التحقيق في هجمات Password Spray في Active Directory و Entra ID

يتطلب التحقيق في هجمات Password Spray قراءة الحدث الكامل وليس فقط Event ID: الوقت، الكمبيوتر، المستخدم، Logon ID، العملية، مصدر الشبكة والسياق التنظيمي. يتم بناء الاستنتاج من الارتباط بين عدة مصادر.
يعتمد التحقيق في Windows والهوية على مزيج من أحداث المصادقة، إنشاء العمليات، تغييرات الأذونات، Telemetry من Sysmon والسياق التنظيمي. نادرًا ما يوفر حدث واحد استنتاجًا كاملاً. تركز هذه المقالة على التحقيق في هجمات Password Spray وهي موجهة لمحللي SOC ومحققي الهويات. الهدف هو توفير منهجية عمل يمكن تطبيقها في التدريب، المقابلات المهنية، وبيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. محاولات قليلة مقابل العديد من المستخدمين، 4625/SigninLogs، ResultType يمكن أن تشير إلى اتجاه، ولكن معناها يعتمد على الوقت، الأصل، المستخدم، والنشاط المتوقع. لذلك، سنبني الفحص حول سؤال التحقيق، الأدلة المطلوبة ومعايير واضحة للانتهاء.
السيناريو العملي في المقالة هو: بناء اكتشاف وجدول زمني من بيانات محاكاة. جميع الأمثلة هي بيانات معملية أو وصف لعمليات. عند التعامل مع Penetration Testing، Web أو Cloud، يجب العمل فقط بموافقة صريحة، نطاق محدد والقدرة على إيقاف الفحص.




