Sysmon Event ID 1: Criação de uma Árvore de Processos para Investigação

O Sysmon Event ID 1 exige a leitura do evento completo e não apenas do Event ID: tempo, computador, utilizador, Logon ID, processo, origem da rede e contexto organizacional. A conclusão é formada pela correlação de várias fontes.
A investigação de Windows e Identity baseia-se numa combinação de eventos de autenticação, criação de processos, alterações de permissões, telemetria Sysmon e contexto organizacional. Um único evento quase nunca fornece uma conclusão completa. Este artigo foca-se no Sysmon Event ID 1 e destina-se a analistas SOC. O objetivo é fornecer um método de trabalho que pode ser aplicado na prática, numa entrevista profissional e num ambiente de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados estão quase sempre incompletos. ProcessGuid, ParentProcessGuid, Image podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos a verificação em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático no artigo é: a reconstituição de uma cadeia Office-to-PowerShell simulada. Todos os exemplos são dados de laboratório ou descrições processuais. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização expressa, escopo definido e capacidade de parar o teste.




