Оба события описывают создание процесса. 4688 относится к встроенному аудиту Windows Security; сбор зависит от политики, а командная строка включается отдельно. Sysmon Event ID 1 относится к Sysmon и добавляет, в частности, ProcessGuid и хеши образа по настройкам. Ни один источник не гарантирует полноту без проверки конфигурации и доставки событий.
Чем Sysmon Event ID 1 отличается от Windows Security Event ID 4688?
Два источника создания процессов: настройка аудита, командная строка, хеши и корреляция через ProcessGuid.
Короткий ответ
Что ответить на собеседовании
Подробный разбор
Ответ с пояснениями
Разница начинается с источника, а не с утверждения, что один номер всегда «лучше» другого.
Security Event ID 4688 — встроенное событие аудита создания процесса Windows. Оно содержит сведения о новом процессе, создателе и контексте безопасности. Для записи нужна соответствующая политика аудита. Поле командной строки требует дополнительной настройки и по умолчанию может быть пустым; это явно указано в описании Microsoft.
Sysmon Event ID 1 создается Sysmon и записывается в его канал событий. Среди полезных дополнений — ProcessGuid для корреляции и хеши исполняемого файла согласно конфигурации. Необходимы наличие инструмента и подходящие правила сбора. См. описание Sysmon.
В практической работе сравнивают:
- какие поля действительно доступны в используемой версии;
- включен ли сбор нужных событий;
- какие фильтры могут их исключать;
- доезжают ли события до системы анализа;
- как связать запуск с другими действиями процесса.
ProcessGuid особенно полезен, когда PID повторно используется системой. Для 4688 корреляция требует аккуратно учитывать компьютер, время, идентификаторы и остальные доступные поля.
Эти источники могут дополнять друг друга. Нельзя считать отсутствие записи в одном из них доказательством отсутствия процесса или автоматически объявлять любой зарегистрированный запуск вредоносным.