Event ID 4688: ניתוח יצירת תהליכים ב-Windows

Event ID 4688 מחייב קריאה של האירוע המלא ולא רק של Event ID: זמן, מחשב, משתמש, Logon ID, Process, מקור רשת והקשר ארגוני. המסקנה נוצרת מקורלציה בין כמה מקורות.
חקירת Windows ו-Identity נשענת על שילוב בין אירועי אימות, יצירת תהליכים, שינויים בהרשאות, Telemetry של Sysmon והקשר ארגוני. אירוע יחיד כמעט אף פעם אינו מספק מסקנה מלאה. המאמר הנוכחי מתמקד ב-Event ID 4688 ומיועד ל-אנליסטים וחוקרי Windows. המטרה היא לתת שיטת עבודה שאפשר ליישם בתרגול, בראיון מקצועי ובסביבת עבודה, בלי להסתפק בהגדרה מילונית.
האתגר המרכזי הוא שהנתונים כמעט תמיד חלקיים. New Process Name, Creator Process ID, Process Command Line יכולים להצביע על כיוון, אך המשמעות שלהם תלויה בזמן, בנכס, במשתמש ובפעילות הצפויה. לכן נבנה את הבדיקה סביב שאלת חקירה, ראיות נדרשות וקריטריון ברור לסיום.
התרחיש המעשי במאמר הוא: בניית Process Tree משלושה אירועים.. כל הדוגמאות הן נתוני מעבדה או תיאור תהליכי. כאשר מדובר ב-Penetration Testing, Web או Cloud, יש לעבוד רק עם אישור מפורש, Scope מוגדר ויכולת לעצור את הבדיקה.




