ID de Evento 4688: Análise de Criação de Processos no Windows

O ID de Evento 4688 requer a leitura do evento completo e não apenas do ID do evento: hora, computador, utilizador, ID de sessão, processo, origem da rede e contexto organizacional. A conclusão é formada pela correlação de várias fontes.
A investigação de Windows e Identidade baseia-se na combinação de eventos de autenticação, criação de processos, alterações de permissões, telemetria do Sysmon e contexto organizacional. Um único evento quase nunca fornece uma conclusão completa. Este artigo foca-se no ID de Evento 4688 e destina-se a analistas e investigadores de Windows. O objetivo é fornecer um método de trabalho que pode ser aplicado na prática, em entrevistas profissionais e no ambiente de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados estão quase sempre incompletos. O Nome do Novo Processo, ID do Processo Criador, Linha de Comando do Processo podem indicar uma direção, mas o seu significado depende da hora, do ativo, do utilizador e da atividade esperada. Por isso, construiremos a investigação em torno de uma questão de investigação, provas necessárias e um critério claro para a conclusão.
O cenário prático no artigo é: construir uma Árvore de Processos a partir de três eventos. Todos os exemplos são dados de laboratório ou descrições de processos. No caso de Testes de Penetração, Web ou Cloud, deve trabalhar-se apenas com autorização explícita, Âmbito definido e capacidade de parar o teste.




