PowerShell Logging: كيف تكتشف الأنشطة المشبوهة

يتطلب PowerShell Logging قراءة الحدث الكامل وليس فقط Event ID: الوقت، الكمبيوتر، المستخدم، Logon ID، العملية، مصدر الشبكة، والسياق التنظيمي. يتم استخلاص النتيجة من الارتباط بين عدة مصادر.
تعتمد تحقيقات Windows و Identity على مزيج من أحداث المصادقة، إنشاء العمليات، تغييرات الأذونات، Telemetry من Sysmon، والسياق التنظيمي. نادرًا ما يوفر حدث واحد استنتاجًا كاملاً. تركز هذه المقالة على PowerShell Logging وهي مخصصة لمحللي SOC وباحثي Windows. الهدف هو توفير منهجية عمل يمكن تطبيقها في التدريب والمقابلات المهنية وبيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن أن تشير Event 4104 Script Block Logging، و Event 4103 Module Logging، والقناة التشغيلية إلى اتجاه معين، ولكن معناها يعتمد على الوقت، الأصل، المستخدم، والنشاط المتوقع. لذلك، سنبني الفحص حول سؤال تحقيق، والأدلة المطلوبة، ومعيار واضح للإنهاء.
السيناريو العملي في المقالة هو: التحقيق في نص برمجي محاكى يقوم بتنزيل ملف في المختبر. جميع الأمثلة هي بيانات مختبرية أو وصف إجرائي. عند التعامل مع Penetration Testing، أو Web، أو Cloud، يجب العمل فقط بإذن صريح، ونطاق محدد، والقدرة على إيقاف الفحص.




