Sysmon Event ID 3 و 22: اتصالات الشبكة واستعلامات DNS

يتطلب Sysmon Event ID 3 و 22 قراءة الحدث بالكامل وليس فقط Event ID: الوقت، الكمبيوتر، المستخدم، Logon ID، العملية، مصدر الشبكة، والسياق التنظيمي. يتم استخلاص الاستنتاج من الارتباط بين عدة مصادر.
تعتمد تحقيقات Windows و Identity على مزيج من أحداث المصادقة، إنشاء العمليات، تغييرات الأذونات، بيانات Telemetry من Sysmon، والسياق التنظيمي. نادرًا ما يوفر حدث واحد استنتاجًا كاملاً. تركز هذه المقالة على Sysmon Event ID 3 و 22 وهي مخصصة لمحللي SOC وباحثي Endpoint. الهدف هو توفير منهجية عمل يمكن تطبيقها في التدريب، المقابلات المهنية، وبيئات العمل، دون الاكتفاء بالتعريف المعجمي.
التحدي الرئيسي هو أن البيانات تكون دائمًا ناقصة تقريبًا. ProcessGuid، DestinationIp، DestinationPort يمكن أن تشير إلى اتجاه، ولكن معناها يعتمد على الوقت، الأصول، المستخدم، والنشاط المتوقع. لذلك، سنبني الفحص حول سؤال تحقيق، الأدلة المطلوبة، ومعيار واضح للانتهاء.
السيناريو العملي في المقالة هو: ربط استعلام بعملية وعنوان IP في المخطط الزمني. جميع الأمثلة هي بيانات معملية أو وصف إجرائي. عند التعامل مع Penetration Testing، Web، أو Cloud، يجب العمل فقط بموافقة صريحة، نطاق محدد، والقدرة على إيقاف الفحص.




