Registos do Active Directory: as fontes de informação importantes para investigação

Os Registos do Active Directory exigem a leitura do evento completo e não apenas do Event ID: tempo, computador, utilizador, Logon ID, Processo, fonte de rede e contexto organizacional. A conclusão é criada a partir da correlação entre várias fontes.
A investigação de Windows e Identidade baseia-se numa combinação de eventos de autenticação, criação de processos, alterações de permissões, Telemetria do Sysmon e contexto organizacional. Um único evento quase nunca fornece uma conclusão completa. Este artigo foca-se nos Registos do Active Directory e destina-se a analistas SOC e estudantes de Windows Server. O objetivo é fornecer um método de trabalho que possa ser aplicado na prática, numa entrevista profissional e num ambiente de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados estão quase sempre incompletos. Os eventos 4768/4769 Kerberos, 4771 falhas, 4740 bloqueio podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos a verificação em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático no artigo é: uma tabela de Casos de Uso versus Event IDs e fonte. Todos os exemplos são dados de laboratório ou descrições processuais. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, Âmbito definido e capacidade de parar o teste.




