PowerShell Logging: Como identificar atividade suspeita

O PowerShell Logging exige a leitura do evento completo e não apenas do Event ID: tempo, computador, utilizador, Logon ID, processo, origem da rede e contexto organizacional. A conclusão é formada pela correlação de várias fontes.
A investigação de Windows e Identidade baseia-se numa combinação de eventos de autenticação, criação de processos, alterações de permissões, telemetria Sysmon e contexto organizacional. Um único evento raramente fornece uma conclusão completa. Este artigo foca-se no PowerShell Logging e destina-se a analistas SOC e investigadores de Windows. O objetivo é fornecer um método de trabalho que pode ser aplicado na prática, numa entrevista profissional e num ambiente de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados são quase sempre parciais. O Event 4104 Script Block Logging, o Event 4103 Module Logging e o canal operacional podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos a investigação em torno de uma questão de investigação, provas necessárias e um critério claro para a conclusão.
O cenário prático neste artigo é: investigar um script simulado que descarrega um ficheiro num laboratório. Todos os exemplos são dados de laboratório ou descrições processuais. Ao lidar com Penetration Testing, Web ou Cloud, deve trabalhar apenas com aprovação explícita, um Scope definido e a capacidade de interromper o teste.




