color": "UNKNOWN",
"event_data": [
{
"data": "v10.vortex-win.data.microsoft.com",
"name": "QueryName"
},
{
"data": "28",
"name": "QueryType"
},
{
"data": "2251800888107008",
"name": "QueryOptions"
},
{
"data": "9701",
"name": "Status"
},
{
"name": "QueryResults"
}
],
"event_id": 3018,
"event_info": {
"dns_query_name": "v10.vortex-win.data.microsoft.com",
"dns_query_result": ""
},
"event_msg": "Cache lookup for name v10.vortex-win.data.microsoft.com, type 28 and option 2251800888107008 returned 9701 with results ",
"id": {
"host_id": "62e1ad528d83dae27f9d270b5517d985",
"instance_id": "9934e99c-66c6-4148-af94-0229facb9580"
},
"keyword": "0x8000000000000000",
"level": 4,
"pid": 1216,
"provider_guid": "{1C95126E-7EEA-49A9-A3FE-A378B03DDB4D}",
"provider_name": "Microsoft-Windows-DNS-Client",
"tid": 3248,
"timestamp": "2018-10-18T15:10:19.099102"
}
- Event ID — 3020
- Event Message — 名前 %1、タイプ %2、インターフェースインデックス %3、およびネットワークインデックス %4 のクエリ応答は、結果 %6 とともに %5 を返しました
- Example Event — クエリ応答 (3020)
{
"allowed_domain": [
"62e1ad52"
],
"chan_name": "Microsoft-Windows-DNS Client Events/Operational ",
"color": "UNKNOWN",
"event_data": [
{
"data": "cluster.rcdaily.cloudops.ctudev.com",
"name": "QueryName"
},
{
"data": "1",
"name": "QueryType"
},
{
"data": "0",
"name": "NetworkIndex"
},
{
"data": "0",
"name": "InterfaceIndex"
},
{
"data": "0",
"name": "Status"
},
{
"data": "34.238.81.39;type: 2 ns-1883.awsdns-43.co.uk;type: 2 ns-139.awsdns-17.com;type: 2 ns-646.awsdns-16.net;type: 2 ns-1175.awsdns-18.org;205.251.192.139;2600:9000:5300:8b00::1;205.251.194.134;2600:9000:5302:8600::1;205.251.196.151;2600:9000:5304:9700::1;205.251.199.91;2600:9000:5307:5b00::1;",
"name": "QueryResults"
}
],
"event_id": 3020,
"event_info": {
"dns_query_name": "cluster.rcdaily.cloudops.ctudev.com",
"dns_query_result": "34.238.81.39;type: 2 ns-1883.awsdns-43.co.uk;type: 2 ns-139.awsdns-17.com;type: 2 ns-646.awsdns-16.net;type: 2 ns-1175.awsdns-18.org;205.251.192.139;2600:9000:5300:8b00::1;205.251.194.134;2600:9000:5302:8600::1;205.251.196.151;2600:9000:5304:9700::1;205.251.199.91;2600:9000:5307:5b00::1;"
},
"event_msg": "Query response for name cluster.rcdaily.cloudops.ctudev.com, type 1, interface index 0 and network index 0 returned 0 with results 34.238.81.39;type: 2 ns-1883.awsdns-43.co.uk;type: 2 ns-139.awsdns-17.com;type: 2 ns-646.awsdns-16.net;type: 2 ns-1175.awsdns-18.org;205.251.192.139;2600:9000:5300:8b00::1;205.251.194.134;2600:9000:5302:8600::1;205.251.196.151;2600:9000:5304:9700::1;205.251.199.91;2600:9000:5307:5b00::1; ",
"id": {
"host_id": "62e1ad528d83dae27f9d270b5517d985",
"instance_id": "c5d19822-8854-494d-ad89-f3dc7bde1e29"
},
"keyword": "0x8000000000000000",
"level": 4,
"pid": 1216,
"provider_guid": "{1C95126E-7EEA-49A9-A3FE-A378B03DDB4D}",
"provider_name": "Microsoft-Windows-DNS-Client",
"tid": 3248,
"timestamp": "2018-10-18T15:34:58.885911"
}
Groundling モジュール🔗
インストール時に、Groundling モジュールはすべての永続化プログラムを取得し、永続化の場所に対する変更を監視します。永続化の変更が検知されると、エージェントは変更に関連する情報を収集し、Red Cloak Endpoint Agent クラスターにメッセージを送り返します。Groundling モジュールは以下の種類の情報を収集します。なお、サイズの都合上、これは省略した一覧です。
プログラム情報🔗
- Creation Time
- Last Access Time
- Last Write Time
- Calculated MD5 Hash
- Native Path
- Path
- Path Context
- Calculated SHA1 Hash
- Calculated SHA256 Hash
- Size
- Version Comments
- Company Name
- File Description
- File Version
- Internal Name
- Legal Copyright
- Original File Name
- Product Name
- Product Version
シグネチャ情報🔗
- Signature Hash
- Signature Issuer Name
- Signature More Info Link
- Signature Program Name
- Signature Publisher Link
- Signature Serial Number
- Signature Subject Name
Registry 情報🔗
- Registry Value Name
- Registry Value
- Value Dword
- Key Path
- Key Root
- User Registry SID
サービス情報🔗
- Description
- Display Name
- Image Path
- Name
- Service DLL
- Service Main
- Start Type
- Status
- Type
スケジュールされたタスク情報🔗
- Scheduled Task File Information
- Last Run Time
- Working Directory
- Enabled
- Next Run Time
- Task Name
- Etc.
ショートカット情報🔗
- Description
- File Information
- Creation Time
- File Attributes
- Target Path
- Target Size
- Etc.
以下は、永続化の変更について監視される場所の例です。完全な一覧は 付録 で確認できます。
Registry キー🔗
- AppInit DLLs (e.g.
HKLM\Software\MicrosoftWindows NT\CurrentVersion\Windows) - Boot execute (e.g.
HKLM\SYSTEM\CurrentControlSet\Control\Session) - Codecs (e.g.
HKCU\Software\MicrosoftWindows NT\CurrentVersion\Drivers32) - Drivers (e.g.
HKLM\SYSTEM\CurrentControlSet\Control) - Explorer (e.g.
HKCU\SOFTWARE\Classes\Protocols\Filter) - Image hijacks (e.g.
HKLM\SOFTWARE\Classes\Exefile\Shell\Open\Command) - Internet Explorer (e.g.
HKLM\Software\Wow6432Node\Microsoft\Internet) - Known DLLs (e.g.
HKLM\System\CurrentControlSet\Control\Session) - Logon (e.g.
HKLM\SOFTWARE\MicrosoftWindows NT\CurrentVersion\Winlogon\Userinit) - LSA Providers (e.g.
HKLM\SYSTEM\CurrentControlSet\Control\LsaSecurity Packages) - Network providers (e.g.
HKLM\SYSTEM\CurrentControlSet\Control\NetworkProvider\Order) - Print Monitors (e.g.
HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors) - Services (e.g.
HKLM\System\CurrentControlSet\Services) - Winsock Providers (e.g.
HKLM\System\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries) - Winlogon (e.g.
HKLM\SYSTEM\Setup\CmdLine)
プログラムの場所🔗
- Sidebar gadgets
スケジュールされたタスク🔗
- タスクスケジューラ API を使用してタスクを列挙します
設定🔗
Red Cloak Endpoint Agent は、Groundling モジュールおよび Inspector™ モジュールが監視のためにプロファイルを読み込むため、外部スクリプトが Windows ドメインユーザープロファイルを削除することを防止します。外部スクリプトによるドメインユーザープロファイルの削除を許可するには、セキュリティ分析と製品サポートと連携して、Host Command により Groundling および Inspector™ の Windows Profile 読み込みパターンを変更してください。Groundling のデフォルト値は Always で、推奨値は Always and Smart です。
| String | Value | Description |
|---|---|---|
| groundling.profile_load | Always | Groundling は起動時にすべてのプロファイルを読み込み、アンロードしません |
| Smart | Groundling は起動時にすべてのプロファイルを読み込みますが、初回スキャンの直後にアンロードします(平均 10~30 分) | |
| Never | Groundling は追加のユーザープロファイルを読み込まないため、有効性が低下します |
注意
この設定は、両方のモジュールが有効な場合、inspector.profile_load の値と調整する必要があります。たとえば、各モジュールに Always/Always、Smart/Smart、または Never/Never の値を使用してください。Smart (Groundling) は Never (Inspector™) と組み合わせることもできます。Inspector™ の Smart 値は、Windows プロファイルの問題を引き起こす可能性があるため推奨されません。
Hostel モジュール🔗
Red Cloak Endpoint Agent エージェント上の Hostel モジュールは、ホスト隔離を実行する役割を担うソフトウェアです。エンドポイントをネットワーク通信から隔離すること(Secureworks® Taegis™ XDR への通信を除く)は、感染したホストから正常なホストへの脅威の横展開を防ぐために実行されます。ホストが隔離され、その脅威が除去されると、再統合して完全なネットワークアクセスに再接続できます。
隔離🔗
エンドポイントをネットワーク通信から隔離すること(Secureworks バックエンド自体への通信を除く)は、感染したホストから正常なホストへの脅威の横展開を防ぐために実行されます。隔離されたホストから脅威が除去されると、再統合され、完全なネットワークアクセスを回復できます。エージェント上の Hostel モジュールは、隔離タスクの実行を担当するコンポーネントです。
エージェントは再起動をまたいで永続メモリに隔離状態を保持せず、常に隔離を無効にした状態で再起動します。エージェントがプラットフォームに最初に接続すると、望ましい隔離状態について指示を受けます。
- 再起動またはモジュール再起動時に、ホストは自動隔離 OFF の状態で起動します
- プラットフォームに接続されると、hostel heartbeat メッセージの一部として現在の隔離状態をプラットフォームに送信します。隔離されたホストがサーバーからコマンドを受信して隔離を再度有効にするまで、起動時に短い遅延が発生する場合があります。
- プラットフォームは、受信した隔離ステータスをこのホストに対して最後に設定されたステータスと比較します。2 つの状態が一致しない場合、一致させるために、望ましい状態に合わせて隔離を設定または解除する適切なコマンドを自動的に送信します。
隔離モジュールが有効で実行中の場合、各エンドポイントの Windows システムトレイにアイコンが表示されます。
Red Cloak Endpoint Agent でホスト隔離を使用するための前提条件🔗
- Hostel モジュールおよびホスト隔離は、Windows OS(バージョン 7 以降)でのみサポートされます。
- エージェントバージョン 2.0.6.0 以降は Hostel モジュールをサポートします。
- セーフリストに登録されているホストに対してはホスト隔離を実行できません。
- テナント管理者および Secureworks アナリストはホスト隔離を実行できます。
ホスト隔離機能の使用方法の詳細については、ホストを隔離する を参照してください。
Ignition モジュール🔗
Ignition モジュールはリモートエージェントアップグレードを実行する役割を担うソフトウェアであり、Windows エージェントバージョン 2.1.4.0 から利用できます。
インストールされると、エージェントは Red Cloak Endpoint Agent バックエンドサーバーにチェックインします。この時点で、そのエンドポイント固有のエージェント設定がサーバーにアップロードされ、サーバーはお客様のドメイン内のすべてのエンドポイントにおけるエージェント設定を可視化できます。Remote Agent Update が利用可能になり開始されると、Ignition モジュールは必要な MSI インストーラーを取得し、更新を実行して、設定をサーバーに報告します。
Inspector モジュール🔗
Inspector™ モジュールは、ホスト上のマルウェア、不正なアーティファクト、または既知の動作やパターンを検出するように設計された Python ベースのルールを実行します。このモジュールは定期スキャンとともに使用され、繰り返しホストをスキャンして不正なアクティビティを確認します。デフォルトでは、定期スキャンは 12 時間ごとに実行されます。このモジュールによって収集されるデータは、不正なアーティファクトを検出するルールによって異なりますが、他のモジュールで収集されるものと類似しています。
- シグネチャ情報
- ファイルパス
- 計算された MD5、SHA1、SHA256 の値
- Creation Time
- Last Write Time
- Last Access Time
- File Size
- 関連するファイルの詳細
- Etc.
設定🔗
Red Cloak Endpoint Agent は、Inspector™ モジュールおよび Groundling モジュールが監視のためにプロファイルを読み込むため、外部スクリプトが Windows ドメインユーザープロファイルを削除することを防止します。外部スクリプトによるドメインユーザープロファイルの削除を許可するには、セキュリティ分析と製品サポートと連携して、Host Command により Inspector™ および Groundling の Windows Profile 読み込みパターンを変更してください。Inspector™ のデフォルト値は Always で、推奨値は Always and Never です。
| String | Value | Description |
|---|---|---|
| inspector.profile_load | Always | Inspector™ は起動時にすべてのプロファイルを読み込み、アンロードしません |
| Smart | Inspector™ はスキャン(定期または通常)の前にプロファイルを読み込み、その直後にアンロードします | |
| Never | Inspector™ は追加のユーザープロファイルを読み込まないため、有効性が低下します |
注意
この設定は、両方のモジュールが有効な場合、groundling.profile_load の値と調整する必要があります。たとえば、各モジュールに Always/Always、Smart/Smart、または Never/Never の値を使用してください。Smart (Groundling) は Never (Inspector™) と組み合わせることもできます。Inspector™ の Smart 値は、Windows プロファイルの問題を引き起こす可能性があるため推奨されません。
Lacuna モジュール🔗
Lacuna モジュールは、TCP と UDP の両方について、インバウンドおよびアウトバウンドのネットワーク接続データを取得する役割を担います。また、DNS 解決およびクエリの取得も担当します。Lacuna モジュールは以下の情報を収集します。
ネットワークデータ (IP)**🔗
- Destination IP
- Destination Port
- Process ID
- Create Time
- End Time
- Local IP
- Local Port
- Protocol
- Bytes Sent
- Bytes Received
- Connection Direction
ネットワークデータ (DNS)🔗
- Query Time
- Process ID
- Query Type
- Query Name
- RDATA
Mukluk モジュール🔗
Mukluk モジュールは Red Cloak Endpoint Agent の中核モジュールです。エージェントのすべてのモジュールと設定の調整および管理を担当します。Mukluk はすべての展開で必須であり、以下のタスクを処理します。
- すべてのモジュールおよびコンポーネントのサービス、プログラム、設定をインストールおよび更新する
- inspector ルールを管理する
- Red Cloak Endpoint Agent インフラストラクチャとの双方向通信を処理する
- Red Cloak Endpoint Agent モジュールの開始および停止を担当する
- ディスク使用率の管理を担当する
- モジュールの有効化および無効化を担当する
- ホストコマンドを処理する。これにより、権限を持つセキュリティ分析と製品サポートのユーザーがシステムレベルのタスクを実行できます
- さらなる分析のためのファイル取得リクエストを処理する
Procwall モジュール🔗
Procwall モジュールは、プロセス作成イベントを監視する役割を担います。Procwall モジュールは以下の情報を収集します。
プロセス情報**🔗
- Process Create Time
- Process ID
- Parent Process ID
- Parent Process Create Time
- Image Path
- Command Line
- Username
プログラム情報**🔗
- File Description
- Company Name
- Product Name
- Product Version
- File Version
- Comments
- Legal Copyright
- Internal Name
- Original File Name
シグネチャ情報**🔗
- Signature Hash
- Signature Program Name
- Signature Publisher Link
- Signature More Info Link
- Signature Serial Number
- Signature Issuer Name
- Signature Subject Name
付録🔗
Groundling が監視する永続化の場所🔗
| # | Category | Sub-Category | Bases | Key |
|---|---|---|---|---|
| 1 | APPINIT DLL | APP CERT DLL | HKLM | System\CurrentControlSet\Control\Session Manager\AppCertDlls |
| 2 | APPINIT DLL | APP INIT DLL | HKLM | Software\Microsoft\Windows NT\CurrentVersion\Windows\Appinit_Dlls |
| 3 | APPINIT DLL | APP INIT DLL | HKLM | Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Windows\Appinit_Dlls |
| 4 | BOOT EXECUTE | BOOT EXECUTE | HKLM | System\CurrentControlSet\Control\Session Manager\BootExecute |
| 5 | BOOT EXECUTE | EXECUTE | HKLM | System\CurrentControlSet\Control\Session Manager\Execute |
| 6 | BOOT EXECUTE | S0 INITAL COMMAND | HKLM | System\CurrentControlSet\Control\Session Manager\S0InitialCommand |
| 7 | BOOT EXECUTE | SERVICE CONTROL MANAGER EXTENSION | HKLM | System\CurrentControlSet\Control\ServiceControlManagerExtension |
| 8 | BOOT EXECUTE | SETUP EXECUTE | HKLM | System\CurrentControlSet\Control\Session Manager\SetupExecute |
| 9 | CODEC | CODEC INSTANCE | HKCU HKLM | Software\Classes\CLSID{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance* |
| 10 | CODEC | CODEC INSTANCE | HKCU HKLM | Software\Classes\CLSID{7ED96837-96F0-4812-B211-F13C24117ED3}\Instance* |
| 11 | CODEC | CODEC INSTANCE | HKCU HKLM | Software\Classes\CLSID{ABE3B9A4-257D-4B97-BD1A-294AF496222E}\Instance* |
| 12 | CODEC | CODEC INSTANCE | HKCU HKLM | Software\Classes\CLSID{AC757296-3522-4E11-9862-C17BE5A1767E}\Instance* |
| 13 | CODEC | CODEC INSTANCE | HKCU HKLM | Software\Wow6432Node\Classes\CLSID{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance* |
| 14 | CODEC | CODEC INSTANCE | HKCU HKLM | Software\Wow6432Node\Classes\CLSID{7ED96837-96F0-4812-B211-F13C24117ED3}\Instance* |
| 15 | CODEC | CODEC INSTANCE | HKCU HKLM | Software\Wow6432Node\Classes\CLSID{ABE3B9A4-257D-4B97-BD1A-294AF496222E}\Instance* |
| 16 | CODEC | CODEC INSTANCE | HKCU HKLM | Software\Wow6432Node\Classes\CLSID{AC757296-3522-4E11-9862-C17BE5A1767E}\Instance* |
| 17 | CODEC | DRIVER | HKLM | SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32 |
| 18 | CODEC | DRIVER | HKCU | Software\Microsoft\Windows NT\CurrentVersion\Drivers32 |
| 19 | CODEC | DRIVER | HKCU HKLM | Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Drivers32 |
| 20 | CODEC | FILTER | HKCU HKLM | Software\Classes\Filter* |
| 21 | EXPLORER | COLUMN HANDLER | HKCU HKLM | Software\Classes*\ShellEx\ColumnHandlers* |
| 22 | EXPLORER | COLUMN HANDLER | HKLM | Software\Wow6432Node\Classes*\ShellEx\ColumnHandlers* |
| 23 | EXPLORER | CONTEXT MENU | HKCU HKLM | Software\Classes*\ShellEx\ContextMenuHandlers* |
| 24 | EXPLORER | CONTEXT MENU | HKLM | Software\Wow6432Node\Classes*\ShellEx\ContextMenuHandlers* |
| 25 | EXPLORER | COPY HOOK | HKCU HKLM | Software\Classes*\ShellEx\CopyHookHandlers* |
| 26 | EXPLORER | COPY HOOK | HKLM | Software\Wow6432Node\Classes*\ShellEx\CopyHookHandlers* |
| 27 | EXPLORER | DRAG DROP | HKCU HKLM | Software\Classes*\ShellEx\DragDropHandlers* |
| 28 | EXPLORER | DRAG DROP | HKLM | Software\Wow6432Node\Classes*\ShellEx\DragDropHandlers* |
| 29 | EXPLORER | EXT SHELL FOLDER VIEW | HKCU HKLM | Software\Classes*\ShellEx\ExtShellFolderViews* |
| 30 | EXPLORER | EXT SHELL FOLDER VIEW | HKLM | Software\Wow6432Node\Classes*\ShellEx\ExtShellFolderViews* |
| 31 | EXPLORER | PROPERTY SHEET | HKCU HKLM | Software\Classes*\ShellEx\PropertySheetHandlers* |
| 32 | EXPLORER | PROPERTY SHEET | HKLM | Software\Wow6432Node\Classes*\ShellEx\PropertySheetHandlers* |
| 33 | EXPLORER | PROTOCOL FILTER | HKCU HKLM | Software\Classes\Protocols\Filter*\CLSID |
| 34 | EXPLORER | PROTOCOL FILTER | HKLM | Software\Wow6432Node\Classes\Protocols\Filter*\CLSID |
| 35 | EXPLORER | SHELL ICON OVERLAY | HKCU HKLM | Software\Classes*\ShellEx\ShellIconOverlayIdentifiers* |
| 36 | EXPLORER | SHELL ICON OVERLAY | HKLM | Software\Wow6432Node\Classes*\ShellEx\ShellIconOverlayIdentifiers* |
| 37 | EXPLORER | STARTMENUINTERNET | HKCU HKLM | Software\Clients\StartMenuInternet*\shell\open\command |
| 38 | EXPLORER | STARTMENUINTERNET | HKLM | Software\Wow6432Node\Clients\StartMenuInternet*\shell\open\command |
| 39 | EXPLORER PROTOCOL HANDLER | HKCU HKLM | Software\Classes\Protocols\Handler*\CLSID | |
| 40 | EXPLORER PROTOCOL HANDLER | HKLM | Software\Wow6432Node\Classes\Protocols\Handler*\CLSID | |
| 41 | EXPLORER PROTOCOL HANDLER | EXPLORER APPLICATION SHELL | HKCU HKLM | Software\Classes\Applications*\shell* |
| 42 | EXPLORER PROTOCOL HANDLER | EXPLORER APPLICATION SHELL | HKLM | Software\Wow6432Node\Classes\Applications*\shell* |
| 43 | EXPLORER PROTOCOL HANDLER | EXPLORER APPROVED SHELL EXTENSION | HKCU HKLM | Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved* |
| 44 | EXPLORER PROTOCOL HANDLER | EXPLORER APPROVED SHELL EXTENSION | HKLM | Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved* |
| 45 | EXPLORER PROTOCOL HANDLER | EXPLORER CTF LANGBARADDIN | HKCU HKLM | Software\Microsoft\Ctf\LangBarAddin*\Enable |
| 46 | EXPLORER PROTOCOL HANDLER | EXPLORER DESKTOP COMPONENT | HKCU | SOFTWARE\Microsoft\Internet Explorer\Desktop\Components*\Source |
| 47 | EXPLORER PROTOCOL HANDLER | EXPLORER NETWORK SHARING HANDLER | HKLM | SOFTWARE\Classes\Network\SharingHandler\ |
| 48 | EXPLORER PROTOCOL HANDLER | EXPLORER SHARED TASK SCHEDULER | HKLM | Software\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler |
| 49 | EXPLORER PROTOCOL HANDLER | EXPLORER SHARED TASK SCHEDULER | HKLM | Software\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers |
| 50 | EXPLORER PROTOCOL HANDLER | EXPLORER SHARED TASK SCHEDULER | HKLM | Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler |
| 51 | EXPLORER PROTOCOL HANDLER | EXPLORER SHARED TASK SCHEDULER | HKLM | Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers |
| 52 | EXPLORER PROTOCOL HANDLER | EXPLORER SHELLEXECUTE HOOK | HKCU HKLM | Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks* |
| 53 | EXPLORER PROTOCOL HANDLER | EXPLORER SHELLEXECUTE HOOK | HKLM | Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks* |
| 54 | EXPLORER PROTOCOL HANDLER | EXPLORER SHELLSERVICE OBJECT | HKCU HKLM | Software\Microsoft\Windows\CurrentVersion\Explorer\ShellServiceObjects* |
| 55 | EXPLORER PROTOCOL HANDLER | EXPLORER SHELLSERVICE OBJECT | HKLM | Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\ShellServiceObjects* |
| 56 | EXPLORER PROTOCOL HANDLER | EXPLORER SHELLSERVICE OBJECT DELAYLOAD | HKCU HKLM | Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad* |
| 57 | EXPLORER PROTOCOL HANDLER | EXPLORER SHELLSERVICE OBJECT DELAYLOAD | HKLM | Software\Wow6432Node\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad* |
| 58 | IMAGE HIJACK | CMD AUTORUN | HKCU HKLM | Software\Microsoft\Command Processor\Autorun |
| 59 | IMAGE HIJACK | CMD AUTORUN | HKCU HKLM | Software\Wow6432Node\Microsoft\Command Processor\Autorun |
| 60 | IMAGE HIJACK | CMD STARTUP | HKCU HKLM | Software\Microsoft\Command Processor\Startup |
| 61 | IMAGE HIJACK | CMD STARTUP | HKCU HKLM | Software\Wow6432Node\Microsoft\Command Processor\Startup |
| 62 | IMAGE HIJACK | DEBUGGER | HKLM | Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options |
| 63 | IMAGE HIJACK | DEBUGGER | HKLM | Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Image File Execution Options |
| 64 | INTERNET EXPLORER | BHO | HKLM | Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects* |
| 65 | INTERNET EXPLORER | BHO | HKLM | Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects* |
| 66 | INTERNET EXPLORER | DEFAULT ICON | HKCU HKLM | Software\Classes\CLSID{871C5380-42A0-1069-A2EA-08002B30309D}\shell\NoAddOns\Command\ |
| 67 | INTERNET EXPLORER | DEFAULT ICON | HKCU HKLM | Software\Wow6432Node\Classes\CLSID{871C5380-42A0-1069-A2EA-08002B30309D}\shell\NoAddOns\Command\ |
| 68 | INTERNET EXPLORER | EXPLORER BAR | HKCU HKLM | Software\Microsoft\Internet Explorer\Explorer Bars** |
| 69 | INTERNET EXPLORER | EXPLORER BAR | HKCU HKLM | Software\Wow6432Node\Microsoft\Internet Explorer\Explorer Bars** |
| 70 | INTERNET EXPLORER | EXTENSION | HKCU HKLM | Software\Microsoft\Internet Explorer\Extensions** |
| 71 | INTERNET EXPLORER | EXTENSION | HKCU HKLM | Software\Wow6432Node\Microsoft\Internet Explorer\Extensions** |
| 72 | INTERNET EXPLORER | TOOLBAR | HKCU HKLM | Software\Microsoft\Internet Explorer\Toolbar** |
| 73 | INTERNET EXPLORER | TOOLBAR | HKCU HKLM | Software\Wow6432Node\Microsoft\Internet Explorer\Toolbar** |
| 74 | INTERNET EXPLORER | URLSEARCHHOOK | HKCU HKLM | Software\Microsoft\Internet Explorer\UrlSearchHooks* |
| 75 | INTERNET EXPLORER | URLSEARCHHOOK | HKCU HKLM | Software\Wow6432Node\Microsoft\Internet Explorer\UrlSearchHooks* |
| 76 | KNOWN DLL | HKLM | System\CurrentControlSet\Control\Session Manager\KnownDlls | |
| 77 | LOGON | HKLM | Software\Microsoft\Windows CE Services\AutoStartOnConnect | |
| 78 | LOGON | HKLM | Software\Microsoft\Windows CE Services\AutoStartOnDisconnect | |
| 79 | LOGON | HKLM | Software\Microsoft\Windows NT\CurrentVersion\Windows\IconServiceLib | |
| 80 | LOGON | HKLM | Software\Microsoft\Windows NT\CurrentVersion\Windows\Logon | |
| 81 | LOGON | HKLM | Software\Wow6432Node\Microsoft\Windows CE Services\AutoStartOnConnect | |
| 82 | LOGON | HKLM | Software\Wow6432Node\Microsoft\Windows CE Services\AutoStartOnDisconnect | |
| 83 | LOGON | HKLM | Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Windows\IconServiceLib | |
| 84 | LOGON | HKLM | Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Windows\Logon | |
| 85 | LOGON | ALTERNATE SHELL | HKLM | SYSTEM\CurrentControlSet\Control\SafeBoot\AlternateShell |
| 86 | LOGON | APPSETUP | HKLM | SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\AppSetup |
| 87 | LOGON | GROUP POLICY SCRIPT | HKCU HKLM | SOFTWARE\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Logoff**\Script |
| 88 | LOGON | GROUP POLICY SCRIPT | HKCU HKLM | SOFTWARE\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Logon**\Script |
| 89 | LOGON | GROUP POLICY SCRIPT | HKLM | SOFTWARE\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Shutdown**\Script |
| 90 | LOGON | GROUP POLICY SCRIPT | HKLM | SOFTWARE\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Startup**\Script |
| 91 | LOGON | GROUP POLICY SCRIPT | HKCU HKLM | SOFTWARE\Microsoft\Windows\CurrentVersion\Group Policy\State\Machine\Scripts\Logoff**\Script |
| 92 | LOGON | GROUP POLICY SCRIPT | HKCU HKLM | SOFTWARE\Microsoft\Windows\CurrentVersion\Group Policy\State\Machine\Scripts\Logon**\Script |
| 93 | LOGON | GROUP POLICY SCRIPT | HKLM | SOFTWARE\Microsoft\Windows\CurrentVersion\Group Policy\State\Machine\Scripts\Shutdown**\Script |
| 94 | LOGON | GROUP POLICY SCRIPT | HKLM | SOFTWARE\Microsoft\Windows\CurrentVersion\Group Policy\State\Machine\Scripts\Startup**\Script |
| 95 | LOGON | GROUP POLICY SCRIPT | HKCU HKLM | Software\Policies\Microsoft\Windows\System\Scripts\Logoff**\Script |
| 96 | LOGON | GROUP POLICY SCRIPT | HKCU HKLM | Software\Policies\Microsoft\Windows\System\Scripts\Logon**\Script |
| 97 | LOGON | GROUP POLICY SCRIPT | HKLM | Software\Policies\Microsoft\Windows\System\Scripts\Shutdown**\Script |
| 98 | LOGON | GROUP POLICY SCRIPT | HKLM | Software\Policies\Microsoft\Windows\System\Scripts\Startup**\Script |
| 99 | LOGON | RUN | HKLM | SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp\InitialProgram |
| 100 | LOGON | RUN | HKCU HKLM | Software\Microsoft\Windows NT\CurrentVersion\Terminal Server\Install\Software\Microsoft\Windows\CurrentVersion\RunOnceEx* |
| 101 | LOGON | RUN | HKCU HKLM | Software\Microsoft\Windows NT\CurrentVersion\Terminal Server\Install\Software\Microsoft\Windows\CurrentVersion\RunOnce* |
| 102 | LOGON | RUN | HKCU HKLM | Software\Microsoft\Windows NT\CurrentVersion\Terminal Server\Install\Software\Microsoft\Windows\CurrentVersion\Run* |
| 103 | LOGON | RUN | HKCU HKLM | Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run* |
| 104 | LOGON | RUN | HKCU HKLM | Software\Microsoft\Windows\CurrentVersion\RunOnceEx* |
| 105 | LOGON | RUN | HKCU HKLM | Software\Microsoft\Windows\CurrentVersion\RunOnce* |
| 106 | LOGON | RUN | HKCU HKLM | Software\Microsoft\Windows\CurrentVersion\RunServicesOnce* |
| 107 | LOGON | RUN | HKCU HKLM | Software\Microsoft\Windows\CurrentVersion\RunServices* |
| 108 | LOGON | RUN | HKCU HKLM | Software\Microsoft\Windows\CurrentVersion\Run* |
| 109 | LOGON | RUN | HKCU HKLM | Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Terminal Server\Install\Software\Microsoft\Windows\CurrentVersion\RunOnceEx* |
| 110 | LOGON | RUN | HKCU HKLM | Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Terminal Server\Install\Software\Microsoft\Windows\CurrentVersion\RunOnce* |
| 111 | LOGON | RUN | HKCU HKLM | Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Terminal Server\Install\Software\Microsoft\Windows\CurrentVersion\Run* |
| 112 | LOGON | RUN | HKCU HKLM | Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run* |
| 113 | LOGON | RUN | HKCU HKLM | Software\Wow6432Node\Microsoft\Windows\CurrentVersion\RunOnceEx* |
| 114 | LOGON | RUN | HKCU HKLM | Software\Wow6432Node\Microsoft\Windows\CurrentVersion\RunOnce* |
| 115 | LOGON | RUN | HKCU HKLM | Software\Wow6432Node\Microsoft\Windows\CurrentVersion\RunServicesOnce* |
| 116 | LOGON | RUN | HKCU HKLM | Software\Wow6432Node\Microsoft\Windows\CurrentVersion\RunServices* |
| 117 | LOGON | RUN | HKCU HKLM | Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Run* |
| 118 | LOGON | SHELL | HKCU HKLM | Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell |
| 119 | LOGON | SHELL | HKCU HKLM | Software\Microsoft\Windows\CurrentVersion\Policies\System\Shell |
| 120 | LOGON | TASKMAN | HKLM | SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Taskman |
| 121 | LOGON | TERMINAL SERVER | HKLM | System\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\StartupPrograms |
| 122 | LOGON | USERINIT | HKCU | Environment\UserInitLogonScript |
| 123 | LOGON | USERINIT | HKCU | Environment\UserInitMprLogonScript |
| 124 | LOGON | USERINIT | HKLM | SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit |
| 125 | LOGON | USERINIT | HKLM | System\CurrentControlSet\Control\Session Manager\Environment\UserInitLogonScript |
| 126 | LOGON | USERINIT | HKLM | System\CurrentControlSet\Control\Session Manager\Environment\UserInitMprLogonScript |
| 127 | LOGON | VMAPPLET | HKLM | SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\VmApplet |
| 128 | LOGON ACTIVE SETUP | HKCU HKLM | Software\Microsoft\Active Setup\Installed Components*\StubPath | |
| 129 | LOGON ACTIVE SETUP | HKCU HKLM | Software\Wow6432Node\Microsoft\Active Setup\Installed Components*\StubPath | |
| 130 | LSA PROVIDER | HKLM | SYSTEM\CurrentControlSet\Control\Lsa\Authentication Packages | |
| 131 | LSA PROVIDER | HKLM | SYSTEM\CurrentControlSet\Control\Lsa\Notification Packages | |
| 132 | LSA PROVIDER | HKLM | SYSTEM\CurrentControlSet\Control\Lsa\Security Packages | |
| 133 | LSA PROVIDER | HKLM | SYSTEM\CurrentControlSet\Control\SecurityProviders\SecurityProviders | |
| 134 | NETWORK PROVIDER | HKLM | SYSTEM\CurrentControlSet\Control\NetworkProvider\Order\ProviderOrder | |
| 135 | NETWORK PROVIDER | HKLM | SYSTEM\CurrentControlSet\Services*\NetworkProvider\ProviderPath | |
| 136 | PRINT MONITOR | HKLM | SYSTEM\CurrentControlSet\Control\Print\Monitors*\Driver | |
| 137 | SERVICE OR DRIVER | HKLM | SYSTEM\CurrentControlSet\Services*\ImagePath | |
| 138 | SERVICE OR DRIVER | HKLM | SYSTEM\CurrentControlSet\Services*\Parameters\ServiceDll | |
| 139 | SERVICE OR DRIVER | HKLM | SYSTEM\CurrentControlSet\Services*\Performance\Library | |
| 140 | SERVICE OR DRIVER | HKLM | SYSTEM\CurrentControlSet\Services*\Type | |
| 141 | WINLOGON | HKCU | Control Panel\Desktop\Scrnsave.exe | |
| 142 | WINLOGON | HKLM | SYSTEM\Setup\CmdLine | |
| 143 | WINLOGON | HKCU | Software\Microsoft\Windows NT\CurrentVersion\Windows\load | |
| 144 | WINLOGON | HKCU | Software\Microsoft\Windows NT\CurrentVersion\Windows\run | |
| 145 | WINLOGON | HKLM | Software\Microsoft\Windows NT\CurrentVersion\Winlogon\GinaDll | |
| 146 | WINLOGON | HKLM | Software\Microsoft\Windows NT\CurrentVersion\Winlogon\LsaStart | |
| 147 | WINLOGON | HKLM | Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify*\DLLName | |
| 148 | WINLOGON | HKLM | Software\Microsoft\Windows NT\CurrentVersion\Winlogon\SaveDumpStart | |
| 149 | WINLOGON | HKLM | Software\Microsoft\Windows NT\CurrentVersion\Winlogon\ServiceControllerStart | |
| 150 | WINLOGON | HKLM | Software\Microsoft\Windows NT\CurrentVersion\Winlogon\System | |
| 151 | WINLOGON | HKLM | Software\Microsoft\Windows NT\CurrentVersion\Winlogon\UIHost | |
| 152 | WINLOGON | HKLM | Software\Microsoft\Windows\CurrentVersion\Authentication\Credential Provider Filters* | |
| 153 | WINLOGON | HKLM | Software\Microsoft\Windows\CurrentVersion\Authentication\Credential Providers* | |
| 154 | WINLOGON | HKLM | Software\Microsoft\Windows\CurrentVersion\Authentication\PLAP Providers* | |
| 155 | WINLOGON | HKLM | Software\Policies\Microsoft\Windows\Control Panel\Desktop\Scrnsave.exe | |
| 156 | WINLOGON | HKLM | Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon\GinaDll | |
| 157 | WINLOGON | HKLM | Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon\LsaStart | |
| 158 | WINLOGON | HKLM | Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify*\DLLName | |
| 159 | WINLOGON | HKLM | Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon\SaveDumpStart | |
| 160 | WINLOGON | HKLM | Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon\ServiceControllerStart | |
| 161 | WINLOGON | HKLM | Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon\System | |
| 162 | WINLOGON | HKLM | Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon\UIHost | |
| 163 | WINLOGON | HKLM | Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Authentication\Credential Provider Filters* | |
| 164 | WINLOGON | HKLM | Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Authentication\Credential Providers* | |
| 165 | WINLOGON | HKLM | Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Authentication\PLAP Providers* | |
| 166 | WINLOGON | HKLM | Software\Wow6432Node\Policies\Microsoft\Windows\Control Panel\Desktop\Scrnsave.exe | |
| 167 | WINLOGON | HKLM | System\CurrentControlSet\Control\BootVerificationProgram\ImagePath | |
| 168 | WINSOCK PROVIDER | HKLM | System\CurrentControlSet\Services\WinSock2\Parameters\AutodialDLL | |
| 169 | WINSOCK PROVIDER | HKLM | System\CurrentControlSet\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries64*\LibraryPath | |
| 170 | WINSOCK PROVIDER | HKLM | System\CurrentControlSet\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries*\LibraryPath | |
| 171 | WINSOCK PROVIDER | HKLM | System\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries64*\PackedCatalogItem | |
| 172 | WINSOCK PROVIDER | HKLM | System\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries*\PackedCatalogItem |