Cibersegurança e segurança da informação

Investigação de Movimento Lateral num Ambiente de Domínio Windows

6 min de leituraPublicado: 5 de agosto de 2026
Representação visual profissional sobre a investigação de Movimento Lateral na área de Windows e Identidade
Resposta rápida

A investigação de Movimento Lateral requer a leitura do evento completo e não apenas do Event ID: tempo, computador, utilizador, Logon ID, Processo, origem da rede e contexto organizacional. A conclusão é criada pela correlação de várias fontes.

A investigação de Windows e Identidade baseia-se numa combinação de eventos de autenticação, criação de processos, alterações de permissões, Telemetria do Sysmon e contexto organizacional. Um único evento raramente fornece uma conclusão completa. Este artigo foca-se na investigação de Movimento Lateral e destina-se a analistas e investigadores de IR. O objetivo é fornecer uma metodologia que possa ser aplicada em prática, em entrevistas profissionais e no ambiente de trabalho, sem se limitar a uma definição de dicionário.

O principal desafio é que os dados estão quase sempre incompletos. Os tipos de logon 4624 3/10, credenciais explícitas 4648, instalação de serviço 7045 podem apontar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos o exame em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.

O cenário prático no artigo é: restaurar um caminho de três estações de trabalho e uma conta. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, escopo definido e capacidade de parar o teste.

O que é o Movimento Lateral

O tópico 'O que é o Movimento Lateral' é uma parte central do trabalho na investigação de Movimento Lateral. Recomenda-se dividi-lo em três perguntas: qual é a entrada, que decisão se deseja tomar e que evidência é suficiente para justificá-la. Estas perguntas evitam o uso automático de uma ferramenta sem entender o objetivo.

Na prática, registe os tipos de logon 4624 3/10, credenciais explícitas 4648, instalação de serviço 7045, partilhas 5140/5145, gestão remota, compare com o comportamento esperado e defina pelo menos um Pivot. O resultado deve ser verificável por outro analista, incluindo limitações e próximos passos.

Fontes de Logs para Cada Protocolo

Nesta fase, define-se que evidências são necessárias para responder à questão da investigação. Para a investigação de Movimento Lateral, os pontos básicos são o Event ID e o Provider, Computer, User e Logon ID, Process, Parent e Command Line, Source IP, Workstation e Logon Type. Para cada fonte, registam-se o proprietário, o período de retenção, o fuso horário, o atraso na ingestão e os campos que podem estar em falta.

A qualidade da recolha não é medida apenas pela 'chegada' do log. É necessário verificar a Completeness, Latency, Parsing, Duplicate events e a sincronização do tempo. Um teste Canary ou um evento de laboratório conhecido permite verificar se a ação apareceu na fonte, passou pelo Pipeline e pode ser pesquisada nos campos corretos.

Conectar Host de Origem ao Destino

Uma implementação correta começa com os requisitos e não com as predefinições. Definem-se quais os Use Cases suportados, qual o volume de dados, quem gere a configuração e qual o mecanismo de Rollback. Na investigação de Movimento Lateral, deve-se separar as configurações que produzem Telemetria das configurações que a filtram ou enriquecem.

Após a definição, executa-se um teste controlado com um dado esperado, verifica-se que o evento foi registado, que os campos centrais existem e que a alteração não criou sobrecarga ou Blind spot. Todas as alterações são guardadas em versão, com data, proprietário, motivo e resultado do teste.

Reutilização de Contas e Cronologia

A cronologia é a espinha dorsal da investigação de Movimento Lateral. Normalizam-se os tempos para UTC ou indica-se explicitamente o fuso horário, guardam-se tanto o tempo do evento como o tempo de ingestão, e ligam-se os eventos por identificadores estáveis. A linha deve incluir tempo, fonte, entidade, ação, resultado e fiabilidade.

Uma lacuna ou contradição não é um erro no documento, mas sim uma descoberta. Clock drift, atraso na ingestão, NAT, reutilização de PID ou sessão contínua podem alterar a ordem. Por isso, indicam-se intervalos de incerteza e mantém-se um link de volta à evidência bruta.

Escopo e Contenção

A resposta à investigação de Movimento Lateral deve reduzir o risco sem apagar as evidências que ainda são necessárias. Começa-se com uma ação reversível e focada, confirma-se a propriedade e a autoridade, e regista-se o tempo, o executante e o resultado.

Uma correção a longo prazo aborda a raiz: permissões, configuração, Validation, Telemetria, processo ou formação. Após a implementação, realiza-se um Retest e monitorizam-se os sinais de recorrência, em vez de se limitar a fechar um Ticket.

Pontos de Verificação Únicos

Neste tópico, é recomendável construir um mapa de evidências focado com antecedência. Os principais pontos de verificação são: tipos de logon 4624 3/10, credenciais explícitas 4648, instalação de serviço 7045, partilhas 5140/5145, gestão remota. A lista não é um Checklist automático; cada item é selecionado porque pode ligar uma entidade, ação e tempo ou explicar um comportamento legítimo.

  • 4624 Tipos de logon 3/10: Defina qual é o valor esperado, o que será considerado anómalo e qual fonte adicional validará a descoberta.
  • 4648 credenciais explícitas: Defina qual é o valor esperado, o que será considerado anómalo e qual fonte adicional validará a descoberta.
  • 7045 instalação de serviço: Defina qual é o valor esperado, o que será considerado anómalo e qual fonte adicional validará a descoberta.
  • 5140/5145 partilhas: Defina qual é o valor esperado, o que será considerado anómalo e qual fonte adicional validará a descoberta.
  • gestão remota: Defina qual é o valor esperado, o que será considerado anómalo e qual fonte adicional validará a descoberta.

Quando um dos pontos de foco não está disponível, deve-se registar a lacuna e escolher uma alternativa. Por exemplo, se o identificador do processo não for estável, pode-se usar tempo, Host, User e Parent; se a carga útil estiver encriptada, usa-se Metadata, volume, frequência e contexto TLS/DNS.

Processo de Trabalho Recomendado

  1. Defina um escopo e uma única questão de trabalho sobre a investigação de Movimento Lateral.
  2. Registe as fontes de dados e as evidências necessárias: tipos de logon 4624 3/10, credenciais explícitas 4648, instalação de serviço 7045, partilhas 5140/5145.
  3. Crie uma linha de base curta de comportamento normal ou resultado esperado.
  4. Execute o teste mínimo num ambiente de laboratório e guarde tempo, entrada e saída.
  5. Construa uma cronologia ou tabela de comparação e separe o facto da interpretação.
  6. Execute um Pivot para uma fonte adicional para verificar ou refutar a explicação inicial.
  7. Resuma a decisão, as limitações, a ação recomendada e o critério de Retest.

Cenário Prático

O cenário escolhido é a reconstrução de um caminho de três estações de trabalho e uma conta. O objetivo do exercício não é provar uma capacidade de ataque, mas sim praticar a recolha, comparação e documentação de forma segura. Antes de iniciar o trabalho, definem-se dados simulados, uma janela de tempo e um resultado esperado.

No final do exercício, deve-se apresentar um produto que outro analista ou verificador possa rever: uma imagem ou Export da evidência, uma cronologia curta, uma suposição inicial, uma evidência de verificação, uma limitação e uma recomendação. Quando não há evidência suficiente, a conclusão correta é que o cenário não foi provado.

FaseO que fazerProduto
PreparaçãoDefina Escopo, tempo e objetivo. Registe quais campos ou evidências dos tipos de logon 4624 3/10, credenciais explícitas 4648, instalação de serviço 7045 devem aparecer.Plano de teste curto
Geração de dadosExecute uma ação segura e simulada relacionada à investigação de Movimento Lateral, sem informações reais ou impacto num sistema de produção.Evento/Pedido/Fluxo controlado
RecolhaRecolha a evidência bruta e o contexto de uma fonte adicional. Verifique o fuso horário, os identificadores e a integridade.Duas evidências ligadas
AnáliseEscreva o que cada evidência prova, o que não prova e qual é a explicação legítima possível.Conclusão provisória
ConclusãoEscolha um encerramento, escalada, Finding ou Tuning; adicione uma recomendação e Retest.Produto documentado

Lista de Verificação Prática

  • Verifique e registe: Event ID e o Provider.
  • Verifique e registe: Computador, Utilizador e Logon ID.
  • Verifique e registe: Processo, Parent e Command Line.
  • Verifique e registe: Source IP, Workstation e Logon Type.
  • Verifique e registe: Alterações de Grupo/Privilégios.
  • Verifique e registe: Sysmon ProcessGuid ou SessionGuid.
  • Indique o fuso horário, a versão da ferramenta e a hora de recolha.
  • Guarde os dados brutos antes da filtragem ou alteração.
  • Escreva o que a descoberta prova e o que ainda é desconhecido.
  • Defina o proprietário e a ação de acompanhamento com uma data.

Erros Comuns

  • Confiar no Event ID sem campos.
  • Confundir Logon com a fonte do ataque.
  • Ignorar o Logon Type.
  • Ligar Processos apenas por PID.
  • Assumir que todo o PowerShell é malicioso.
  • Fechar um incidente sem verificar o Domain Controller.

Resumo e CTA

A investigação de Movimento Lateral num ambiente de Domínio Windows é um tópico que combina conhecimento técnico com disciplina de trabalho. Comece com uma pergunta, recolha apenas evidências relevantes, mantenha o contexto e o tempo, e escolha uma ação que possa ser justificada e retestada.

No curso Cybersecurity & AI da HPI, estes princípios são praticados usando sistemas, logs e laboratórios. O próximo passo natural é consultar os artigos relacionados, realizar o exercício de laboratório e guardar o produto como parte de um portfólio de trabalho profissional.

Perguntas frequentes

A investigação de Movimento Lateral por si só prova um ataque ou uma vulnerabilidade?

Não. Fornece um sinal ou uma descoberta que precisa de contexto, verificação e uma fonte adicional. Uma conclusão profissional baseia-se numa sequência de evidências e na conformidade com o comportamento esperado.

O que fazer quando alguns dados estão em falta?

Registe a falta, verifique uma fonte alternativa e reduza o nível de confiança. Não complete campos por conjectura ou apresente 'Desconhecido' como válido.

Quanto tempo as evidências devem ser mantidas?

O tempo depende da política, regulamentação, custo e tipo de incidente. É importante definir antecipadamente a Retenção, o Legal hold e a capacidade de exportar evidências num formato verificável.

Como praticar sem comprometer um sistema real?

Use máquinas virtuais, dados simulados, CTF ou um laboratório dedicado. Em testes autorizados, defina o Escopo, as condições de paragem e o backup antes de iniciar o trabalho.

Quer verificar se este percurso é para si?

Deixe os seus dados e um consultor da HPI ligará para uma breve conversa de adequação, sem compromisso.

Os seus dados são armazenados em segurança.

Para estudos de SOC e cibersegurança no âmbito do programa Cybersecurity & AI

Quer os detalhes do programa? Deixe os seus dados e entraremos em contacto.

Artigos relacionados