Перейти к содержимому
AD Academy
SOC Analyst — Чтение трафика, логов и атак
Средний15 мин.Обновлено: Тема 2 из 3

Карта Event ID Windows для аналитика

Действительно важные события: входы в систему, создание пользователей, защищенные группы и запуск процессов.

Не прочитано

Что вы узнаете

  • Аутентификация и учетные записи
  • Процессы — 4688 и Sysmon
  • Действительно важные события: входы в систему, создание пользователей, защищенные группы и запуск процессов.

Перед этой темой стоит прочитать:Анатомия сетевого пакета — Где искать злоумышленника

В Windows тысячи событий, и большинство учащихся в них тонут. На самом деле аналитик работает с коротким списком Event ID — они охватывают большинство расследований.

Аутентификация и учётки: 4624 — успешный вход с типом входа (2 локальный, 3 сетевой, 10 RDP), 4625 — неудачный вход, серия таких событий означает brute-force или password spraying, 4720 — создан пользователь, 4728 и 4732 — добавление в защищённую группу вроде Domain Admins, 4768 и 4769 — билеты Kerberos, причём 4769 с RC4 намекает на Kerberoasting, 4740 — блокировка учётки. Процессы: 4688 или Sysmon 1 — запуск процесса, смотрим цепочку родитель→потомок, Sysmon 3 — сетевое соединение, Sysmon 11 и 13 — файлы и реестр, 7045 и 4698 — новая служба и задача. WINWORD.EXE, запускающий powershell.exe, — классический индикатор компрометации.

Аутентификация и учетные записи

  • 4624 — Успешный вход в систему. Самое важное — это тип входа (Logon Type): 2 локальный, 3 по сети, 10 RDP, 4 пакетный (Batch), 5 служба (Service).
  • 4625 — Неудачный вход в систему. Десятки событий для одной учетной записи = Brute Force; одно событие для каждой учетной записи из сотен = Password Spraying.
  • 4720 — Создана новая учетная запись пользователя. Если не было официального запроса — это закрепление (Persistence).
  • 4728 / 4732 / 4756 — Пользователь добавлен в защищенную группу ( Admins, Administrators). Почти всегда критическое событие.
  • 4768 / 4769 — Билеты . 4769 с Encryption Type 0x17 (RC4) против учетной записи службы = подозрение на .
  • 4740 — Блокировка учетной записи, часто результат Spraying или старого пароля в службе.
  • 1102 — Журнал безопасности очищен. Почти нет законных причин для этого.

Процессы — 4688 и Sysmon

  • 4688 / Sysmon Event ID 1 — Запуск процесса. Золото находится в поле Parent Process.
  • WINWORD.EXE или EXCEL.EXE, запускающие cmd.exe или powershell.exe — классический индикатор успешного фишинга.
  • Sysmon 3 — Сетевое соединение от процесса. powershell.exe, обращающийся наружу, — это красный флаг.
  • Sysmon 11 / 13 — Запись файла и изменение реестра, здесь обнаруживаются Run Keys для закрепления.
  • 7045 / 4698 — Новая служба или новая запланированная задача, два наиболее распространенных способа закрепления.
# Все неудачные попытки входа за последние 24 часа
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625; StartTime=(Get-Date).AddDays(-1)} |
  Group-Object { $_.Properties[5].Value } | Sort-Object Count -Descending | Select -First 10

# Кто был добавлен в защищенные группы
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4728,4732,4756} |
  Select TimeCreated, Message -First 20

# Цепочка выполнения процессов (Sysmon)
Get-WinEvent -LogName 'Microsoft-Windows-Sysmon/Operational' -MaxEvents 200 |
  Where-Object { $_.Id -eq 1 -and $_.Message -match 'powershell' }
powershell
Архитектура и теория — под капотом

Windows записывает каждое событие безопасности в журнал безопасности (Security Log) с числовым Event ID. У аналитика SOC есть «ментальная карта» критических ID — так он быстро переходит от события к приложению. Необработанные логи находятся в %SystemRoot%\System32\winevt\Logs.

  • События входа в систему: 4624 (Успешно), 4625 (Сбой), 4634 (Выход из системы), 4648 (Явный вход в систему).
  • : 4768 (), 4769 (), 4771 (Предварительная аутентификация не удалась).
  • Управление учетными записями: 4720 (Пользователь создан), 4726 (Удален), 4728/4732 (Добавлен в группу).
  • Процесс: 4688 (Процесс создан — с командной строкой, если включено).
  • PowerShell: 4103/4104 (Ведение журнала блоков сценариев).
Практическая настройка (PowerShell / GUI)
# Поиск сбоев входа в PowerShell
Get-WinEvent -FilterHashtable @{LogName='Security';ID=4625;StartTime=(Get-Date).AddHours(-1)} |
  Select TimeCreated,@{n='User';e={$_.Properties[5].Value}},@{n='Source';e={$_.Properties[19].Value}}

# Поиск нескольких TGS из одного источника - Kerberoasting
Get-WinEvent -FilterHashtable @{LogName='Security';ID=4769} |
  Group-Object {$_.Properties[0].Value} | Sort Count -Desc

# Включение ведения журнала командной строки для 4688
# GPO: Computer > Policies > Admin Templates > System > Audit Process Creation > Include command line = Enabled
powershell
Реальные сценарии в организации
  • Brute Force — десятки 4625 с одного IP в течение минуты.
  • — несколько 4769 для разных за короткий промежуток времени с RC4 (Ticket Encryption 0x17).
  • — 4624 Тип 3 без предшествующего 4768, с несуществующим именем пользователя.
  • Persistence — 4720 (новая учетная запись) + 4732 (добавление в Administrators) последовательно.
Диагностика и устранение неполадок
  • Журнал заполняется слишком быстро → Увеличьте размер журнала (Limit-EventLog / ) и перенесите в /Sysmon.
  • Событие 1102 = Журнал безопасности удален — признак сокрытия действий злоумышленника.
  • 4625 отсутствует Source Network Address → Локальный источник (Интерактивный) или NLA до 4625.
Глоссарий и быстрая командная строка
  • 4624 Тип 10 = RDP.
  • 4672 = Специальные привилегии (администратор).
  • 4740 = Учетная запись заблокирована (только на PDCe).
  • Sysmon = Обязательное расширение — Process, Network, DNS, Registry.

Проверь себя

Сотни событий 4625 для разных учетных записей, по одному для каждой учетной записи — что это?

Какая пара процессов вызывает немедленное подозрение в 4688?

Эта страница вам помогла?