ב־Windows יש אלפי אירועים, ורוב הלומדים טובעים בהם. בפועל אנליסט עובד עם רשימה קצרה של Event IDs — הם מכסים את מרבית התחקירים.
אימות וחשבונות: 4624 כניסה מוצלחת עם סוג הכניסה (2 מקומית, 3 רשת, 10 RDP), 4625 כישלון כניסה שריבוי שלו מעיד על Brute Force או Password Spraying, 4720 יצירת משתמש חדש, 4728 ו־4732 הוספה לקבוצה מוגנת כמו Domain Admins, 4768 ו־4769 כרטיסי Kerberos כאשר 4769 עם RC4 מרמז על Kerberoasting, ו־4740 נעילת חשבון. תהליכים: 4688 או Sysmon 1 להרצת תהליך ובדיקת שרשרת האב והבן, Sysmon 3 לחיבור רשת, Sysmon 11 ו־13 לקבצים ולרג׳יסטרי, 7045 ו־4698 לשירות ולמשימה מתוזמנת. WINWORD.EXE שמריץ powershell.exe הוא אינדיקטור קלאסי לפריצה.
אימות וחשבונות
- 4624 — כניסה מוצלחת. הכי חשוב זה Logon Type: 2 מקומית, 3 דרך הרשת, 10 RDP, 4 Batch, 5 Service.
- 4625 — כניסה שנכשלה. עשרות אירועים לחשבון אחד = Brute Force; אירוע בודד לכל חשבון על פני מאות חשבונות = Password Spraying.
- 4720 — נוצר משתמש חדש. אם לא הייתה בקשה מסודרת — זו התבססות (Persistence).
- 4728 / 4732 / 4756 — משתמש נוסף לקבוצה מוגנת ( Admins, Administrators). אירוע קריטי כמעט תמיד.
- 4768 / 4769 — כרטיסי . 4769 עם Encryption Type 0x17 (RC4) מול חשבון שירות = חשד ל־.
- 4740 — נעילת חשבון, לרוב תוצאה של Spraying או של סיסמה ישנה בשירות.
- 1102 — יומן האבטחה נוקה. אין כמעט סיבה לגיטימית לזה.
תהליכים — 4688 ו־Sysmon
- 4688 / Sysmon Event ID 1 — הרצת תהליך. הזהב נמצא בשדה Parent Process.
- WINWORD.EXE או EXCEL.EXE שמריצים cmd.exe או powershell.exe — אינדיקטור קלאסי לפישינג שהצליח.
- Sysmon 3 — חיבור רשת מתהליך. powershell.exe שפונה החוצה זה דגל אדום.
- Sysmon 11 / 13 — כתיבת קובץ ושינוי Registry, כאן נתפסים Run Keys להתבססות.
- 7045 / 4698 — שירות חדש או משימה מתוזמנת חדשה, שתי דרכי ההתבססות הנפוצות ביותר.