Cibersegurança e segurança da informação

Event ID 4624 e 4625: Investigar Inícios de Sessão Bem-Sucedidos e Falhados

7 min de leituraPublicado: 5 de agosto de 2026
Ilustração visual profissional sobre Event ID 4624 e 4625 na área de Windows e Identity
Resposta rápida

O Event ID 4624 e 4625 exige a leitura do evento completo e não apenas do Event ID: tempo, computador, utilizador, Logon ID, processo, origem da rede e contexto organizacional. A conclusão é gerada a partir da correlação entre várias fontes.

A investigação de Windows e Identity baseia-se na combinação de eventos de autenticação, criação de processos, alterações de permissões, telemetria Sysmon e contexto organizacional. Um único evento raramente fornece uma conclusão completa. Este artigo foca-se no Event ID 4624 e 4625 e destina-se a analistas SOC iniciantes. O objetivo é fornecer uma metodologia que possa ser aplicada na prática, em entrevistas profissionais e num ambiente de trabalho, sem se contentar com uma definição de dicionário.

O principal desafio é que os dados estão quase sempre incompletos. Logon Type, TargetUserName, Source Network Address podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos a análise em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.

O cenário prático neste artigo é: a análise de uma série simulada de inícios de sessão. Todas as amostras são dados de laboratório ou descrições de processos. Ao lidar com Penetration Testing, Web ou Cloud, trabalhe apenas com aprovação explícita, um âmbito definido e a capacidade de parar o teste.

Significado de 4624 e 4625

O tópico 'Significado de 4624 e 4625' é uma parte central do trabalho com o Event ID 4624 e 4625. É aconselhável dividi-lo em três perguntas: qual é a entrada, que decisão se pretende tomar e que evidência é suficiente para a justificar. Estas perguntas impedem o uso automático de ferramentas sem compreender o objetivo.

Na prática, anote o Logon Type, TargetUserName, Source Network Address, Workstation Name, Authentication Package, compare com o comportamento esperado e defina pelo menos um Pivot. O resultado deve ser verificável por outro analista, incluindo limitações e próximos passos.

Logon Types

O tópico 'Logon Types' é uma parte central do trabalho com o Event ID 4624 e 4625. É aconselhável dividi-lo em três perguntas: qual é a entrada, que decisão se pretende tomar e que evidência é suficiente para a justificar. Estas perguntas impedem o uso automático de ferramentas sem compreender o objetivo.

Na prática, anote o Logon Type, TargetUserName, Source Network Address, Workstation Name, Authentication Package, compare com o comportamento esperado e defina pelo menos um Pivot. O resultado deve ser verificável por outro analista, incluindo limitações e próximos passos.

Status e SubStatus

O tópico 'Status e SubStatus' é uma parte central do trabalho com o Event ID 4624 e 4625. É aconselhável dividi-lo em três perguntas: qual é a entrada, que decisão se pretende tomar e que evidência é suficiente para a justificar. Estas perguntas impedem o uso automático de ferramentas sem compreender o objetivo.

Na prática, anote o Logon Type, TargetUserName, Source Network Address, Workstation Name, Authentication Package, compare com o comportamento esperado e defina pelo menos um Pivot. O resultado deve ser verificável por outro analista, incluindo limitações e próximos passos.

Conexão de Eventos por Utilizador e Origem

Nesta fase, define-se quais as evidências necessárias para responder à questão de investigação. Para o Event ID 4624 e 4625, os pontos base são o Event ID e o Fornecedor, Computador, Utilizador e Logon ID, Processo, Principal e Linha de Comando, IP de Origem, Estação de Trabalho e Tipo de Início de Sessão. Para cada fonte, são registados o proprietário, o período de retenção, o fuso horário, o atraso na receção e os campos que podem estar em falta.

A qualidade da recolha não é medida pelo facto de o log 'chegar'. É necessário verificar a Completeness, Latency, Parsing, Duplicate events e a sincronização de tempo. Um teste Canary ou um evento de laboratório conhecido permite verificar se a ação apareceu na fonte, passou pelo Pipeline e pode ser pesquisada nos campos corretos.

Padrões Suspeitos vs. Falhas

Para entender a diferença no contexto do Event ID 4624 e 4625, é importante comparar objetivos e não apenas ferramentas. Uma opção oferece amplitude ou velocidade, e outra oferece autenticação profunda ou contexto. A escolha certa depende da pergunta: é necessária deteção, investigação, prova de impacto, contenção ou relatório.

Uma tabela de comparação profissional deve incluir pelo menos: tipo de entrada, nível de certeza, custo operacional, impacto potencial, limitações e continuação necessária. Em caso de dúvida, usa-se a abordagem menos invasiva e adiciona-se uma fonte complementar em vez de tirar uma conclusão muito abrangente.

Pontos de Verificação Exclusivos

Neste tópico, é recomendável construir um mapa de evidências focado. Os principais pontos de verificação são: Logon Type, TargetUserName, Source Network Address, Workstation Name, Authentication Package, Status e SubStatus. A lista não é uma lista de verificação automática; cada item é selecionado porque pode ligar uma entidade, ação e tempo ou explicar um comportamento legítimo.

  • Logon Type: Defina o valor esperado, o que será considerado excecional e qual outra fonte confirmará a descoberta.
  • TargetUserName: Defina o valor esperado, o que será considerado excecional e qual outra fonte confirmará a descoberta.
  • Source Network Address: Defina o valor esperado, o que será considerado excecional e qual outra fonte confirmará a descoberta.
  • Workstation Name: Defina o valor esperado, o que será considerado excecional e qual outra fonte confirmará a descoberta.
  • Authentication Package: Defina o valor esperado, o que será considerado excecional e qual outra fonte confirmará a descoberta.
  • Status e SubStatus: Defina o valor esperado, o que será considerado excecional e qual outra fonte confirmará a descoberta.

Quando um dos pontos não está disponível, a lacuna deve ser documentada e uma alternativa deve ser escolhida. Por exemplo, se o Process identifier não for estável, pode-se usar o tempo, Host, User e Parent; se o Payload for encriptado, usa-se Metadata, volume, frequência e contexto TLS/DNS.

Processo de Trabalho Recomendado

  1. Defina o Âmbito e uma questão de trabalho sobre o Event ID 4624 e 4625.
  2. Registe as fontes de dados e as evidências necessárias: Logon Type, TargetUserName, Source Network Address, Workstation Name.
  3. Crie uma Baseline curta de comportamento normal ou resultado esperado.
  4. Execute o teste mínimo num ambiente de laboratório e guarde o tempo, a entrada e a saída.
  5. Crie um Timeline ou tabela de comparação e separe o facto da interpretação.
  6. Faça um Pivot para uma fonte adicional para confirmar ou refutar a explicação inicial.
  7. Resuma a decisão, limitações, ação recomendada e critério de Reteste.

Cenário Prático

O cenário escolhido é a análise de uma série simulada de inícios de sessão. O objetivo do exercício não é provar a capacidade de ataque, mas sim praticar a recolha, comparação e documentação de forma segura. Antes de iniciar o trabalho, definem-se dados simulados, uma janela de tempo e um resultado esperado.

No final do exercício, deve ser apresentado um produto que outro analista ou auditor possa rever: uma captura de ecrã ou Export da evidência, um Timeline curto, uma hipótese inicial, evidência de confirmação, uma limitação e uma recomendação. Quando não há evidência suficiente, a conclusão correta é que o cenário não foi provado.

PassoO que é executadoProduto
PreparaçãoDefina Âmbito, tempo e objetivo. Registe quais os campos ou evidências de Logon Type, TargetUserName, Source Network Address que se espera que apareçam.Plano de teste curto
Geração de dadosExecute uma ação segura e simulada relacionada com o Event ID 4624 e 4625, sem informações reais ou impacto num sistema de produção.Evento/Pedido/Fluxo controlado
RecolhaRecolha a evidência bruta e o contexto de uma fonte adicional. Verifique o Time zone, identificadores e integridade.Duas evidências ligadas
AnáliseEscreva o que cada evidência prova, o que não prova e qual é a possível explicação legítima.Conclusão provisória
ConclusãoEscolha um encerramento, escalonamento, Finding ou Tuning; adicione uma recomendação e Reteste.Produto documentado

Checklist Prático

  • Verificar e documentar: Event ID e o Fornecedor.
  • Verificar e documentar: Computador, Utilizador e Logon ID.
  • Verificar e documentar: Processo, Principal e Linha de Comando.
  • Verificar e documentar: Source IP, Workstation e Logon Type.
  • Verificar e documentar: Group/Privilege changes.
  • Verificar e documentar: Sysmon ProcessGuid ou SessionGuid.
  • Indicar Time zone, versão da ferramenta e hora de recolha.
  • Guardar os dados brutos antes de filtrar ou modificar.
  • Escrever o que a descoberta prova e o que ainda é desconhecido.
  • Definir o proprietário e a ação de acompanhamento com data.

Erros Comuns

  • Confiar no Event ID sem campos.
  • Confundir o início de sessão com a origem do ataque.
  • Ignorar o Logon Type.
  • Ligar Processos apenas pelo PID.
  • Assumir que todo o PowerShell é malicioso.
  • Fechar um evento sem verificar o Domain Controller.

Resumo e CTA

Event ID 4624 e 4625: Investigar Inícios de Sessão Bem-Sucedidos e Falhados é um tópico que conecta o conhecimento técnico à disciplina de trabalho. Comece com uma pergunta, recolha apenas evidências relevantes, mantenha o contexto e o tempo, e escolha uma ação que possa ser justificada e retestada.

No curso Cybersecurity & AI da HPI, estes princípios são praticados usando sistemas, logs e laboratórios. O próximo passo natural é passar para os artigos relacionados, realizar o exercício de laboratório e guardar o produto como parte de um portfólio de trabalho profissional.

Perguntas frequentes

O Event ID 4624 e 4625 por si só prova um ataque ou vulnerabilidade?

Não. Ele fornece um sinal ou uma descoberta que precisa de contexto, validação e uma fonte adicional. Uma conclusão profissional baseia-se numa sequência de evidências e na sua correspondência com o comportamento esperado.

O que fazer quando alguns dados estão em falta?

Documentar a falta, verificar uma fonte alternativa e reduzir o nível de confiança. Não deve preencher campos por suposição ou apresentar Desconhecido como correto.

Quanto tempo as evidências devem ser guardadas?

O tempo depende da política, regulamentação, custo e tipo de evento. É importante definir antecipadamente a Retenção, Legal hold e a capacidade de exportar evidências num formato verificável.

Como praticar sem comprometer um sistema real?

Usar máquinas virtuais, dados simulados, CTF ou um laboratório dedicado. Em testes autorizados, definir o Âmbito, as condições de paragem e o backup antes de iniciar o trabalho.

Quer verificar se este percurso é para si?

Deixe os seus dados e um consultor da HPI ligará para uma breve conversa de adequação, sem compromisso.

Os seus dados são armazenados em segurança.

Para estudos SOC e cibersegurança no âmbito do programa Cybersecurity & AI

Quer os detalhes do programa? Deixe os seus dados e entraremos em contacto.

Artigos relacionados