דילוג לתוכן הראשי
AD Academy
SOC Analyst — לקרוא תעבורה, לוגים ומתקפות
בינוני15 דקותעודכן לאחרונה: נושא 2 מתוך 3

מפת Event ID של Windows לאנליסט

האירועים שבאמת חשובים: כניסות, יצירת משתמשים, קבוצות מוגנות והרצת תהליכים.

לא הושלם

מה תלמדו כאן

  • אימות וחשבונות
  • תהליכים — 4688 ו־Sysmon
  • האירועים שבאמת חשובים: כניסות, יצירת משתמשים, קבוצות מוגנות והרצת תהליכים.

כדאי לקרוא לפני הנושא הזה:אנטומיה של חבילת רשת — איפה מחפשים תוקף

ב־Windows יש אלפי אירועים, ורוב הלומדים טובעים בהם. בפועל אנליסט עובד עם רשימה קצרה של Event IDs — הם מכסים את מרבית התחקירים.

אימות וחשבונות: 4624 כניסה מוצלחת עם סוג הכניסה (2 מקומית, 3 רשת, 10 RDP), 4625 כישלון כניסה שריבוי שלו מעיד על Brute Force או Password Spraying, 4720 יצירת משתמש חדש, 4728 ו־4732 הוספה לקבוצה מוגנת כמו Domain Admins, 4768 ו־4769 כרטיסי Kerberos כאשר 4769 עם RC4 מרמז על Kerberoasting, ו־4740 נעילת חשבון. תהליכים: 4688 או Sysmon 1 להרצת תהליך ובדיקת שרשרת האב והבן, Sysmon 3 לחיבור רשת, Sysmon 11 ו־13 לקבצים ולרג׳יסטרי, 7045 ו־4698 לשירות ולמשימה מתוזמנת. WINWORD.EXE שמריץ powershell.exe הוא אינדיקטור קלאסי לפריצה.

אימות וחשבונות

  • 4624 — כניסה מוצלחת. הכי חשוב זה Logon Type: 2 מקומית, 3 דרך הרשת, 10 RDP, 4 Batch, 5 Service.
  • 4625 — כניסה שנכשלה. עשרות אירועים לחשבון אחד = Brute Force; אירוע בודד לכל חשבון על פני מאות חשבונות = Password Spraying.
  • 4720 — נוצר משתמש חדש. אם לא הייתה בקשה מסודרת — זו התבססות (Persistence).
  • 4728 / 4732 / 4756 — משתמש נוסף לקבוצה מוגנת ( Admins, Administrators). אירוע קריטי כמעט תמיד.
  • 4768 / 4769 — כרטיסי . 4769 עם Encryption Type 0x17 (RC4) מול חשבון שירות = חשד ל־.
  • 4740 — נעילת חשבון, לרוב תוצאה של Spraying או של סיסמה ישנה בשירות.
  • 1102 — יומן האבטחה נוקה. אין כמעט סיבה לגיטימית לזה.

תהליכים — 4688 ו־Sysmon

  • 4688 / Sysmon Event ID 1 — הרצת תהליך. הזהב נמצא בשדה Parent Process.
  • WINWORD.EXE או EXCEL.EXE שמריצים cmd.exe או powershell.exe — אינדיקטור קלאסי לפישינג שהצליח.
  • Sysmon 3 — חיבור רשת מתהליך. powershell.exe שפונה החוצה זה דגל אדום.
  • Sysmon 11 / 13 — כתיבת קובץ ושינוי Registry, כאן נתפסים Run Keys להתבססות.
  • 7045 / 4698 — שירות חדש או משימה מתוזמנת חדשה, שתי דרכי ההתבססות הנפוצות ביותר.
# כל ניסיונות הכניסה שנכשלו ביממה האחרונה
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625; StartTime=(Get-Date).AddDays(-1)} |
  Group-Object { $_.Properties[5].Value } | Sort-Object Count -Descending | Select -First 10

# מי נוסף לקבוצות מוגנות
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4728,4732,4756} |
  Select TimeCreated, Message -First 20

# שרשרת הרצת תהליכים (Sysmon)
Get-WinEvent -LogName 'Microsoft-Windows-Sysmon/Operational' -MaxEvents 200 |
  Where-Object { $_.Id -eq 1 -and $_.Message -match 'powershell' }
powershell
ארכיטקטורה ותיאוריה — מתחת למכסה המנוע

Windows כותב כל אירוע אבטחה ל־Security Log עם Event ID מספרי. לאנליסט SOC יש 'מפה מנטלית' של ה־IDs הקריטיים — כך הוא זוזה מהר מאירוע ליישום. לוגים גולמיים יושבים ב־%SystemRoot%\System32\winevt\Logs.

  • Logon Events: 4624 (Success), 4625 (Failure), 4634 (Logoff), 4648 (Explicit Logon).
  • : 4768 (), 4769 (), 4771 (Pre-auth failed).
  • Account Management: 4720 (User Created), 4726 (Deleted), 4728/4732 (Added to Group).
  • Process: 4688 (Process Created — עם Command Line אם מופעל).
  • PowerShell: 4103/4104 (Script Block Logging).
הגדרה מעשית (PowerShell / GUI)
# חיפוש כשלי כניסה ב-PowerShell
Get-WinEvent -FilterHashtable @{LogName='Security';ID=4625;StartTime=(Get-Date).AddHours(-1)} |
  Select TimeCreated,@{n='User';e={$_.Properties[5].Value}},@{n='Source';e={$_.Properties[19].Value}}

# חיפוש TGS מרובים מאותו מקור - Kerberoasting
Get-WinEvent -FilterHashtable @{LogName='Security';ID=4769} |
  Group-Object {$_.Properties[0].Value} | Sort Count -Desc

# הפעלת רישום שורת פקודה עבור 4688
# GPO: Computer > Policies > Admin Templates > System > Audit Process Creation > Include command line = Enabled
powershell
תרחישי אמת בארגון
  • Brute Force — עשרות 4625 מאותו IP במשך דקה.
  • — 4769 מרובים ל־SPNs שונים בפרק זמן קצר עם RC4 (Ticket Encryption 0x17).
  • — 4624 Type 3 בלי 4768 קודם, עם שם משתמש שאינו קיים.
  • Persistence — 4720 (חשבון חדש) + 4732 (הוספה ל־Administrators) ברצף.
אבחון ופתרון תקלות
  • לוג מלא מהר מדי → הגדל את גודל הלוג (Limit-EventLog / ) והעבר ל־/Sysmon.
  • Event 1102 = Security Log נמחק — סימן להסתרה של תוקף.
  • 4625 חסר Source Network Address → מקור מקומי (Interactive) או NLA לפני 4625.
מילון מונחים ושורת פקודות מהירה
  • 4624 Type 10 = RDP.
  • 4672 = הרשאות מיוחדות (אדמין).
  • 4740 = חשבון ננעל (רק ב-PDCe).
  • Sysmon = הרחבה חובה — Process, Network, DNS, Registry.

בדוק את עצמך

מאות אירועי 4625 על חשבונות שונים, אחד לכל חשבון — מה זה?

איזה זוג תהליכים מעורר חשד מיידי ב־4688?

העמוד הזה עזר לך?