Cibersegurança e segurança da informação

ID de Evento 4688: Análise de Criação de Processos no Windows

7 min de leituraPublicado: 5 de agosto de 2026
Ilustração visual profissional sobre o ID de Evento 4688 na área de Windows e Identidade
Resposta rápida

O ID de Evento 4688 requer a leitura do evento completo e não apenas do ID do evento: hora, computador, utilizador, ID de sessão, processo, origem da rede e contexto organizacional. A conclusão é formada pela correlação de várias fontes.

A investigação de Windows e Identidade baseia-se na combinação de eventos de autenticação, criação de processos, alterações de permissões, telemetria do Sysmon e contexto organizacional. Um único evento quase nunca fornece uma conclusão completa. Este artigo foca-se no ID de Evento 4688 e destina-se a analistas e investigadores de Windows. O objetivo é fornecer um método de trabalho que pode ser aplicado na prática, em entrevistas profissionais e no ambiente de trabalho, sem se contentar com uma definição de dicionário.

O principal desafio é que os dados estão quase sempre incompletos. O Nome do Novo Processo, ID do Processo Criador, Linha de Comando do Processo podem indicar uma direção, mas o seu significado depende da hora, do ativo, do utilizador e da atividade esperada. Por isso, construiremos a investigação em torno de uma questão de investigação, provas necessárias e um critério claro para a conclusão.

O cenário prático no artigo é: construir uma Árvore de Processos a partir de três eventos. Todos os exemplos são dados de laboratório ou descrições de processos. No caso de Testes de Penetração, Web ou Cloud, deve trabalhar-se apenas com autorização explícita, Âmbito definido e capacidade de parar o teste.

O que é registado no 4688

O tópico 'O que é registado no 4688' é uma parte central do trabalho no ID de Evento 4688. Recomenda-se dividi-lo em três perguntas: qual é a entrada, que decisão se deseja tomar e que evidência é suficiente para justificá-la. Estas perguntas evitam o uso automático de uma ferramenta sem entender o objetivo.

Na prática, registe o Nome do Novo Processo, ID do Processo Criador, Linha de Comando do Processo, Tipo de Elevação de Token, ID de Sessão do Assunto, compare com o comportamento esperado e defina pelo menos um Pivot. O resultado deve ser verificável por outro analista, incluindo limitações e próximos passos.

Ativação da auditoria da linha de comando

O tópico 'Ativação da auditoria da linha de comando' é uma parte central do trabalho no ID de Evento 4688. Recomenda-se dividi-lo em três perguntas: qual é a entrada, que decisão se deseja tomar e que evidência é suficiente para justificá-la. Estas perguntas evitam o uso automático de uma ferramenta sem entender o objetivo.

Na prática, registe o Nome do Novo Processo, ID do Processo Criador, Linha de Comando do Processo, Tipo de Elevação de Token, ID de Sessão do Assunto, compare com o comportamento esperado e defina pelo menos um Pivot. O resultado deve ser verificável por outro analista, incluindo limitações e próximos passos.

Processo Pai e Novo Processo

O tópico 'Processo Pai e Novo Processo' é uma parte central do trabalho no ID de Evento 4688. Recomenda-se dividi-lo em três perguntas: qual é a entrada, que decisão se deseja tomar e que evidência é suficiente para justificá-la. Estas perguntas evitam o uso automático de uma ferramenta sem entender o objetivo.

Na prática, registe o Nome do Novo Processo, ID do Processo Criador, Linha de Comando do Processo, Tipo de Elevação de Token, ID de Sessão do Assunto, compare com o comportamento esperado e defina pelo menos um Pivot. O resultado deve ser verificável por outro analista, incluindo limitações e próximos passos.

Identificação de padrões anómalos

A investigação do ID de Evento 4688 começa com a formulação de uma Hipótese: qual comportamento explica a descoberta e quais evidências a confirmarão ou refutarão. Em seguida, estende-se a janela de tempo, verifica-se as entidades e procura-se uma sequência antes e depois do evento.

Uma boa correlação combina pelo menos dois tipos de informação de Nome do Novo Processo, ID do Processo Criador, Linha de Comando do Processo, Tipo de Elevação de Token, ID de Sessão do Assunto. Para cada descoberta, indica-se o que ela prova, o que ela não prova e qual é o próximo passo. Se os dados não forem suficientes, marca-se como Desconhecido e não se transforma a ausência de evidência em evidência de ausência.

4688 vs. Sysmon 1

Para entender a diferença no contexto do ID de Evento 4688, é importante comparar objetivos e não apenas ferramentas. Uma opção oferece amplitude ou velocidade, e outra oferece validação profunda ou contexto. A escolha correta depende da pergunta: é necessária descoberta, investigação, prova de impacto, contenção ou relatório?

Uma tabela de comparação profissional deve incluir pelo menos: tipo de entrada, nível de certeza, custo operacional, impacto possível, limitações e continuação necessária. Em caso de dúvida, usa-se a abordagem menos intrusiva e adiciona-se uma fonte complementar em vez de tirar uma conclusão muito ampla.

Pontos de verificação únicos

Neste tópico, recomenda-se construir antecipadamente um mapa de evidências focado. Os principais pontos de verificação são: New Process Name, Creator Process ID, Process Command Line, Token Elevation Type, Subject Logon ID. A lista não é uma Lista de Verificação automática; cada item é selecionado porque pode ligar uma entidade, ação e tempo ou explicar um comportamento legítimo.

  • New Process Name: Defina o valor esperado, o que seria considerado anómalo e qual fonte adicional validaria a descoberta.
  • Creator Process ID: Defina o valor esperado, o que seria considerado anómalo e qual fonte adicional validaria a descoberta.
  • Process Command Line: Defina o valor esperado, o que seria considerado anómalo e qual fonte adicional validaria a descoberta.
  • Token Elevation Type: Defina o valor esperado, o que seria considerado anómalo e qual fonte adicional validaria a descoberta.
  • Subject Logon ID: Defina o valor esperado, o que seria considerado anómalo e qual fonte adicional validaria a descoberta.

Quando um dos pontos não está disponível, a lacuna deve ser documentada e uma alternativa escolhida. Por exemplo, se o identificador de Processo não for estável, pode-se usar Hora, Host, Utilizador e Pai; se o Payload for encriptado, usam-se Metadados, volume, frequência e contexto TLS/DNS.

Fluxo de trabalho recomendado

  1. Defina o Âmbito e uma questão de trabalho sobre o ID de Evento 4688.
  2. Registe as fontes de dados e as evidências necessárias: Nome do Novo Processo, ID do Processo Criador, Linha de Comando do Processo, Tipo de Elevação de Token.
  3. Crie uma Linha de Base curta de comportamento normal ou resultado esperado.
  4. Realize o teste mínimo num ambiente de laboratório e guarde o tempo, a entrada e a saída.
  5. Crie uma Linha do Tempo ou tabela de comparação e separe o facto da interpretação.
  6. Faça um Pivot para uma fonte adicional para validar ou refutar a explicação inicial.
  7. Resuma a decisão, limitações, ação recomendada e critério de Reteste.

Cenário prático

O cenário escolhido é a construção de uma Árvore de Processos a partir de três eventos. O objetivo do exercício não é provar a capacidade de ataque, mas sim praticar a recolha, comparação e documentação de forma segura. Antes de começar, definem-se dados simulados, janela de tempo e resultado esperado.

No final do exercício, deve-se apresentar um produto que outro analista ou testador possa criticar: uma captura de ecrã ou Export da evidência, uma Linha do Tempo curta, uma suposição inicial, uma evidência de validação, uma limitação e uma recomendação. Quando não há evidência suficiente, a conclusão correta é que o cenário não foi provado.

EtapaO que fazerProduto
PreparaçãoDefina Âmbito, tempo e objetivo. Registe quais campos ou evidências de New Process Name, Creator Process ID, Process Command Line são esperados.Plano de teste curto
Geração de dadosRealize uma ação segura e simulada relacionada com o ID de Evento 4688, sem informações reais ou impacto num sistema de produção.Evento/Pedido/Fluxo controlado
RecolhaRecolha a evidência bruta e o contexto de uma fonte adicional. Verifique o fuso horário, identificadores e integridade.Duas evidências relacionadas
AnáliseEscreva o que cada evidência prova, o que não prova e qual é a explicação legítima possível.Conclusão intermédia
ConclusãoEscolha fechar, escalar, encontrar ou ajustar; adicione uma recomendação e Reteste.Produto documentado

Lista de verificação prática

  • Verificar e documentar: ID de Evento e Provedor.
  • Verificar e documentar: Computador, Utilizador e ID de Sessão.
  • Verificar e documentar: Processo, Pai e Linha de Comando.
  • Verificar e documentar: IP de Origem, Estação de Trabalho e Tipo de Sessão.
  • Verificar e documentar: Alterações de Grupo/Privilégios.
  • Verificar e documentar: Sysmon ProcessGuid ou SessionGuid.
  • Indicar Fuso horário, versão da ferramenta e hora de recolha.
  • Guardar os dados brutos antes de filtrar ou alterar.
  • Escrever o que a descoberta prova e o que ainda é desconhecido.
  • Definir proprietário e ação de acompanhamento com data.

Erros comuns

  • Confiar no ID de Evento sem campos.
  • Confundir Logon com a fonte do ataque.
  • Ignorar o Tipo de Logon.
  • Relacionar Processos apenas pelo PID.
  • Assumir que todo PowerShell é malicioso.
  • Fechar um evento sem verificar o Controlador de Domínio.

Resumo e CTA

ID de Evento 4688: A Análise de Criação de Processos no Windows é um tópico que conecta o conhecimento técnico à disciplina de trabalho. Comece com uma pergunta, recolha apenas evidências relevantes, mantenha o contexto e o tempo, e escolha uma ação que possa ser justificada e retestada.

No curso de Cybersecurity & AI da HPI, estes princípios são praticados usando sistemas, registos e laboratórios. O próximo passo natural é passar para os artigos relacionados, realizar o exercício de laboratório e guardar o produto como parte de um portfólio profissional.

Perguntas frequentes

O ID de Evento 4688 por si só prova um ataque ou vulnerabilidade?

Não. Ele fornece um sinal ou uma descoberta que precisa de contexto, validação e uma fonte adicional. Uma conclusão profissional baseia-se numa sequência de evidências e na sua correspondência com o comportamento esperado.

O que fazer quando faltam alguns dados?

Documente o que falta, verifique uma fonte alternativa e reduza o nível de confiança. Não complete campos por suposição nem apresente Desconhecido como correto.

Por quanto tempo as evidências devem ser guardadas?

O tempo depende da política, regulamentação, custo e tipo de evento. É importante definir antecipadamente Retenção, retenção legal e a capacidade de exportar evidências num formato verificável.

Como praticar sem comprometer um sistema real?

Use máquinas virtuais, dados simulados, CTF ou um laboratório dedicado. Em testes autorizados, defina o Âmbito, condições de Paragem e cópia de segurança antes de começar o trabalho.

Quer verificar se este percurso é para si?

Deixe os seus dados e um consultor da HPI ligará para uma breve conversa de adequação, sem compromisso.

Os seus dados são armazenados em segurança.

Para estudos de SOC e Cibernética no programa Cybersecurity & AI

Quer os detalhes do programa? Deixe os seus dados e entraremos em contacto.

Artigos relacionados