معرف الحدث 4624 و 4625: التحقيق في عمليات تسجيل الدخول الناجحة والفاشلة

يتطلب معرف الحدث 4624 و 4625 قراءة الحدث بالكامل وليس فقط معرف الحدث: الوقت، الكمبيوتر، المستخدم، معرف تسجيل الدخول، العملية، مصدر الشبكة والسياق التنظيمي. يتم استخلاص النتيجة من الارتباط بين عدة مصادر.
يعتمد تحقيق Windows والهوية على دمج أحداث المصادقة وإنشاء العمليات وتغييرات الأذونات وبيانات تتبع Sysmon السياق التنظيمي. نادراً ما يوفر حدث واحد استنتاجاً كاملاً. تركز هذه المقالة على معرف الحدث 4624 و 4625 وهي مخصصة لمحللي SOC المبتدئين. الهدف هو توفير منهجية عمل يمكن تطبيقها في الممارسة العملية، في مقابلة مهنية وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات تكون دائمًا تقريبًا جزئية. يمكن أن يشير Logon Type، TargetUserName، Source Network Address إلى اتجاه، ولكن معناها يعتمد على الوقت، الأصل، المستخدم والنشاط المتوقع. لذلك، سنبني الفحص حول سؤال التحقيق، والأدلة المطلوبة ومعيار واضح للانتهاء.
السيناريو العملي في المقالة هو: تحليل سلسلة تسجيل دخول وهمية. جميع الأمثلة هي بيانات معملية أو وصف لعمليات. عند التعامل مع Penetration Testing، Web أو Cloud، يجب العمل فقط بموافقة صريحة، نطاق محدد والقدرة على إيقاف الفحص.




