Active Directory Logs: מקורות המידע החשובים לחקירה

Active Directory Logs מחייב קריאה של האירוע המלא ולא רק של Event ID: זמן, מחשב, משתמש, Logon ID, Process, מקור רשת והקשר ארגוני. המסקנה נוצרת מקורלציה בין כמה מקורות.
חקירת Windows ו-Identity נשענת על שילוב בין אירועי אימות, יצירת תהליכים, שינויים בהרשאות, Telemetry של Sysmon והקשר ארגוני. אירוע יחיד כמעט אף פעם אינו מספק מסקנה מלאה. המאמר הנוכחי מתמקד ב-Active Directory Logs ומיועד ל-אנליסטי SOC ותלמידי Windows Server. המטרה היא לתת שיטת עבודה שאפשר ליישם בתרגול, בראיון מקצועי ובסביבת עבודה, בלי להסתפק בהגדרה מילונית.
האתגר המרכזי הוא שהנתונים כמעט תמיד חלקיים. 4768/4769 Kerberos, 4771 failures, 4740 lockout יכולים להצביע על כיוון, אך המשמעות שלהם תלויה בזמן, בנכס, במשתמש ובפעילות הצפויה. לכן נבנה את הבדיקה סביב שאלת חקירה, ראיות נדרשות וקריטריון ברור לסיום.
התרחיש המעשי במאמר הוא: טבלת Use Case מול Event IDs ומקור.. כל הדוגמאות הן נתוני מעבדה או תיאור תהליכי. כאשר מדובר ב-Penetration Testing, Web או Cloud, יש לעבוד רק עם אישור מפורש, Scope מוגדר ויכולת לעצור את הבדיקה.




