التحقيق في الحركة الجانبية في بيئة Windows Domain

يتطلب التحقيق في الحركة الجانبية قراءة الحدث بالكامل وليس فقط معرف الحدث (Event ID): الوقت، الحاسوب، المستخدم، معرف تسجيل الدخول (Logon ID)، العملية (Process)، مصدر الشبكة، والسياق التنظيمي. يتم تشكيل الاستنتاج من خلال الارتباط بين عدة مصادر.
يعتمد التحقيق في Windows والهوية على دمج أحداث المصادقة، وإنشاء العمليات، وتغييرات الأذونات، وبيانات تتبع Sysmon، والسياق التنظيمي. الحدث الفردي نادرًا ما يوفر استنتاجًا كاملاً. تركز هذه المقالة على التحقيق في الحركة الجانبية وهي مخصصة للمحللين ومحققي الاستجابة للحوادث (IR). الهدف هو تقديم منهجية عمل يمكن تطبيقها في الممارسة، وفي المقابلة المهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات شبه كاملة دائمًا. يمكن أن تشير 4624 Logon Types 3/10، و 4648 explicit credentials، و 7045 service installation إلى اتجاه، ولكن معناها يعتمد على الوقت، والأصل، والمستخدم، والنشاط المتوقع. لذلك، سنقوم ببناء الفحص حول سؤال تحقيق، والأدلة المطلوبة، ومعيار واضح للانتهاء.
السيناريو العملي في المقالة هو: استعادة مسار من ثلاث محطات وحساب واحد. جميع الأمثلة هي بيانات معملية أو وصف لعمليات. عند التعامل مع Penetration Testing أو Web أو Cloud، يجب العمل فقط بموافقة صريحة، ونطاق محدد، والقدرة على إيقاف الفحص.




