Cibersegurança e segurança da informação

Registos do Active Directory: as fontes de informação importantes para investigação

6 min de leituraPublicado: 5 de agosto de 2026
Ilustração visual profissional sobre Registos do Active Directory na área de Windows e Identidade
Resposta rápida

Os Registos do Active Directory exigem a leitura do evento completo e não apenas do Event ID: tempo, computador, utilizador, Logon ID, Processo, fonte de rede e contexto organizacional. A conclusão é criada a partir da correlação entre várias fontes.

A investigação de Windows e Identidade baseia-se numa combinação de eventos de autenticação, criação de processos, alterações de permissões, Telemetria do Sysmon e contexto organizacional. Um único evento quase nunca fornece uma conclusão completa. Este artigo foca-se nos Registos do Active Directory e destina-se a analistas SOC e estudantes de Windows Server. O objetivo é fornecer um método de trabalho que possa ser aplicado na prática, numa entrevista profissional e num ambiente de trabalho, sem se contentar com uma definição de dicionário.

O principal desafio é que os dados estão quase sempre incompletos. Os eventos 4768/4769 Kerberos, 4771 falhas, 4740 bloqueio podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos a verificação em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.

O cenário prático no artigo é: uma tabela de Casos de Uso versus Event IDs e fonte. Todos os exemplos são dados de laboratório ou descrições processuais. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, Âmbito definido e capacidade de parar o teste.

Que sistemas geram Telemetria

O tópico 'Que sistemas geram Telemetria' é uma parte central do trabalho nos Registos do Active Directory. É recomendável dividi-lo em três perguntas: qual é a entrada, que decisão se quer tomar e que evidência é suficiente para a justificar. Estas perguntas impedem o uso automático de ferramentas sem compreender o objetivo.

Na prática, registe os eventos 4768/4769 Kerberos, 4771 falhas, 4740 bloqueio, 4728/4732 alterações de grupo, registo do Serviço de Diretório, compare com o comportamento esperado e defina pelo menos um Pivô. O resultado deve ser verificável por outro analista, incluindo limitações e próximos passos.

Autenticação e Kerberos

Nos Registos do Active Directory, identidade e autorização são duas questões diferentes: quem é o cliente e o que lhe é permitido fazer no recurso. Verificam-se Funções, Declarações, Sessão, Propriedade do Objeto e alterações ao longo do ciclo de vida, não se contentando com o facto de o utilizador estar 'ligado'.

Uma matriz de teste inclui utilizador anónimo, utilizador comum, proprietário do objeto, outro utilizador e administrador. Para cada ação, compara-se a Resposta e o impacto no lado do servidor. A alteração de um identificador ou cabeçalho é apenas um meio de teste; a evidência é que o servidor aprovou ou rejeitou uma ação contrariamente à política.

Alterações de Conta e Grupo

O tópico 'Alterações de Conta e Grupo' é uma parte central do trabalho nos Registos do Active Directory. É recomendável dividi-lo em três perguntas: qual é a entrada, que decisão se quer tomar e que evidência é suficiente para a justificar. Estas perguntas impedem o uso automático de ferramentas sem compreender o objetivo.

Na prática, registe os eventos 4768/4769 Kerberos, 4771 falhas, 4740 bloqueio, 4728/4732 alterações de grupo, registo do Serviço de Diretório, compare com o comportamento esperado e defina pelo menos um Pivô. O resultado deve ser verificável por outro analista, incluindo limitações e próximos passos.

Serviço de Diretório e DNS

O tópico 'Serviço de Diretório e DNS' é uma parte central do trabalho nos Registos do Active Directory. É recomendável dividi-lo em três perguntas: qual é a entrada, que decisão se quer tomar e que evidência é suficiente para a justificar. Estas perguntas impedem o uso automático de ferramentas sem compreender o objetivo.

Na prática, registe os eventos 4768/4769 Kerberos, 4771 falhas, 4740 bloqueio, 4728/4732 alterações de grupo, registo do Serviço de Diretório, compare com o comportamento esperado e defina pelo menos um Pivô. O resultado deve ser verificável por outro analista, incluindo limitações e próximos passos.

Correlação entre DC e Endpoint

O tópico 'Correlação entre DC e Endpoint' é uma parte central do trabalho nos Registos do Active Directory. É recomendável dividi-lo em três perguntas: qual é a entrada, que decisão se quer tomar e que evidência é suficiente para a justificar. Estas perguntas impedem o uso automático de ferramentas sem compreender o objetivo.

Na prática, registe os eventos 4768/4769 Kerberos, 4771 falhas, 4740 bloqueio, 4728/4732 alterações de grupo, registo do Serviço de Diretório, compare com o comportamento esperado e defina pelo menos um Pivô. O resultado deve ser verificável por outro analista, incluindo limitações e próximos passos.

Pontos de verificação únicos

Neste tópico, é recomendável construir um mapa de evidências focado antecipadamente. Os principais pontos de verificação são: 4768/4769 Kerberos, 4771 falhas, 4740 bloqueio, 4728/4732 alterações de grupo, registo do Serviço de Diretório. A lista não é uma lista de verificação automática; cada item é escolhido porque pode ligar uma entidade, ação e tempo ou explicar um comportamento legítimo.

  • 4768/4769 Kerberos: Defina qual é o valor esperado, o que será considerado excecional e qual fonte adicional confirmará a descoberta.
  • 4771 falhas: Defina qual é o valor esperado, o que será considerado excecional e qual fonte adicional confirmará a descoberta.
  • 4740 bloqueio: Defina qual é o valor esperado, o que será considerado excecional e qual fonte adicional confirmará a descoberta.
  • 4728/4732 alterações de grupo: Defina qual é o valor esperado, o que será considerado excecional e qual fonte adicional confirmará a descoberta.
  • Registo do Serviço de Diretório: Defina qual é o valor esperado, o que será considerado excecional e qual fonte adicional confirmará a descoberta.

Quando um dos focos não está disponível, a lacuna deve ser documentada e uma alternativa escolhida. Por exemplo, se o identificador de Processo não for estável, pode-se usar o tempo, Host, Utilizador e Parent; se o Payload for encriptado, usam-se Metadados, volume, frequência e contexto TLS/DNS.

Processo de trabalho recomendado

  1. Defina o Âmbito e uma questão de trabalho sobre os Registos do Active Directory.
  2. Registe as fontes de dados e as evidências necessárias: 4768/4769 Kerberos, 4771 falhas, 4740 bloqueio, 4728/4732 alterações de grupo.
  3. Crie uma Linha de Base curta de comportamento normal ou resultado esperado.
  4. Execute o teste mínimo num ambiente de laboratório e guarde o tempo, entrada e saída.
  5. Construa uma Linha do Tempo ou tabela de comparação e separe o facto da interpretação.
  6. Faça um Pivô para uma fonte adicional para confirmar ou refutar a explicação inicial.
  7. Resuma a decisão, limitações, ação recomendada e critério de Reteste.

Cenário prático

O cenário escolhido é uma tabela de Caso de Uso versus Event IDs e fonte. O objetivo do exercício não é provar a capacidade de ataque, mas praticar a recolha, comparação e documentação de forma segura. Antes de iniciar o trabalho, definem-se dados simulados, uma janela de tempo e um resultado esperado.

No final do exercício, deve-se apresentar um produto que outro analista ou testador possa rever: uma captura de ecrã ou Export da evidência, uma Linha do Tempo curta, uma hipótese inicial, uma evidência de confirmação, uma limitação e uma recomendação. Quando não há evidência suficiente, a conclusão correta é que o cenário não foi provado.

EtapaO que é realizadoProduto
PreparaçãoDefina Âmbito, tempo e objetivo. Registe que campos ou evidências dos eventos 4768/4769 Kerberos, 4771 falhas, 4740 bloqueio são esperados.Plano de teste curto
Criação de dadosExecute uma ação segura e simulada relacionada com os Registos do Active Directory, sem informações reais ou impacto num sistema de produção.Evento/Pedido/Fluxo controlado
RecolhaRecolha a evidência bruta e o contexto de uma fonte adicional. Verifique o fuso horário, identificadores e integridade.Duas evidências ligadas
AnáliseEscreva o que cada evidência prova, o que não prova e qual é a explicação legítima possível.Conclusão intermédia
ConclusãoEscolha um encerramento, escalada, Descoberta ou Otimização; adicione uma recomendação e Reteste.Produto documentado

Lista de verificação prática

  • Verifique e documente: Event ID e o Fornecedor.
  • Verifique e documente: Computador, Utilizador e Logon ID.
  • Verifique e documente: Processo, Parent e Linha de Comando.
  • Verifique e documente: IP de Origem, Estação de Trabalho e Tipo de Logon.
  • Verifique e documente: alterações de Grupo/Privilégios.
  • Verifique e documente: Sysmon ProcessGuid ou SessionGuid.
  • Indique o fuso horário, a versão da ferramenta e a hora de recolha.
  • Guarde os dados brutos antes de filtrar ou alterar.
  • Escreva o que a descoberta prova e o que ainda é desconhecido.
  • Defina o proprietário e a ação de acompanhamento com uma data.

Erros comuns

  • Depender do Event ID sem campos.
  • Confundir Logon com a fonte do ataque.
  • Ignorar o Tipo de Logon.
  • Ligar Processos apenas por PID.
  • Assumir que todo o PowerShell é malicioso.
  • Fechar um evento sem verificar o Domain Controller.

Resumo e CTA

Registos do Active Directory: as fontes de informação importantes para investigação é um tópico que conecta o conhecimento técnico com a disciplina de trabalho. Comece com uma pergunta, recolha apenas evidências relevantes, mantenha o contexto e o tempo, e escolha uma ação que possa ser justificada e retestada.

No curso Cybersecurity & AI da HPI, estes princípios são praticados através de sistemas, registos e laboratórios. O próximo passo natural é passar para os artigos relacionados, realizar o exercício de laboratório e guardar o produto como parte de um portfólio profissional.

Perguntas frequentes

Os Registos do Active Directory por si só provam um ataque ou uma vulnerabilidade?

Não. Eles fornecem um sinal ou uma descoberta que requer contexto, validação e uma fonte adicional. Uma conclusão profissional baseia-se numa sequência de evidências e na conformidade com o comportamento esperado.

O que fazer quando faltam alguns dados?

Documente o que falta, verifique uma fonte alternativa e reduza o nível de confiança. Não preencha campos por suposição ou apresente 'Desconhecido' como normal.

Por quanto tempo as evidências devem ser mantidas?

O tempo depende da política, regulamentação, custo e tipo de evento. É importante definir antecipadamente a Retenção, a retenção legal e a capacidade de exportar evidências num formato verificável.

Como praticar sem comprometer um sistema real?

Use máquinas virtuais, dados simulados, CTF ou um laboratório dedicado. Em testes autorizados, defina o Âmbito, as condições de paragem e o backup antes de iniciar o trabalho.

Quer verificar se este percurso é para si?

Deixe os seus dados e um consultor da HPI ligará para uma breve conversa de adequação, sem compromisso.

Os seus dados são armazenados em segurança.

Para estudos de SOC e Cybersegurança no âmbito do programa Cybersecurity & AI

Quer os detalhes do programa? Deixe os seus dados e entraremos em contacto.

Artigos relacionados