Sysmon Event ID 1: בניית Process Tree לחקירה

Sysmon Event ID 1 מחייב קריאה של האירוע המלא ולא רק של Event ID: זמן, מחשב, משתמש, Logon ID, Process, מקור רשת והקשר ארגוני. המסקנה נוצרת מקורלציה בין כמה מקורות.
חקירת Windows ו-Identity נשענת על שילוב בין אירועי אימות, יצירת תהליכים, שינויים בהרשאות, Telemetry של Sysmon והקשר ארגוני. אירוע יחיד כמעט אף פעם אינו מספק מסקנה מלאה. המאמר הנוכחי מתמקד ב-Sysmon Event ID 1 ומיועד ל-אנליסטי SOC. המטרה היא לתת שיטת עבודה שאפשר ליישם בתרגול, בראיון מקצועי ובסביבת עבודה, בלי להסתפק בהגדרה מילונית.
האתגר המרכזי הוא שהנתונים כמעט תמיד חלקיים. ProcessGuid, ParentProcessGuid, Image יכולים להצביע על כיוון, אך המשמעות שלהם תלויה בזמן, בנכס, במשתמש ובפעילות הצפויה. לכן נבנה את הבדיקה סביב שאלת חקירה, ראיות נדרשות וקריטריון ברור לסיום.
התרחיש המעשי במאמר הוא: שחזור שרשרת Office-to-PowerShell מדומה.. כל הדוגמאות הן נתוני מעבדה או תיאור תהליכי. כאשר מדובר ב-Penetration Testing, Web או Cloud, יש לעבוד רק עם אישור מפורש, Scope מוגדר ויכולת לעצור את הבדיקה.




