Event ID 4624 e 4625: Investigar Inícios de Sessão Bem-Sucedidos e Falhados

O Event ID 4624 e 4625 exige a leitura do evento completo e não apenas do Event ID: tempo, computador, utilizador, Logon ID, processo, origem da rede e contexto organizacional. A conclusão é gerada a partir da correlação entre várias fontes.
A investigação de Windows e Identity baseia-se na combinação de eventos de autenticação, criação de processos, alterações de permissões, telemetria Sysmon e contexto organizacional. Um único evento raramente fornece uma conclusão completa. Este artigo foca-se no Event ID 4624 e 4625 e destina-se a analistas SOC iniciantes. O objetivo é fornecer uma metodologia que possa ser aplicada na prática, em entrevistas profissionais e num ambiente de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados estão quase sempre incompletos. Logon Type, TargetUserName, Source Network Address podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos a análise em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático neste artigo é: a análise de uma série simulada de inícios de sessão. Todas as amostras são dados de laboratório ou descrições de processos. Ao lidar com Penetration Testing, Web ou Cloud, trabalhe apenas com aprovação explícita, um âmbito definido e a capacidade de parar o teste.




