コンテンツにスキップ

Red Cloak Endpoint Agent の技術的な詳細 🔗

Red Cloak のサポート終了

Red Cloak は 2026 年 7 月 31 日にサポート終了を迎え、2026 年 12 月 31 日に製品ライフサイクル終了を迎えます。既存の展開は、製品ライフサイクル終了日以降は機能しなくなります。できるだけ早く Sophos Endpoint に移行してください。詳細については、Red Cloak のサポート終了 を参照してください。

このトピックには、脅威の特定を目的として収集される Red Cloak™ Endpoint Agent および情報の種類に関する情報が含まれています。

Red Cloak Endpoint Agent は、個別の機能と特長を提供する複数のモジュールで構成されています。他のソフトウェアと同様に、考えられるすべてのシステム構成をテストすることは不可能であるため、展開前にお客様の環境内の複数のイメージにインストールしてテストすることを推奨します。

エージェントの概要🔗

Windows エージェントモジュール🔗

現在、すべてのモジュールが Windows 用 Red Cloak Endpoint Agent で利用できます。各モジュールの詳細を表示するには、モジュールの概要 セクションに移動してください。

Linux エージェントモジュール🔗

現在、以下のモジュールが Linux 用 Red Cloak Endpoint Agent で利用できます。各モジュールをクリックすると、対応するモジュールの詳細に移動します。

システムリソース🔗

  • エージェントは通常、低い CPU 優先度で実行されます。
  • エージェントが消費するネットワーク帯域幅は通常 1 日あたり 5MB 未満です。
  • エージェントが消費する RAM は平均で 100MB 未満で、動作上限は 600MB です。
  • エージェントはデフォルトで 300MB のディスク容量に制限されています。
    • これはまれにしか発生せず、ほとんどの場合、ホストがチェックインできないことが原因です。これが発生すると、古いデータは新しいデータで上書きされます。

ディスク使用量の上限は設定可能ですが、デフォルト設定のままにしておくことを推奨します。また、ビルドプロセスの一環として特定のモジュールを無効にしたり、セキュリティ分析と製品サポートと連携して設定変更用のホストコマンドを使用したりすることもできますが、Secureworks は最高レベルの可視性と検出機能を提供するために、すべてのモジュールを有効のままにしておくことを推奨します。

ネットワーク接続🔗

Red Cloak Endpoint Agent は、強力な暗号スイートを使用した TLS v1.2 により、ポート 443 経由でクラスターと通信します。デフォルトでは、エージェントは 20 分ごとにチェックインし、接続を 10 分間維持します。SSL/TLS における既知の脆弱性は、Red Cloak Endpoint Agent には適用されないか、以下によって軽減されています。

  • Cipher renegotiation — Red Cloak Endpoint Agent は、強力な暗号スイートによる安全な再ネゴシエーションのみをサポートします。
  • SSL version downgrade — SSLv2 (DROWN) および SSLv3 (POODLE) はサポートされていないため、ダウングレードできません。
  • Weak cipher suites (e.g. FREAK attack, RC4) — サポートされていないため、ダウングレードできません。
  • Attacks against compression (CRIME, BREACH) — TLS のすべてのバージョン(およびその他のプロトコル)に適用されます。

オープンソースソフトウェア🔗

Red Cloak Endpoint Agent はオープンソースソフトウェアを利用しています。以下は、使用されているオープンソースパッケージと、ソフトウェアのダウンロード先の一覧です。

Component Reference
bzip2 http://www.bzip.org
curl http://curl.haxx.se/
libevent http://libevent.org/
libchromium https://www.chromium.org/Home
openssl https://www.openssl.org/source/
pefile https://github.com/erocarrera/pefile
protobuf https://developers.google.com/protocol-buffers/
pugixml https://pugixml.org/
python https://www.python.org
sqlcipher https://www.zetetic.net/sqlcipher/open-source/
sqlite https://www.sqlite.org/
modp_b64 https://doc.qt.io/qt-5/qtwebengine-3rdparty-modp-base64-decoder.html
gmock https://code.google.com/p/googlemock/
gtest https://code.google.com/p/googletest/
libcrypto.so https://wiki.openssl.org/index.php/Libcrypto_API
libssl.so https://www.openssl.org/source/
libstdc++.so https://gcc.gnu.org/onlinedocs/libstdc++/
libblkid.so https://github.com/karelzak/util-linux/tree/master/libblkid
zlib https://zlib.net/
libuuid https://github.com/karelzak/util-linux/tree/master/libuuid
libcom_err http://e2fsprogs.sourceforge.net/
libkrb5 http://web.mit.edu/kerberos/
libkeyutils http://people.redhat.com/~dhowells/keyutils
sqlite3 https://www.sqlite.org/
glibc https://www.gnu.org/software/libc/

モジュールの概要🔗

AuthTap モジュール🔗

AuthTap モジュールは、ユーザーの認証およびホスト上での認証情報の明示的な使用に関連するすべてのイベントを取得するように設計されています。このモジュールは他の Windows イベントも取得できますが、通常は特定の Targeted Threat Hunt の状況でのみ使用されます。さらに、このモジュールはシステムから過去のイベントを取得できるため、履歴の Windows イベントログデータを確認する際に役立ちます。

デフォルトでは、最新バージョンのエージェントの AuthTap モジュールは、以下の Windows イベントを取得します。

WID Description
21 Remote Desktop Services: Session logon succeeded
22 Remote Desktop Services: Shell start notification received
104 The Application log file was cleared
106 This event is logged when the user registered the Task Scheduler task
141 This event is logged when user deleted Task Scheduler task
1102 The audit log was cleared
1104 The security log is now full
4624 An account was successfully logged on
4625 An account failed to log on
4648 A logon was attempted using explicit credentials
4672 Special privileges assigned to new logon
4720 A user account was created
4722 A user account was enabled
4724 An attempt was made to reset an account’s password
4725 A user account was disabled
4726 A user account was deleted
4728 A member was added to a security-enabled global group
4732 A member was added to a security-enabled local group
4735 A security-enabled local group was changed
4738 A user account was changed
4739 Domain Policy was changed
4740 A user account was locked out
4742 A computer account was changed
4756 A member was added to a security-enabled universal group
4768 A Kerberos authentication ticket (TGT) was requested (Logged on domain controllers)
4769 A Kerberos service ticket was requested
4770 A Kerberos service ticket was renewed
4771 Kerberos pre-authentication failed
4776 The domain controller attempted to validate the credentials for an account
4777 The domain controller failed to validate the credentials for an account
4794 An attempt was made to set the Directory Services Restore Mode administrator password

さらに、イベントから以下のデータフィールドが収集されます。

  • Subject User Name
  • Subject Domain Name
  • Subject Logon ID
  • Target User Name
  • Target Domain Name
  • Target Logon ID
  • Logon Type
  • Logon Process Name
  • Authentication Package Name
  • Privilege List
  • Sam Account Name
  • User Principle Name
  • Home Directory

Cyclorama モジュール🔗

Cyclorama モジュールは、スレッドインジェクションイベントを監視し、インジェクションに関連する情報を収集します。リモートスレッドインジェクションが発生すると、Cyclorama は新しいスレッドの開始実行アドレスから先頭 256 バイトのデータを取得しようとします。ただし、先頭 256 バイトにデータが含まれていない場合、または先頭 256 バイトが null の場合、そのイベントはサーバーで破棄されます。また、ターゲットプロセス名に lsass が含まれている場合、そのイベントは決して破棄されないことも重要です。これは、lsass に対するインジェクションの試行を引き続き記録したいためです。Cyclorama モジュールは以下の情報を収集します。

  • Source Process Create Time
  • Source Process ID
  • Source Process Name
  • Target Process Create Time
  • Target Process ID
  • Target Process Name
  • Thread ID
  • Thread Start Address
  • Thread Start Mapping Path
  • Thread Start Bytes

Entwine モジュール🔗

Entwine モジュールは Event Tracing for Windows (ETW) イベントを収集します。これは、イベントトレーシング計測を含むさまざまなプロバイダーやアプリケーションから、Windows オペレーティングシステム向けの豊富なデータソースを提供します。Entwine はこれらのイベントを収集し、JSON として Red Cloak Endpoint Agent に報告することで、不審または不正な動作の早期特定を可能にし、高度な脅威ハンティングを支援します。ETW の詳細については、こちらを参照してください: Microsoft Event Tracing Documentation。

このモジュールは現在 DNS を監視しており、将来的には他のユーザーモードおよびカーネルモードの ETW プロバイダーを設定してサポートする予定です。Entwine がサブスクライブするプロバイダーは config.bin で定義されています。Entwine は、プロバイダーごとの event_ids に基づくフィルタリングもサポートしており、DNS 監視については次のセクションで詳しく説明します。

サポートされるプラットフォーム: Entwine は Windows 7 以降を実行しているエンドポイントでのみ動作します。

ETW DNS 監視🔗

DNS クエリイベント用 ETW プロバイダー🔗

  • Microsoft-Windows-DNS-Client
  • {1C95126E-7EEA-49A9-A3FE-A378B03DDB4D}

対象イベント🔗

  • Event ID — 1015
  • Event Message — DNS サーバーが応答しなかったため、名前 %1 の名前解決がタイムアウトしました。
  • Example Event — 名前解決タイムアウト (1015)
    {
      "allowed_domain": [
        "62e1ad52"
      ],
      "chan_name": "Microsoft-Windows-DNS Client Events/Operational ",
      "color": "UNKNOWN",
      "event_data": [
        {
          "data": "client.wns.windows.com",
          "name": "QueryName"
        },
        {
          "data": "16",
          "name": "AddressLength"
        },
        {
          "data": "10.0.0.254:53",
          "name": "Address"
        }
      ],
      "event_id": 1015,
      "event_info": {
        "dns_query_name": "client.wns.windows.com"
      },
      "event_msg": "Name resolution for the name client.wns.windows.com timed out after the DNS server 10.0.0.254:53 did not respond. ",
      "id": {
        "host_id": "62e1ad528d83dae27f9d270b5517d985",
        "instance_id": "fed5fc2a-e56c-4252-a8f4-c852a1d07914"
      },
      "keyword": "0x8000000000000000",
      "level": 4,
      "pid": 1216,
      "provider_guid": "{1C95126E-7EEA-49A9-A3FE-A378B03DDB4D}",
      "provider_name": "Microsoft-Windows-DNS-Client",
      "task": 1015,
      "tid": 3248,
      "timestamp": "2018-10-18T15:31:22.331081"
     }
  • Event ID — 1016
    • Event Message — 名前 %1 に対して名前が見つからないエラーが返されました。名前が正しいことを確認してください。応答は %3 のサーバーから送信されました。
    • Example Event — 名前が見つからないエラー (1016)
    {
      "allowed_domain": [
        "62e1ad52"
      ],
      "chan_name": "Microsoft-Windows-DNS Client Events/Operational ",
      "color": "UNKNOWN",
      "event_data": [
        {
          "data": "wpad.test.net",
          "name": "QueryName"
        },
        {
          "data": "16",
          "name": "AddressLength"
        },
        {
          "data": "10.0.0.254:53",
          "name": "Address"
        }
      ],
      "event_id": 1016,
      "event_info": {
        "dns_query_name": "wpad.test.net"
      },
      "event_msg": "A name not found error was returned for the name wpad.test.net. Check to ensure that the name is correct. The response was sent by the server at 10.0.0.254:53. ",
      "id": {
        "host_id": "62e1ad528d83dae27f9d270b5517d985",
        "instance_id": "25368a70-ce64-4f5d-9699-9d771d3519e5"
      },
      "keyword": "0x8000000000000000",
      "level": 4,
      "pid": 1216,
      "provider_guid": "{1C95126E-7EEA-49A9-A3FE-A378B03DDB4D}",
      "provider_name": "Microsoft-Windows-DNS-Client",
      "task": 1016,
      "tid": 6560,
      "timestamp": "2018-10-18T14:43:23.524524"
    }
  • Event ID — 3018
    • Event Message — 名前 %1、タイプ %2、およびオプション %3 のキャッシュ検索は、結果 %5 とともに %4 を返しました
    • Example Event — キャッシュ検索 (3018)
    {
      "allowed_domain": [
        "62e1ad52"
      ],
      "chan_name": "Microsoft-Windows-DNS Client Events/Operational ",
      "color": "UNKNOWN",
      "event_data": [
        {
          "data": "v10.vortex-win.data.microsoft.com",
          "name": "QueryName"
        },
        {
          "data": "28",
          "name": "QueryType"
        },
        {
          "data": "2251800888107008",
          "name": "QueryOptions"
        },
        {
          "data": "9701",
          "name": "Status"
        },
        {
          "name": "QueryResults"
        }
      ],
      "event_id": 3018,
      "event_info": {
        "dns_query_name": "v10.vortex-win.data.microsoft.com",
        "dns_query_result": ""
      },
      "event_msg": "Cache lookup for name v10.vortex-win.data.microsoft.com, type 28 and option 2251800888107008 returned 9701 with results  ",
      "id": {
        "host_id": "62e1ad528d83dae27f9d270b5517d985",
        "instance_id": "9934e99c-66c6-4148-af94-0229facb9580"
      },
      "keyword": "0x8000000000000000",
      "level": 4,
      "pid": 1216,
      "provider_guid": "{1C95126E-7EEA-49A9-A3FE-A378B03DDB4D}",
      "provider_name": "Microsoft-Windows-DNS-Client",
      "tid": 3248,
      "timestamp": "2018-10-18T15:10:19.099102"
    }
  • Event ID — 3020
    • Event Message — 名前 %1、タイプ %2、インターフェースインデックス %3、およびネットワークインデックス %4 のクエリ応答は、結果 %6 とともに %5 を返しました
    • Example Event — クエリ応答 (3020)
    {
      "allowed_domain": [
        "62e1ad52"
      ],
      "chan_name": "Microsoft-Windows-DNS Client Events/Operational ",
      "color": "UNKNOWN",
      "event_data": [
        {
          "data": "cluster.rcdaily.cloudops.ctudev.com",
          "name": "QueryName"
        },
        {
          "data": "1",
          "name": "QueryType"
        },
        {
          "data": "0",
          "name": "NetworkIndex"
        },
        {
          "data": "0",
          "name": "InterfaceIndex"
        },
        {
          "data": "0",
          "name": "Status"
        },
        {
          "data": "34.238.81.39;type:  2 ns-1883.awsdns-43.co.uk;type:  2 ns-139.awsdns-17.com;type:  2 ns-646.awsdns-16.net;type:  2 ns-1175.awsdns-18.org;205.251.192.139;2600:9000:5300:8b00::1;205.251.194.134;2600:9000:5302:8600::1;205.251.196.151;2600:9000:5304:9700::1;205.251.199.91;2600:9000:5307:5b00::1;",
          "name": "QueryResults"
        }
      ],
      "event_id": 3020,
      "event_info": {
        "dns_query_name": "cluster.rcdaily.cloudops.ctudev.com",
        "dns_query_result": "34.238.81.39;type:  2 ns-1883.awsdns-43.co.uk;type:  2 ns-139.awsdns-17.com;type:  2 ns-646.awsdns-16.net;type:  2 ns-1175.awsdns-18.org;205.251.192.139;2600:9000:5300:8b00::1;205.251.194.134;2600:9000:5302:8600::1;205.251.196.151;2600:9000:5304:9700::1;205.251.199.91;2600:9000:5307:5b00::1;"
      },
      "event_msg": "Query response for name cluster.rcdaily.cloudops.ctudev.com, type 1, interface index 0 and network index 0 returned 0 with results 34.238.81.39;type:  2 ns-1883.awsdns-43.co.uk;type:  2 ns-139.awsdns-17.com;type:  2 ns-646.awsdns-16.net;type:  2 ns-1175.awsdns-18.org;205.251.192.139;2600:9000:5300:8b00::1;205.251.194.134;2600:9000:5302:8600::1;205.251.196.151;2600:9000:5304:9700::1;205.251.199.91;2600:9000:5307:5b00::1; ",
      "id": {
        "host_id": "62e1ad528d83dae27f9d270b5517d985",
        "instance_id": "c5d19822-8854-494d-ad89-f3dc7bde1e29"
      },
      "keyword": "0x8000000000000000",
      "level": 4,
      "pid": 1216,
      "provider_guid": "{1C95126E-7EEA-49A9-A3FE-A378B03DDB4D}",
      "provider_name": "Microsoft-Windows-DNS-Client",
      "tid": 3248,
      "timestamp": "2018-10-18T15:34:58.885911"
    }

Groundling モジュール🔗

インストール時に、Groundling モジュールはすべての永続化プログラムを取得し、永続化の場所に対する変更を監視します。永続化の変更が検知されると、エージェントは変更に関連する情報を収集し、Red Cloak Endpoint Agent クラスターにメッセージを送り返します。Groundling モジュールは以下の種類の情報を収集します。なお、サイズの都合上、これは省略した一覧です。

プログラム情報🔗

  • Creation Time
  • Last Access Time
  • Last Write Time
  • Calculated MD5 Hash
  • Native Path
  • Path
  • Path Context
  • Calculated SHA1 Hash
  • Calculated SHA256 Hash
  • Size
  • Version Comments
  • Company Name
  • File Description
  • File Version
  • Internal Name
  • Legal Copyright
  • Original File Name
  • Product Name
  • Product Version

シグネチャ情報🔗

  • Signature Hash
  • Signature Issuer Name
  • Signature More Info Link
  • Signature Program Name
  • Signature Publisher Link
  • Signature Serial Number
  • Signature Subject Name

Registry 情報🔗

  • Registry Value Name
  • Registry Value
  • Value Dword
  • Key Path
  • Key Root
  • User Registry SID

サービス情報🔗

  • Description
  • Display Name
  • Image Path
  • Name
  • Service DLL
  • Service Main
  • Start Type
  • Status
  • Type

スケジュールされたタスク情報🔗

  • Scheduled Task File Information
  • Last Run Time
  • Working Directory
  • Enabled
  • Next Run Time
  • Task Name
  • Etc.

ショートカット情報🔗

  • Description
  • File Information
  • Creation Time
  • File Attributes
  • Target Path
  • Target Size
  • Etc.

以下は、永続化の変更について監視される場所の例です。完全な一覧は 付録 で確認できます。

Registry キー🔗

  • AppInit DLLs (e.g. HKLM\Software\MicrosoftWindows NT\CurrentVersion\Windows)
  • Boot execute (e.g. HKLM\SYSTEM\CurrentControlSet\Control\Session)
  • Codecs (e.g. HKCU\Software\MicrosoftWindows NT\CurrentVersion\Drivers32)
  • Drivers (e.g. HKLM\SYSTEM\CurrentControlSet\Control)
  • Explorer (e.g. HKCU\SOFTWARE\Classes\Protocols\Filter)
  • Image hijacks (e.g. HKLM\SOFTWARE\Classes\Exefile\Shell\Open\Command)
  • Internet Explorer (e.g. HKLM\Software\Wow6432Node\Microsoft\Internet)
  • Known DLLs (e.g. HKLM\System\CurrentControlSet\Control\Session)
  • Logon (e.g. HKLM\SOFTWARE\MicrosoftWindows NT\CurrentVersion\Winlogon\Userinit)
  • LSA Providers (e.g. HKLM\SYSTEM\CurrentControlSet\Control\LsaSecurity Packages)
  • Network providers (e.g. HKLM\SYSTEM\CurrentControlSet\Control\NetworkProvider\Order)
  • Print Monitors (e.g. HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors)
  • Services (e.g. HKLM\System\CurrentControlSet\Services)
  • Winsock Providers (e.g. HKLM\System\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries)
  • Winlogon (e.g. HKLM\SYSTEM\Setup\CmdLine)

プログラムの場所🔗

  • Sidebar gadgets

スケジュールされたタスク🔗

  • タスクスケジューラ API を使用してタスクを列挙します

設定🔗

Red Cloak Endpoint Agent は、Groundling モジュールおよび Inspector™ モジュールが監視のためにプロファイルを読み込むため、外部スクリプトが Windows ドメインユーザープロファイルを削除することを防止します。外部スクリプトによるドメインユーザープロファイルの削除を許可するには、セキュリティ分析と製品サポートと連携して、Host Command により Groundling および Inspector™ の Windows Profile 読み込みパターンを変更してください。Groundling のデフォルト値は Always で、推奨値は Always and Smart です。

String Value Description
groundling.profile_load Always Groundling は起動時にすべてのプロファイルを読み込み、アンロードしません
Smart Groundling は起動時にすべてのプロファイルを読み込みますが、初回スキャンの直後にアンロードします(平均 10~30 分)
Never Groundling は追加のユーザープロファイルを読み込まないため、有効性が低下します

注意

この設定は、両方のモジュールが有効な場合、inspector.profile_load の値と調整する必要があります。たとえば、各モジュールに Always/Always、Smart/Smart、または Never/Never の値を使用してください。Smart (Groundling) は Never (Inspector™) と組み合わせることもできます。Inspector™ の Smart 値は、Windows プロファイルの問題を引き起こす可能性があるため推奨されません。

Hostel モジュール🔗

Red Cloak Endpoint Agent エージェント上の Hostel モジュールは、ホスト隔離を実行する役割を担うソフトウェアです。エンドポイントをネットワーク通信から隔離すること(Secureworks® Taegis™ XDR への通信を除く)は、感染したホストから正常なホストへの脅威の横展開を防ぐために実行されます。ホストが隔離され、その脅威が除去されると、再統合して完全なネットワークアクセスに再接続できます。

隔離🔗

エンドポイントをネットワーク通信から隔離すること(Secureworks バックエンド自体への通信を除く)は、感染したホストから正常なホストへの脅威の横展開を防ぐために実行されます。隔離されたホストから脅威が除去されると、再統合され、完全なネットワークアクセスを回復できます。エージェント上の Hostel モジュールは、隔離タスクの実行を担当するコンポーネントです。

エージェントは再起動をまたいで永続メモリに隔離状態を保持せず、常に隔離を無効にした状態で再起動します。エージェントがプラットフォームに最初に接続すると、望ましい隔離状態について指示を受けます。

  • 再起動またはモジュール再起動時に、ホストは自動隔離 OFF の状態で起動します
  • プラットフォームに接続されると、hostel heartbeat メッセージの一部として現在の隔離状態をプラットフォームに送信します。隔離されたホストがサーバーからコマンドを受信して隔離を再度有効にするまで、起動時に短い遅延が発生する場合があります。
  • プラットフォームは、受信した隔離ステータスをこのホストに対して最後に設定されたステータスと比較します。2 つの状態が一致しない場合、一致させるために、望ましい状態に合わせて隔離を設定または解除する適切なコマンドを自動的に送信します。

隔離モジュールが有効で実行中の場合、各エンドポイントの Windows システムトレイにアイコンが表示されます。

Red Cloak Endpoint Agent でホスト隔離を使用するための前提条件🔗

  • Hostel モジュールおよびホスト隔離は、Windows OS(バージョン 7 以降)でのみサポートされます。
  • エージェントバージョン 2.0.6.0 以降は Hostel モジュールをサポートします。
  • セーフリストに登録されているホストに対してはホスト隔離を実行できません。
  • テナント管理者および Secureworks アナリストはホスト隔離を実行できます。

ホスト隔離機能の使用方法の詳細については、ホストを隔離する を参照してください。

Ignition モジュール🔗

Ignition モジュールはリモートエージェントアップグレードを実行する役割を担うソフトウェアであり、Windows エージェントバージョン 2.1.4.0 から利用できます。

インストールされると、エージェントは Red Cloak Endpoint Agent バックエンドサーバーにチェックインします。この時点で、そのエンドポイント固有のエージェント設定がサーバーにアップロードされ、サーバーはお客様のドメイン内のすべてのエンドポイントにおけるエージェント設定を可視化できます。Remote Agent Update が利用可能になり開始されると、Ignition モジュールは必要な MSI インストーラーを取得し、更新を実行して、設定をサーバーに報告します。

Inspector モジュール🔗

Inspector™ モジュールは、ホスト上のマルウェア、不正なアーティファクト、または既知の動作やパターンを検出するように設計された Python ベースのルールを実行します。このモジュールは定期スキャンとともに使用され、繰り返しホストをスキャンして不正なアクティビティを確認します。デフォルトでは、定期スキャンは 12 時間ごとに実行されます。このモジュールによって収集されるデータは、不正なアーティファクトを検出するルールによって異なりますが、他のモジュールで収集されるものと類似しています。

  • シグネチャ情報
  • ファイルパス
  • 計算された MD5、SHA1、SHA256 の値
  • Creation Time
  • Last Write Time
  • Last Access Time
  • File Size
  • 関連するファイルの詳細
  • Etc.

設定🔗

Red Cloak Endpoint Agent は、Inspector™ モジュールおよび Groundling モジュールが監視のためにプロファイルを読み込むため、外部スクリプトが Windows ドメインユーザープロファイルを削除することを防止します。外部スクリプトによるドメインユーザープロファイルの削除を許可するには、セキュリティ分析と製品サポートと連携して、Host Command により Inspector™ および Groundling の Windows Profile 読み込みパターンを変更してください。Inspector™ のデフォルト値は Always で、推奨値は Always and Never です。

String Value Description
inspector.profile_load Always Inspector™ は起動時にすべてのプロファイルを読み込み、アンロードしません
Smart Inspector™ はスキャン(定期または通常)の前にプロファイルを読み込み、その直後にアンロードします
Never Inspector™ は追加のユーザープロファイルを読み込まないため、有効性が低下します

注意

この設定は、両方のモジュールが有効な場合、groundling.profile_load の値と調整する必要があります。たとえば、各モジュールに Always/Always、Smart/Smart、または Never/Never の値を使用してください。Smart (Groundling) は Never (Inspector™) と組み合わせることもできます。Inspector™ の Smart 値は、Windows プロファイルの問題を引き起こす可能性があるため推奨されません。

Lacuna モジュール🔗

Lacuna モジュールは、TCP と UDP の両方について、インバウンドおよびアウトバウンドのネットワーク接続データを取得する役割を担います。また、DNS 解決およびクエリの取得も担当します。Lacuna モジュールは以下の情報を収集します。

ネットワークデータ (IP)**🔗

  • Destination IP
  • Destination Port
  • Process ID
  • Create Time
  • End Time
  • Local IP
  • Local Port
  • Protocol
  • Bytes Sent
  • Bytes Received
  • Connection Direction

ネットワークデータ (DNS)🔗

  • Query Time
  • Process ID
  • Query Type
  • Query Name
  • RDATA

Mukluk モジュール🔗

Mukluk モジュールは Red Cloak Endpoint Agent の中核モジュールです。エージェントのすべてのモジュールと設定の調整および管理を担当します。Mukluk はすべての展開で必須であり、以下のタスクを処理します。

  • すべてのモジュールおよびコンポーネントのサービス、プログラム、設定をインストールおよび更新する
  • inspector ルールを管理する
  • Red Cloak Endpoint Agent インフラストラクチャとの双方向通信を処理する
  • Red Cloak Endpoint Agent モジュールの開始および停止を担当する
  • ディスク使用率の管理を担当する
  • モジュールの有効化および無効化を担当する
  • ホストコマンドを処理する。これにより、権限を持つセキュリティ分析と製品サポートのユーザーがシステムレベルのタスクを実行できます
  • さらなる分析のためのファイル取得リクエストを処理する

Procwall モジュール🔗

Procwall モジュールは、プロセス作成イベントを監視する役割を担います。Procwall モジュールは以下の情報を収集します。

プロセス情報**🔗

  • Process Create Time
  • Process ID
  • Parent Process ID
  • Parent Process Create Time
  • Image Path
  • Command Line
  • Username

プログラム情報**🔗

  • File Description
  • Company Name
  • Product Name
  • Product Version
  • File Version
  • Comments
  • Legal Copyright
  • Internal Name
  • Original File Name

シグネチャ情報**🔗

  • Signature Hash
  • Signature Program Name
  • Signature Publisher Link
  • Signature More Info Link
  • Signature Serial Number
  • Signature Issuer Name
  • Signature Subject Name

付録🔗

Groundling が監視する永続化の場所🔗

# Category Sub-Category Bases Key
1 APPINIT DLL APP CERT DLL HKLM System\CurrentControlSet\Control\Session Manager\AppCertDlls
2 APPINIT DLL APP INIT DLL HKLM Software\Microsoft\Windows NT\CurrentVersion\Windows\Appinit_Dlls
3 APPINIT DLL APP INIT DLL HKLM Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Windows\Appinit_Dlls
4 BOOT EXECUTE BOOT EXECUTE HKLM System\CurrentControlSet\Control\Session Manager\BootExecute
5 BOOT EXECUTE EXECUTE HKLM System\CurrentControlSet\Control\Session Manager\Execute
6 BOOT EXECUTE S0 INITAL COMMAND HKLM System\CurrentControlSet\Control\Session Manager\S0InitialCommand
7 BOOT EXECUTE SERVICE CONTROL MANAGER EXTENSION HKLM System\CurrentControlSet\Control\ServiceControlManagerExtension
8 BOOT EXECUTE SETUP EXECUTE HKLM System\CurrentControlSet\Control\Session Manager\SetupExecute
9 CODEC CODEC INSTANCE HKCU HKLM Software\Classes\CLSID{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance*
10 CODEC CODEC INSTANCE HKCU HKLM Software\Classes\CLSID{7ED96837-96F0-4812-B211-F13C24117ED3}\Instance*
11 CODEC CODEC INSTANCE HKCU HKLM Software\Classes\CLSID{ABE3B9A4-257D-4B97-BD1A-294AF496222E}\Instance*
12 CODEC CODEC INSTANCE HKCU HKLM Software\Classes\CLSID{AC757296-3522-4E11-9862-C17BE5A1767E}\Instance*
13 CODEC CODEC INSTANCE HKCU HKLM Software\Wow6432Node\Classes\CLSID{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance*
14 CODEC CODEC INSTANCE HKCU HKLM Software\Wow6432Node\Classes\CLSID{7ED96837-96F0-4812-B211-F13C24117ED3}\Instance*
15 CODEC CODEC INSTANCE HKCU HKLM Software\Wow6432Node\Classes\CLSID{ABE3B9A4-257D-4B97-BD1A-294AF496222E}\Instance*
16 CODEC CODEC INSTANCE HKCU HKLM Software\Wow6432Node\Classes\CLSID{AC757296-3522-4E11-9862-C17BE5A1767E}\Instance*
17 CODEC DRIVER HKLM SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32
18 CODEC DRIVER HKCU Software\Microsoft\Windows NT\CurrentVersion\Drivers32
19 CODEC DRIVER HKCU HKLM Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Drivers32
20 CODEC FILTER HKCU HKLM Software\Classes\Filter*
21 EXPLORER COLUMN HANDLER HKCU HKLM Software\Classes*\ShellEx\ColumnHandlers*
22 EXPLORER COLUMN HANDLER HKLM Software\Wow6432Node\Classes*\ShellEx\ColumnHandlers*
23 EXPLORER CONTEXT MENU HKCU HKLM Software\Classes*\ShellEx\ContextMenuHandlers*
24 EXPLORER CONTEXT MENU HKLM Software\Wow6432Node\Classes*\ShellEx\ContextMenuHandlers*
25 EXPLORER COPY HOOK HKCU HKLM Software\Classes*\ShellEx\CopyHookHandlers*
26 EXPLORER COPY HOOK HKLM Software\Wow6432Node\Classes*\ShellEx\CopyHookHandlers*
27 EXPLORER DRAG DROP HKCU HKLM Software\Classes*\ShellEx\DragDropHandlers*
28 EXPLORER DRAG DROP HKLM Software\Wow6432Node\Classes*\ShellEx\DragDropHandlers*
29 EXPLORER EXT SHELL FOLDER VIEW HKCU HKLM Software\Classes*\ShellEx\ExtShellFolderViews*
30 EXPLORER EXT SHELL FOLDER VIEW HKLM Software\Wow6432Node\Classes*\ShellEx\ExtShellFolderViews*
31 EXPLORER PROPERTY SHEET HKCU HKLM Software\Classes*\ShellEx\PropertySheetHandlers*
32 EXPLORER PROPERTY SHEET HKLM Software\Wow6432Node\Classes*\ShellEx\PropertySheetHandlers*
33 EXPLORER PROTOCOL FILTER HKCU HKLM Software\Classes\Protocols\Filter*\CLSID
34 EXPLORER PROTOCOL FILTER HKLM Software\Wow6432Node\Classes\Protocols\Filter*\CLSID
35 EXPLORER SHELL ICON OVERLAY HKCU HKLM Software\Classes*\ShellEx\ShellIconOverlayIdentifiers*
36 EXPLORER SHELL ICON OVERLAY HKLM Software\Wow6432Node\Classes*\ShellEx\ShellIconOverlayIdentifiers*
37 EXPLORER STARTMENUINTERNET HKCU HKLM Software\Clients\StartMenuInternet*\shell\open\command
38 EXPLORER STARTMENUINTERNET HKLM Software\Wow6432Node\Clients\StartMenuInternet*\shell\open\command
39 EXPLORER PROTOCOL HANDLER HKCU HKLM Software\Classes\Protocols\Handler*\CLSID
40 EXPLORER PROTOCOL HANDLER HKLM Software\Wow6432Node\Classes\Protocols\Handler*\CLSID
41 EXPLORER PROTOCOL HANDLER EXPLORER APPLICATION SHELL HKCU HKLM Software\Classes\Applications*\shell*
42 EXPLORER PROTOCOL HANDLER EXPLORER APPLICATION SHELL HKLM Software\Wow6432Node\Classes\Applications*\shell*
43 EXPLORER PROTOCOL HANDLER EXPLORER APPROVED SHELL EXTENSION HKCU HKLM Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved*
44 EXPLORER PROTOCOL HANDLER EXPLORER APPROVED SHELL EXTENSION HKLM Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved*
45 EXPLORER PROTOCOL HANDLER EXPLORER CTF LANGBARADDIN HKCU HKLM Software\Microsoft\Ctf\LangBarAddin*\Enable
46 EXPLORER PROTOCOL HANDLER EXPLORER DESKTOP COMPONENT HKCU SOFTWARE\Microsoft\Internet Explorer\Desktop\Components*\Source
47 EXPLORER PROTOCOL HANDLER EXPLORER NETWORK SHARING HANDLER HKLM SOFTWARE\Classes\Network\SharingHandler\
48 EXPLORER PROTOCOL HANDLER EXPLORER SHARED TASK SCHEDULER HKLM Software\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler
49 EXPLORER PROTOCOL HANDLER EXPLORER SHARED TASK SCHEDULER HKLM Software\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers
50 EXPLORER PROTOCOL HANDLER EXPLORER SHARED TASK SCHEDULER HKLM Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler
51 EXPLORER PROTOCOL HANDLER EXPLORER SHARED TASK SCHEDULER HKLM Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers
52 EXPLORER PROTOCOL HANDLER EXPLORER SHELLEXECUTE HOOK HKCU HKLM Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks*
53 EXPLORER PROTOCOL HANDLER EXPLORER SHELLEXECUTE HOOK HKLM Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks*
54 EXPLORER PROTOCOL HANDLER EXPLORER SHELLSERVICE OBJECT HKCU HKLM Software\Microsoft\Windows\CurrentVersion\Explorer\ShellServiceObjects*
55 EXPLORER PROTOCOL HANDLER EXPLORER SHELLSERVICE OBJECT HKLM Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\ShellServiceObjects*
56 EXPLORER PROTOCOL HANDLER EXPLORER SHELLSERVICE OBJECT DELAYLOAD HKCU HKLM Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad*
57 EXPLORER PROTOCOL HANDLER EXPLORER SHELLSERVICE OBJECT DELAYLOAD HKLM Software\Wow6432Node\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad*
58 IMAGE HIJACK CMD AUTORUN HKCU HKLM Software\Microsoft\Command Processor\Autorun
59 IMAGE HIJACK CMD AUTORUN HKCU HKLM Software\Wow6432Node\Microsoft\Command Processor\Autorun
60 IMAGE HIJACK CMD STARTUP HKCU HKLM Software\Microsoft\Command Processor\Startup
61 IMAGE HIJACK CMD STARTUP HKCU HKLM Software\Wow6432Node\Microsoft\Command Processor\Startup
62 IMAGE HIJACK DEBUGGER HKLM Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
63 IMAGE HIJACK DEBUGGER HKLM Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
64 INTERNET EXPLORER BHO HKLM Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects*
65 INTERNET EXPLORER BHO HKLM Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects*
66 INTERNET EXPLORER DEFAULT ICON HKCU HKLM Software\Classes\CLSID{871C5380-42A0-1069-A2EA-08002B30309D}\shell\NoAddOns\Command\
67 INTERNET EXPLORER DEFAULT ICON HKCU HKLM Software\Wow6432Node\Classes\CLSID{871C5380-42A0-1069-A2EA-08002B30309D}\shell\NoAddOns\Command\
68 INTERNET EXPLORER EXPLORER BAR HKCU HKLM Software\Microsoft\Internet Explorer\Explorer Bars**
69 INTERNET EXPLORER EXPLORER BAR HKCU HKLM Software\Wow6432Node\Microsoft\Internet Explorer\Explorer Bars**
70 INTERNET EXPLORER EXTENSION HKCU HKLM Software\Microsoft\Internet Explorer\Extensions**
71 INTERNET EXPLORER EXTENSION HKCU HKLM Software\Wow6432Node\Microsoft\Internet Explorer\Extensions**
72 INTERNET EXPLORER TOOLBAR HKCU HKLM Software\Microsoft\Internet Explorer\Toolbar**
73 INTERNET EXPLORER TOOLBAR HKCU HKLM Software\Wow6432Node\Microsoft\Internet Explorer\Toolbar**
74 INTERNET EXPLORER URLSEARCHHOOK HKCU HKLM Software\Microsoft\Internet Explorer\UrlSearchHooks*
75 INTERNET EXPLORER URLSEARCHHOOK HKCU HKLM Software\Wow6432Node\Microsoft\Internet Explorer\UrlSearchHooks*
76 KNOWN DLL HKLM System\CurrentControlSet\Control\Session Manager\KnownDlls
77 LOGON HKLM Software\Microsoft\Windows CE Services\AutoStartOnConnect
78 LOGON HKLM Software\Microsoft\Windows CE Services\AutoStartOnDisconnect
79 LOGON HKLM Software\Microsoft\Windows NT\CurrentVersion\Windows\IconServiceLib
80 LOGON HKLM Software\Microsoft\Windows NT\CurrentVersion\Windows\Logon
81 LOGON HKLM Software\Wow6432Node\Microsoft\Windows CE Services\AutoStartOnConnect
82 LOGON HKLM Software\Wow6432Node\Microsoft\Windows CE Services\AutoStartOnDisconnect
83 LOGON HKLM Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Windows\IconServiceLib
84 LOGON HKLM Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Windows\Logon
85 LOGON ALTERNATE SHELL HKLM SYSTEM\CurrentControlSet\Control\SafeBoot\AlternateShell
86 LOGON APPSETUP HKLM SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\AppSetup
87 LOGON GROUP POLICY SCRIPT HKCU HKLM SOFTWARE\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Logoff**\Script
88 LOGON GROUP POLICY SCRIPT HKCU HKLM SOFTWARE\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Logon**\Script
89 LOGON GROUP POLICY SCRIPT HKLM SOFTWARE\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Shutdown**\Script
90 LOGON GROUP POLICY SCRIPT HKLM SOFTWARE\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Startup**\Script
91 LOGON GROUP POLICY SCRIPT HKCU HKLM SOFTWARE\Microsoft\Windows\CurrentVersion\Group Policy\State\Machine\Scripts\Logoff**\Script
92 LOGON GROUP POLICY SCRIPT HKCU HKLM SOFTWARE\Microsoft\Windows\CurrentVersion\Group Policy\State\Machine\Scripts\Logon**\Script
93 LOGON GROUP POLICY SCRIPT HKLM SOFTWARE\Microsoft\Windows\CurrentVersion\Group Policy\State\Machine\Scripts\Shutdown**\Script
94 LOGON GROUP POLICY SCRIPT HKLM SOFTWARE\Microsoft\Windows\CurrentVersion\Group Policy\State\Machine\Scripts\Startup**\Script
95 LOGON GROUP POLICY SCRIPT HKCU HKLM Software\Policies\Microsoft\Windows\System\Scripts\Logoff**\Script
96 LOGON GROUP POLICY SCRIPT HKCU HKLM Software\Policies\Microsoft\Windows\System\Scripts\Logon**\Script
97 LOGON GROUP POLICY SCRIPT HKLM Software\Policies\Microsoft\Windows\System\Scripts\Shutdown**\Script
98 LOGON GROUP POLICY SCRIPT HKLM Software\Policies\Microsoft\Windows\System\Scripts\Startup**\Script
99 LOGON RUN HKLM SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp\InitialProgram
100 LOGON RUN HKCU HKLM Software\Microsoft\Windows NT\CurrentVersion\Terminal Server\Install\Software\Microsoft\Windows\CurrentVersion\RunOnceEx*
101 LOGON RUN HKCU HKLM Software\Microsoft\Windows NT\CurrentVersion\Terminal Server\Install\Software\Microsoft\Windows\CurrentVersion\RunOnce*
102 LOGON RUN HKCU HKLM Software\Microsoft\Windows NT\CurrentVersion\Terminal Server\Install\Software\Microsoft\Windows\CurrentVersion\Run*
103 LOGON RUN HKCU HKLM Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run*
104 LOGON RUN HKCU HKLM Software\Microsoft\Windows\CurrentVersion\RunOnceEx*
105 LOGON RUN HKCU HKLM Software\Microsoft\Windows\CurrentVersion\RunOnce*
106 LOGON RUN HKCU HKLM Software\Microsoft\Windows\CurrentVersion\RunServicesOnce*
107 LOGON RUN HKCU HKLM Software\Microsoft\Windows\CurrentVersion\RunServices*
108 LOGON RUN HKCU HKLM Software\Microsoft\Windows\CurrentVersion\Run*
109 LOGON RUN HKCU HKLM Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Terminal Server\Install\Software\Microsoft\Windows\CurrentVersion\RunOnceEx*
110 LOGON RUN HKCU HKLM Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Terminal Server\Install\Software\Microsoft\Windows\CurrentVersion\RunOnce*
111 LOGON RUN HKCU HKLM Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Terminal Server\Install\Software\Microsoft\Windows\CurrentVersion\Run*
112 LOGON RUN HKCU HKLM Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run*
113 LOGON RUN HKCU HKLM Software\Wow6432Node\Microsoft\Windows\CurrentVersion\RunOnceEx*
114 LOGON RUN HKCU HKLM Software\Wow6432Node\Microsoft\Windows\CurrentVersion\RunOnce*
115 LOGON RUN HKCU HKLM Software\Wow6432Node\Microsoft\Windows\CurrentVersion\RunServicesOnce*
116 LOGON RUN HKCU HKLM Software\Wow6432Node\Microsoft\Windows\CurrentVersion\RunServices*
117 LOGON RUN HKCU HKLM Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Run*
118 LOGON SHELL HKCU HKLM Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell
119 LOGON SHELL HKCU HKLM Software\Microsoft\Windows\CurrentVersion\Policies\System\Shell
120 LOGON TASKMAN HKLM SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Taskman
121 LOGON TERMINAL SERVER HKLM System\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\StartupPrograms
122 LOGON USERINIT HKCU Environment\UserInitLogonScript
123 LOGON USERINIT HKCU Environment\UserInitMprLogonScript
124 LOGON USERINIT HKLM SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit
125 LOGON USERINIT HKLM System\CurrentControlSet\Control\Session Manager\Environment\UserInitLogonScript
126 LOGON USERINIT HKLM System\CurrentControlSet\Control\Session Manager\Environment\UserInitMprLogonScript
127 LOGON VMAPPLET HKLM SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\VmApplet
128 LOGON ACTIVE SETUP HKCU HKLM Software\Microsoft\Active Setup\Installed Components*\StubPath
129 LOGON ACTIVE SETUP HKCU HKLM Software\Wow6432Node\Microsoft\Active Setup\Installed Components*\StubPath
130 LSA PROVIDER HKLM SYSTEM\CurrentControlSet\Control\Lsa\Authentication Packages
131 LSA PROVIDER HKLM SYSTEM\CurrentControlSet\Control\Lsa\Notification Packages
132 LSA PROVIDER HKLM SYSTEM\CurrentControlSet\Control\Lsa\Security Packages
133 LSA PROVIDER HKLM SYSTEM\CurrentControlSet\Control\SecurityProviders\SecurityProviders
134 NETWORK PROVIDER HKLM SYSTEM\CurrentControlSet\Control\NetworkProvider\Order\ProviderOrder
135 NETWORK PROVIDER HKLM SYSTEM\CurrentControlSet\Services*\NetworkProvider\ProviderPath
136 PRINT MONITOR HKLM SYSTEM\CurrentControlSet\Control\Print\Monitors*\Driver
137 SERVICE OR DRIVER HKLM SYSTEM\CurrentControlSet\Services*\ImagePath
138 SERVICE OR DRIVER HKLM SYSTEM\CurrentControlSet\Services*\Parameters\ServiceDll
139 SERVICE OR DRIVER HKLM SYSTEM\CurrentControlSet\Services*\Performance\Library
140 SERVICE OR DRIVER HKLM SYSTEM\CurrentControlSet\Services*\Type
141 WINLOGON HKCU Control Panel\Desktop\Scrnsave.exe
142 WINLOGON HKLM SYSTEM\Setup\CmdLine
143 WINLOGON HKCU Software\Microsoft\Windows NT\CurrentVersion\Windows\load
144 WINLOGON HKCU Software\Microsoft\Windows NT\CurrentVersion\Windows\run
145 WINLOGON HKLM Software\Microsoft\Windows NT\CurrentVersion\Winlogon\GinaDll
146 WINLOGON HKLM Software\Microsoft\Windows NT\CurrentVersion\Winlogon\LsaStart
147 WINLOGON HKLM Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify*\DLLName
148 WINLOGON HKLM Software\Microsoft\Windows NT\CurrentVersion\Winlogon\SaveDumpStart
149 WINLOGON HKLM Software\Microsoft\Windows NT\CurrentVersion\Winlogon\ServiceControllerStart
150 WINLOGON HKLM Software\Microsoft\Windows NT\CurrentVersion\Winlogon\System
151 WINLOGON HKLM Software\Microsoft\Windows NT\CurrentVersion\Winlogon\UIHost
152 WINLOGON HKLM Software\Microsoft\Windows\CurrentVersion\Authentication\Credential Provider Filters*
153 WINLOGON HKLM Software\Microsoft\Windows\CurrentVersion\Authentication\Credential Providers*
154 WINLOGON HKLM Software\Microsoft\Windows\CurrentVersion\Authentication\PLAP Providers*
155 WINLOGON HKLM Software\Policies\Microsoft\Windows\Control Panel\Desktop\Scrnsave.exe
156 WINLOGON HKLM Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon\GinaDll
157 WINLOGON HKLM Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon\LsaStart
158 WINLOGON HKLM Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify*\DLLName
159 WINLOGON HKLM Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon\SaveDumpStart
160 WINLOGON HKLM Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon\ServiceControllerStart
161 WINLOGON HKLM Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon\System
162 WINLOGON HKLM Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon\UIHost
163 WINLOGON HKLM Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Authentication\Credential Provider Filters*
164 WINLOGON HKLM Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Authentication\Credential Providers*
165 WINLOGON HKLM Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Authentication\PLAP Providers*
166 WINLOGON HKLM Software\Wow6432Node\Policies\Microsoft\Windows\Control Panel\Desktop\Scrnsave.exe
167 WINLOGON HKLM System\CurrentControlSet\Control\BootVerificationProgram\ImagePath
168 WINSOCK PROVIDER HKLM System\CurrentControlSet\Services\WinSock2\Parameters\AutodialDLL
169 WINSOCK PROVIDER HKLM System\CurrentControlSet\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries64*\LibraryPath
170 WINSOCK PROVIDER HKLM System\CurrentControlSet\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries*\LibraryPath
171 WINSOCK PROVIDER HKLM System\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries64*\PackedCatalogItem
172 WINSOCK PROVIDER HKLM System\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries*\PackedCatalogItem