Skip to content

Event ID 104: Log was cleared (System)(System)

この Event ID がディスクに実際に記録する内容、最初に確認すべき EventData フィールド、DFIR トリアージの中での位置付けを解説します。

チャネル
System
プロバイダ
Windows\System
トリアージ メモ
Service Control Manager's counterpart to Security 1102. Often missed by attackers who only clear Security.

Microsoft Learn

https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/manage/component-updates/winevent公式リファレンスを開く