Registros de Active Directory: fuentes de información cruciales para la investigación

Los registros de Active Directory requieren la lectura del evento completo y no solo del ID de evento: tiempo, equipo, usuario, ID de inicio de sesión, proceso, fuente de red y contexto organizacional. La conclusión se crea a partir de la correlación de varias fuentes.
La investigación de Windows e Identity se basa en una combinación de eventos de autenticación, creación de procesos, cambios de permisos, telemetría de Sysmon y contexto organizacional. Un solo evento casi nunca proporciona una conclusión completa. Este artículo se centra en los registros de Active Directory y está dirigido a analistas de SOC y estudiantes de Windows Server. El objetivo es proporcionar una metodología de trabajo que pueda aplicarse en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El principal desafío es que los datos casi siempre están incompletos. Los eventos 4768/4769 Kerberos, los fallos 4771, los bloqueos 4740 pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la investigación en torno a una pregunta de investigación, la evidencia necesaria y un criterio claro para su finalización.
El escenario práctico en el artículo es: tabla de casos de uso frente a ID de evento y origen. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de pruebas de penetración, web o nube, solo se debe trabajar con autorización explícita, un alcance definido y la capacidad de detener la prueba.




