Event ID 4624 y 4625: Investigación de inicios de sesión exitosos y fallidos

Event ID 4624 y 4625 requiere leer el evento completo y no solo el Event ID: tiempo, computadora, usuario, Logon ID, Proceso, fuente de red y contexto organizacional. La conclusión se basa en la correlación entre varias fuentes.
La investigación de Windows e Identidad se basa en una combinación de eventos de autenticación, creación de procesos, cambios de permisos, Telemetry de Sysmon y contexto organizacional. Un solo evento casi nunca proporciona una conclusión completa. Este artículo se centra en Event ID 4624 y 4625 y está destinado a analistas SOC principiantes. El objetivo es proporcionar un método de trabajo que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El principal desafío es que los datos casi siempre están incompletos. El tipo de inicio de sesión (Logon Type), el nombre de usuario de destino (TargetUserName), la dirección de red de origen (Source Network Address) pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la verificación en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para su finalización.
El escenario práctico en el artículo es: análisis de una serie de inicios de sesión simulados. Todos los ejemplos son datos de laboratorio o descripción de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con autorización expresa, un Scope definido y la capacidad de detener la prueba.




