il
с событиями типа: Подозрительный процесс C:\Windows\System32\ запущен из подозрительного каталога или не от имени пользователя SYSTEM на узле ....Пользователь ..... создал новый процесс "csrss.exe" на узле .....
то же самое с процесами winlogon.exe, lsass.exe, svchost.exe
на разных машинах, включая доменконтроллеры