معرف حدث Sysmon 1: بناء شجرة العمليات للتحقيق

يتطلب Sysmon Event ID 1 قراءة الحدث كاملاً وليس فقط Event ID: الوقت، الكمبيوتر، المستخدم، Logon ID، العملية، مصدر الشبكة والسياق التنظيمي. يتم استخلاص الاستنتاج من خلال الارتباط بين عدة مصادر.
تعتمد تحقيقات Windows و Identity على مزيج من أحداث المصادقة، وإنشاء العمليات، وتغييرات الأذونات، وقياسات Sysmon عن بعد، والسياق التنظيمي. الحدث الفردي نادرًا ما يقدم استنتاجًا كاملاً. تركز هذه المقالة على Sysmon Event ID 1 وهي مخصصة لمحللي SOC. الهدف هو توفير منهجية عمل يمكن تطبيقها في الممارسة، وفي مقابلة مهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن أن يشير ProcessGuid و ParentProcessGuid و Image إلى اتجاه، ولكن أهميتها تعتمد على الوقت والأصل والمستخدم والنشاط المتوقع. لذلك، سنبني الفحص حول سؤال تحقيق، والأدلة المطلوبة، ومعايير واضحة للانتهاء.
السيناريو العملي في المقالة هو: استعادة تسلسل Office-to-PowerShell محاكى. جميع الأمثلة هي بيانات معملية أو وصف للعمليات. عند التعامل مع Penetration Testing أو Web أو Cloud، يجب العمل فقط بموافقة صريحة، ونطاق محدد، والقدرة على إيقاف الاختبار.




