Sysmon Event ID 3 e 22: Conexões de Rede e Consultas DNS

O Sysmon Event ID 3 e 22 requer a leitura do evento completo e não apenas do Event ID: tempo, computador, utilizador, Logon ID, Processo, fonte de rede e contexto organizacional. A conclusão é gerada pela correlação entre várias fontes.
A investigação de Windows e Identidade baseia-se na combinação de eventos de autenticação, criação de processos, alterações de permissões, telemetria do Sysmon e contexto organizacional. Um único evento quase nunca fornece uma conclusão completa. Este artigo foca-se no Sysmon Event ID 3 e 22 e destina-se a analistas de SOC e investigadores de Endpoint. O objetivo é fornecer uma metodologia de trabalho que possa ser aplicada na prática, em entrevistas profissionais e em ambientes de trabalho, sem se limitar a uma definição de dicionário.
O principal desafio é que os dados estão quase sempre incompletos. ProcessGuid, DestinationIp, DestinationPort podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construímos a verificação em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático neste artigo é: Conectar Query a um processo e IP numa Timeline. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, um Scope definido e a capacidade de parar o teste.




