Event ID 4688: Análisis de la creación de procesos en Windows

El Event ID 4688 requiere la lectura completa del evento, no solo del ID del evento: tiempo, equipo, usuario, ID de inicio de sesión, proceso, origen de red y contexto organizacional. La conclusión se basa en la correlación de varias fuentes.
La investigación de Windows e Identity se basa en una combinación de eventos de autenticación, creación de procesos, cambios de permisos, telemetría de Sysmon y contexto organizacional. Un solo evento casi nunca proporciona una conclusión completa. Este artículo se centra en el Event ID 4688 y está destinado a analistas e investigadores de Windows. El objetivo es proporcionar un método de trabajo que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El principal desafío es que los datos casi siempre son parciales. New Process Name, Creator Process ID, Process Command Line pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la verificación en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para la finalización.
El escenario práctico en el artículo es: construir un árbol de procesos a partir de tres eventos. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con un permiso explícito, un alcance definido y la capacidad de detener la prueba.




