Registro de PowerShell: cómo identificar actividad sospechosa

El registro de PowerShell requiere la lectura del evento completo y no solo del ID de evento: tiempo, ordenador, usuario, ID de inicio de sesión, proceso, origen de red y contexto organizacional. La conclusión se crea a partir de la correlación entre varias fuentes.
La investigación de Windows e Identity se basa en una combinación de eventos de autenticación, creación de procesos, cambios de permisos, telemetría de Sysmon y contexto organizacional. Un solo evento casi nunca proporciona una conclusión completa. Este artículo se centra en el registro de PowerShell y está dirigido a analistas de SOC e investigadores de Windows. El objetivo es proporcionar un método de trabajo que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El principal desafío es que los datos casi siempre están incompletos. Event 4104 Script Block Logging, Event 4103 Module Logging, Operational channel pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para la finalización.
El escenario práctico de este artículo es: investigar un script simulado que descarga un archivo en un laboratorio. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con autorización explícita, un alcance definido y la capacidad de detener la prueba.




