Guia de Consulta para Eventos de Segurança do Windows

Consulte rapidamente os eventos mais importantes do Visualizador de Eventos do Windows

Consulte um Evento

Eventos Mais Comuns

Lista dos eventos de segurança mais relevantes para monitoramento

Logon bem-sucedido

4624

Indica que um usuário conseguiu se autenticar com sucesso.

Verifique o tipo de logon (interativo, remoto, rede) e o nome da conta.

Logins fora do horário normal ou com contas administrativas merecem atenção especial.

Tentativa de logon malsucedida

4625

Gerado quando há falha na autenticação (senha incorreta, conta inexistente, etc.).

Múltiplos eventos em sequência podem indicar ataque de força bruta.

Logon usando credenciais explícitas

4648

Ocorre quando um processo usa credenciais diferentes das do usuário logado.

Comum em ataques pass-the-hash ou uso de ferramentas administrativas remotas.

Privilégios especiais atribuídos

4672

Registra quando um login é feito com privilégios administrativos.

Essencial para detectar elevação de privilégio ou uso indevido de contas elevadas.

Novo processo criado

4688

Indica que um processo foi iniciado no sistema.

Permite identificar execuções inesperadas de scripts ou programas suspeitos.

Serviço instalado no sistema

4697

Indica a criação de um novo serviço.

Pode ser legítimo (nova impressora) ou suspeito (persistência de malware via serviço oculto).

Categorias de Eventos

Principais tipos de eventos agrupados por categoria

Eventos de Logon
Contas de Usuário
Atividades do Sistema

Logon bem-sucedido

4624

Autenticação bem-sucedida. Verifique tipo de logon e conta.

Falha de logon

4625

Tentativas malsucedidas podem indicar força bruta.

Logon com credenciais explícitas

4648

Comum em ataques pass-the-hash.

Logon com privilégios administrativos

4672

Detecta uso de contas elevadas.