الأمن السيبراني وأمن المعلومات

معرف الحدث 4624 و 4625: التحقيق في عمليات تسجيل الدخول الناجحة والفاشلة

7 دقيقة قراءةتاريخ النشر: 5 أغسطس 2026
توضيح بصري احترافي حول معرف الحدث 4624 و 4625 في مجال Windows والهوية
إجابة سريعة

يتطلب معرف الحدث 4624 و 4625 قراءة الحدث بالكامل وليس فقط معرف الحدث: الوقت، الكمبيوتر، المستخدم، معرف تسجيل الدخول، العملية، مصدر الشبكة والسياق التنظيمي. يتم استخلاص النتيجة من الارتباط بين عدة مصادر.

يعتمد تحقيق Windows والهوية على دمج أحداث المصادقة وإنشاء العمليات وتغييرات الأذونات وبيانات تتبع Sysmon السياق التنظيمي. نادراً ما يوفر حدث واحد استنتاجاً كاملاً. تركز هذه المقالة على معرف الحدث 4624 و 4625 وهي مخصصة لمحللي SOC المبتدئين. الهدف هو توفير منهجية عمل يمكن تطبيقها في الممارسة العملية، في مقابلة مهنية وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.

التحدي الرئيسي هو أن البيانات تكون دائمًا تقريبًا جزئية. يمكن أن يشير Logon Type، TargetUserName، Source Network Address إلى اتجاه، ولكن معناها يعتمد على الوقت، الأصل، المستخدم والنشاط المتوقع. لذلك، سنبني الفحص حول سؤال التحقيق، والأدلة المطلوبة ومعيار واضح للانتهاء.

السيناريو العملي في المقالة هو: تحليل سلسلة تسجيل دخول وهمية. جميع الأمثلة هي بيانات معملية أو وصف لعمليات. عند التعامل مع Penetration Testing، Web أو Cloud، يجب العمل فقط بموافقة صريحة، نطاق محدد والقدرة على إيقاف الفحص.

معنى 4624 و 4625

موضوع 'معنى 4624 و 4625' هو جزء أساسي من العمل على معرف الحدث 4624 و 4625. يوصى بتقسيمه إلى ثلاثة أسئلة: ما هو المدخل، ما هو القرار الذي نرغب في اتخاذه، وما هو الدليل الكافي لتبريره. تمنع هذه الأسئلة الاستخدام التلقائي للأداة دون فهم الهدف.

في الممارسة العملية، قم بتسجيل Logon Type، TargetUserName، Source Network Address، Workstation Name، Authentication Package، قارنها بالسلوك المتوقع وحدد محورًا واحدًا على الأقل. يجب أن تكون النتيجة قابلة للفحص من قبل محلل آخر، بما في ذلك القيود والخطوات التالية.

أنواع تسجيل الدخول (Logon Types)

موضوع 'Logon Types' هو جزء أساسي من العمل على معرف الحدث 4624 و 4625. يوصى بتقسيمه إلى ثلاثة أسئلة: ما هو المدخل، ما هو القرار الذي نرغب في اتخاذه، وما هو الدليل الكافي لتبريره. تمنع هذه الأسئلة الاستخدام التلقائي للأداة دون فهم الهدف.

في الممارسة العملية، قم بتسجيل Logon Type، TargetUserName، Source Network Address، Workstation Name، Authentication Package، قارنها بالسلوك المتوقع وحدد محورًا واحدًا على الأقل. يجب أن تكون النتيجة قابلة للفحص من قبل محلل آخر، بما في ذلك القيود والخطوات التالية.

الحالة والوضعية الفرعية (Status و SubStatus)

موضوع 'Status و SubStatus' هو جزء أساسي من العمل على معرف الحدث 4624 و 4625. يوصى بتقسيمه إلى ثلاثة أسئلة: ما هو المدخل، ما هو القرار الذي نرغب في اتخاذه، وما هو الدليل الكافي لتبريره. تمنع هذه الأسئلة الاستخدام التلقائي للأداة دون فهم الهدف.

في الممارسة العملية، قم بتسجيل Logon Type، TargetUserName، Source Network Address، Workstation Name، Authentication Package، قارنها بالسلوك المتوقع وحدد محورًا واحدًا على الأقل. يجب أن تكون النتيجة قابلة للفحص من قبل محلل آخر، بما في ذلك القيود والخطوات التالية.

ربط الأحداث حسب المستخدم والمصدر

في هذه المرحلة، يتم تحديد الأدلة المطلوبة للإجابة على سؤال التحقيق. بالنسبة لمعرف الحدث 4624 و 4625، النقاط الأساسية هي Event ID و Provider، Computer، User و Logon ID، Process، Parent و Command Line، Source IP، Workstation و Logon Type. لكل مصدر يتم توثيق المالك، نطاق الاحتفاظ، المنطقة الزمنية، تأخير الاستقبال والحقول التي قد تكون مفقودة.

جودة الجمع لا تُقاس بوصول السجل. يجب فحص Completeness، Latency، Parsing، Duplicate events وتزامن الوقت. يتيح فحص Canary أو حدث معملي معروف التأكد من ظهور الإجراء في المصدر، ومروره عبر Pipeline وإمكانية البحث عنه في الحقول الصحيحة.

أنماط مشبوهة مقابل الأعطال

لفهم الفرق في سياق معرف الحدث 4624 و 4625، من المهم مقارنة الأهداف وليس فقط الأدوات. أحد الخيارات يوفر اتساعًا أو سرعة، والآخر يوفر مصادقة عميقة أو سياقًا. يعتمد الاختيار الصحيح على السؤال: هل المطلوب هو الكشف، التحقيق، إثبات التأثير، الاحتواء أو الإبلاغ.

يجب أن يتضمن جدول مقارنة احترافي على الأقل: نوع الإدخال، مستوى اليقين، التكلفة التشغيلية، التأثير المحتمل، القيود والاستمرار المطلوب. في حالة الشك، يتم استخدام النهج الأقل تدخلاً ويتم إضافة مصدر مكمل بدلاً من استخلاص استنتاج واسع جدًا.

نقاط فحص فريدة

في هذا الموضوع، يوصى ببناء خريطة أدلة مركزة مسبقًا. نقاط الفحص الرئيسية هي: Logon Type، TargetUserName، Source Network Address، Workstation Name، Authentication Package، Status و SubStatus. القائمة ليست قائمة تحقق تلقائية؛ يتم اختيار كل عنصر لأنه يمكن أن يربط بين كيان وعمل ووقت أو يشرح سلوكًا مشروعًا.

  • Logon Type: حدد القيمة المتوقعة، وما يعتبر غير طبيعي، وأي مصدر إضافي سيؤكد هذا الاكتشاف.
  • TargetUserName: حدد القيمة المتوقعة، وما يعتبر غير طبيعي، وأي مصدر إضافي سيؤكد هذا الاكتشاف.
  • Source Network Address: حدد القيمة المتوقعة، وما يعتبر غير طبيعي، وأي مصدر إضافي سيؤكد هذا الاكتشاف.
  • Workstation Name: حدد القيمة المتوقعة، وما يعتبر غير طبيعي، وأي مصدر إضافي سيؤكد هذا الاكتشاف.
  • Authentication Package: حدد القيمة المتوقعة، وما يعتبر غير طبيعي، وأي مصدر إضافي سيؤكد هذا الاكتشاف.
  • Status و SubStatus: حدد القيمة المتوقعة، وما يعتبر غير طبيعي، وأي مصدر إضافي سيؤكد هذا الاكتشاف.

عندما يكون أحد التركيزات غير متاح، يجب توثيق الفجوة واختيار بديل. على سبيل المثال، إذا كان Process identifier غير مستقر، يمكن استخدام الوقت، Host، User و Parent؛ إذا كانت Payload مشفرة، يتم استخدام Metadata، الحجم، التردد و TLS/DNS context.

عملية عمل موصى بها

  1. حدد النطاق وسؤال عمل واحد حول معرف الحدث 4624 و 4625.
  2. سجل مصادر البيانات والأدلة المطلوبة: Logon Type، TargetUserName، Source Network Address، Workstation Name.
  3. أنشئ خط أساس قصيرًا للسلوك الطبيعي أو النتيجة المتوقعة.
  4. قم بإجراء الحد الأدنى من الفحص في بيئة معملية واحفظ الوقت والمدخلات والمخرجات.
  5. قم بإنشاء جدول زمني أو جدول مقارنة وافصل بين الحقيقة والتفسير.
  6. قم بالتحويل إلى مصدر إضافي لتأكيد أو دحض التفسير الأولي.
  7. لخص القرار، القيود، الإجراء الموصى به ومعيار إعادة الفحص.

سيناريو عملي

السيناريو المختار هو تحليل سلسلة تسجيل دخول وهمية. ليس الهدف من التمرين إثبات القدرة على الهجوم، بل ممارسة الجمع والمقارنة والتوثيق بطريقة آمنة. قبل البدء، يتم تحديد بيانات وهمية، نافذة زمنية ونتائج متوقعة.

في نهاية التمرين، يجب تقديم منتج يمكن لمحلل أو فاحص آخر مراجعته: لقطة شاشة أو تصدير للدليل، جدول زمني قصير، فرضية أولية، دليل مؤكد، قيود وتوصية. عندما لا يكون هناك دليل كافٍ، فإن الاستنتاج الصحيح هو أن السيناريو لم يثبت.

المرحلةماذا يتم التنفيذالناتج
التحضيرحدد النطاق والوقت والهدف. سجل الحقول أو الأدلة المتوقعة من Logon Type، TargetUserName، Source Network Address.خطة فحص قصيرة
إنشاء البياناتقم بإجراء عملية آمنة ووهمية تتعلق بمعرف الحدث 4624 و 4625، بدون معلومات حقيقية أو تأثير على نظام الإنتاج.حدث/طلب/تدفق متحكم به
الجمعاجمع الدليل الخام والسياق من مصدر آخر. تأكد من المنطقة الزمنية والمعرفات والكمال.دليلان مرتبطان
التحليلاكتب ما يثبته كل دليل وما لا يثبته، وما هو التفسير الشرعي المحتمل.استنتاج وسيط
الانتهاءاختر الإغلاق، التصعيد، الاكتشاف أو الضبط؛ أضف توصية وإعادة اختبار.منتج موثق

قائمة تحقق عملية

  • تحقق ووثق: معرف الحدث (Event ID) والمزود (Provider).
  • تحقق ووثق: الكمبيوتر والمستخدم ومعرف تسجيل الدخول (Logon ID).
  • تحقق ووثق: العملية (Process) والأصل (Parent) وسطر الأوامر (Command Line).
  • تحقق ووثق: عنوان IP المصدر (Source IP) ومحطة العمل (Workstation) ونوع تسجيل الدخول (Logon Type).
  • تحقق ووثق: تغييرات المجموعة/الصلاحيات (Group/Privilege changes).
  • تحقق ووثق: Sysmon ProcessGuid أو SessionGuid.
  • اذكر المنطقة الزمنية (Time zone) وإصدار الأداة ووقت التجميع.
  • احتفظ بالبيانات الأولية قبل التصفية أو التعديل.
  • اكتب ما يثبته الاكتشاف وما هو غير معروف حتى الآن.
  • حدد المالك والإجراءات اللاحقة مع موعد.

أخطاء شائعة

  • الاعتماد على معرف الحدث بدون حقول.
  • الخلط بين تسجيل الدخول ومصدر الهجوم.
  • تجاهل نوع تسجيل الدخول (Logon Type).
  • ربط العمليات حسب PID فقط.
  • افتراض أن كل PowerShell ضار.
  • إغلاق حدث دون فحص Domain Controller.

الملخص و CTA

معرف الحدث 4624 و 4625: التحقيق في عمليات تسجيل الدخول الناجحة والفاشلة هو موضوع يربط المعرفة التقنية بانضباط العمل. ابدأ بسؤال، اجمع الأدلة ذات الصلة فقط، حافظ على السياق والوقت، واختر إجراءً يمكن تبريره وإعادة فحصه.

في مسار Cybersecurity & AI في HPI، يتم ممارسة هذه المبادئ باستخدام الأنظمة والسجلات والمختبرات. من الطبيعي الانتقال إلى المقالات المرتبطة، وإجراء تمرين المختبر، وحفظ المنتج كجزء من حافظة الأعمال المهنية.

الأسئلة الشائعة

هل يثبت معرف الحدث 4624 و 4625 وحده هجومًا أو ضعفًا؟

لا. إنه يوفر إشارة أو اكتشافًا يتطلب سياقًا وتأكيدًا ومصدرًا إضافيًا. يعتمد الاستنتاج المهني على سلسلة من الأدلة والتوافق مع السلوك المتوقع.

ماذا نفعل عندما تكون بعض البيانات مفقودة؟

قم بتوثيق النقص، وابحث عن مصدر بديل، وقلل مستوى الثقة. لا تملأ الحقول بالافتراض أو تقدم "غير معروف" على أنه صحيح.

كم من الوقت يجب الاحتفاظ بالأدلة؟

يعتمد الوقت على السياسة والتنظيم والتكلفة ونوع الحدث. من المهم تحديد Retention، Legal hold، والقدرة على تصدير الأدلة بتنسيق يمكن التحقق منه مسبقًا.

كيف نمارس دون تعريض نظام حقيقي للخطر؟

استخدم الأجهزة الافتراضية، البيانات الوهمية، CTF أو مختبرًا مخصصًا. في الفحوصات المرخصة، حدد النطاق، شروط التوقف والنسخ الاحتياطي قبل البدء في العمل.

هل تريد التحقق مما إذا كان هذا المسار يناسبك؟

اترك تفاصيلك وسيتصل بك مستشار من HPI لإجراء مكالمة قصيرة لتقييم الملاءمة، دون أي التزام.

يتم تخزين بياناتك بأمان.

لدراسات SOC والأمن السيبراني ضمن برنامج Cybersecurity & AI

هل ترغب في تفاصيل البرنامج؟ اترك بياناتك وسنتواصل معك.

مقالات ذات صلة