В Windows тысячи событий, и большинство учащихся в них тонут. На самом деле аналитик работает с коротким списком Event ID — они охватывают большинство расследований.
Аутентификация и учётки: 4624 — успешный вход с типом входа (2 локальный, 3 сетевой, 10 RDP), 4625 — неудачный вход, серия таких событий означает brute-force или password spraying, 4720 — создан пользователь, 4728 и 4732 — добавление в защищённую группу вроде Domain Admins, 4768 и 4769 — билеты Kerberos, причём 4769 с RC4 намекает на Kerberoasting, 4740 — блокировка учётки. Процессы: 4688 или Sysmon 1 — запуск процесса, смотрим цепочку родитель→потомок, Sysmon 3 — сетевое соединение, Sysmon 11 и 13 — файлы и реестр, 7045 и 4698 — новая служба и задача. WINWORD.EXE, запускающий powershell.exe, — классический индикатор компрометации.
Аутентификация и учетные записи
- 4624 — Успешный вход в систему. Самое важное — это тип входа (Logon Type): 2 локальный, 3 по сети, 10 RDP, 4 пакетный (Batch), 5 служба (Service).
- 4625 — Неудачный вход в систему. Десятки событий для одной учетной записи = Brute Force; одно событие для каждой учетной записи из сотен = Password Spraying.
- 4720 — Создана новая учетная запись пользователя. Если не было официального запроса — это закрепление (Persistence).
- 4728 / 4732 / 4756 — Пользователь добавлен в защищенную группу ( Admins, Administrators). Почти всегда критическое событие.
- 4768 / 4769 — Билеты . 4769 с Encryption Type 0x17 (RC4) против учетной записи службы = подозрение на .
- 4740 — Блокировка учетной записи, часто результат Spraying или старого пароля в службе.
- 1102 — Журнал безопасности очищен. Почти нет законных причин для этого.
Процессы — 4688 и Sysmon
- 4688 / Sysmon Event ID 1 — Запуск процесса. Золото находится в поле Parent Process.
- WINWORD.EXE или EXCEL.EXE, запускающие cmd.exe или powershell.exe — классический индикатор успешного фишинга.
- Sysmon 3 — Сетевое соединение от процесса. powershell.exe, обращающийся наружу, — это красный флаг.
- Sysmon 11 / 13 — Запись файла и изменение реестра, здесь обнаруживаются Run Keys для закрепления.
- 7045 / 4698 — Новая служба или новая запланированная задача, два наиболее распространенных способа закрепления.