Кибербезопасность и информационная безопасность

Event ID 4624 и 4625: Исследование успешных и неуспешных входов в систему

7 мин чтенияОпубликовано: 5 августа 2026 г.
Профессиональная визуальная иллюстрация по теме Event ID 4624 и 4625 в области Windows и Identity
Быстрый ответ

Event ID 4624 и 4625 требует полного анализа события, а не только Event ID: время, компьютер, пользователь, Logon ID, процесс, источник сети и организационный контекст. Вывод формируется путем корреляции нескольких источников.

Исследование Windows и идентификации основано на комбинации событий аутентификации, создания процессов, изменений разрешений, телеметрии Sysmon и организационного контекста. Одно событие почти никогда не дает полного вывода. Данная статья посвящена Event ID 4624 и 4625 и предназначена для начинающих SOC-аналитиков. Цель состоит в том, чтобы предложить рабочий метод, который можно применять на практике, на профессиональном собеседовании и в рабочей среде, не ограничиваясь словарным определением.

Основная проблема заключается в том, что данные почти всегда неполны. Logon Type, TargetUserName, Source Network Address могут указывать направление, но их значение зависит от времени, актива, пользователя и ожидаемой активности. Поэтому мы будем строить проверку вокруг исследовательского вопроса, необходимых доказательств и четкого критерия завершения.

Практический сценарий в статье: анализ серии имитированных входов в систему. Все примеры являются лабораторными данными или описаниями процессов. При работе с Penetration Testing, Web или Cloud следует работать только с явного разрешения, определенного Scope и возможностью остановить проверку.

Значение 4624 и 4625

Тема «Значение 4624 и 4625» является центральной частью работы над Event ID 4624 и 4625. Рекомендуется разбить ее на три вопроса: что является входными данными, какое решение необходимо принять и каких доказательств достаточно, чтобы его обосновать. Эти вопросы предотвращают автоматическое использование инструмента без понимания цели.

На практике запишите Logon Type, TargetUserName, Source Network Address, Workstation Name, Authentication Package, сравните с ожидаемым поведением и определите как минимум один Pivot. Результат должен быть проверяемым другим аналитиком, включая ограничения и дальнейшие шаги.

Logon Types

Тема «Logon Types» является центральной частью работы над Event ID 4624 и 4625. Рекомендуется разбить ее на три вопроса: что является входными данными, какое решение необходимо принять и каких доказательств достаточно, чтобы его обосновать. Эти вопросы предотвращают автоматическое использование инструмента без понимания цели.

На практике запишите Logon Type, TargetUserName, Source Network Address, Workstation Name, Authentication Package, сравните с ожидаемым поведением и определите как минимум один Pivot. Результат должен быть проверяемым другим аналитиком, включая ограничения и дальнейшие шаги.

Status и SubStatus

Тема «Status и SubStatus» является центральной частью работы над Event ID 4624 и 4625. Рекомендуется разбить ее на три вопроса: что является входными данными, какое решение необходимо принять и каких доказательств достаточно, чтобы его обосновать. Эти вопросы предотвращают автоматическое использование инструмента без понимания цели.

На практике запишите Logon Type, TargetUserName, Source Network Address, Workstation Name, Authentication Package, сравните с ожидаемым поведением и определите как минимум один Pivot. Результат должен быть проверяемым другим аналитиком, включая ограничения и дальнейшие шаги.

Соединение событий по пользователю и источнику

На этом этапе определяются доказательства, необходимые для ответа на исследовательский вопрос. Для Event ID 4624 и 4625 базовыми точками являются Event ID и Provider, Computer, User и Logon ID, Process, Parent и Command Line, Source IP, Workstation и Logon Type. Для каждого источника документируются владелец, срок хранения, часовой пояс, задержка получения и поля, которые могут отсутствовать.

Качество сбора не измеряется тем, что журнал «приходит». Необходимо проверить Completeness, Latency, Parsing, Duplicate events и синхронизацию времени. Проверка Canary или известное лабораторное событие позволяет убедиться, что действие появилось в источнике, прошло через Pipeline и может быть найдено в правильных полях.

Подозрительные паттерны против сбоев

Чтобы понять разницу в контексте Event ID 4624 и 4625, важно сравнивать цели, а не только инструменты. Один вариант дает широту или скорость, а другой — глубокую проверку или контекст. Правильный выбор зависит от вопроса: требуется ли обнаружение, расследование, доказательство воздействия, сдерживание или отчетность.

Профессиональная сравнительная таблица должна включать как минимум: тип входных данных, уровень уверенности, операционные расходы, возможное воздействие, ограничения и необходимые дальнейшие действия. В случае сомнений используется менее интрузивный подход и добавляется дополнительный источник вместо того, чтобы делать слишком широкое заключение.

Уникальные точки проверки

В этой теме рекомендуется заранее составить целенаправленную карту доказательств. Основными точками проверки являются: Logon Type, TargetUserName, Source Network Address, Workstation Name, Authentication Package, Status и SubStatus. Список не является автоматическим Checklist; каждый пункт выбран потому, что он может связать сущность, действие и время или объяснить законное поведение.

  • Logon Type: Определите ожидаемое значение, что будет считаться аномальным и какой дополнительный источник подтвердит находку.
  • TargetUserName: Определите ожидаемое значение, что будет считаться аномальным и какой дополнительный источник подтвердит находку.
  • Source Network Address: Определите ожидаемое значение, что будет считаться аномальным и какой дополнительный источник подтвердит находку.
  • Workstation Name: Определите ожидаемое значение, что будет считаться аномальным и какой дополнительный источник подтвердит находку.
  • Authentication Package: Определите ожидаемое значение, что будет считаться аномальным и какой дополнительный источник подтвердит находку.
  • Status и SubStatus: Определите ожидаемое значение, что будет считаться аномальным и какой дополнительный источник подтвердит находку.

Если одна из точек недоступна, необходимо задокументировать пробел и выбрать альтернативу. Например, если Process identifier нестабилен, можно использовать время, Host, User и Parent; если Payload зашифрован, используются Metadata, объем, частота и TLS/DNS context.

Рекомендуемый рабочий процесс

  1. Определите Scope и один рабочий вопрос по Event ID 4624 и 4625.
  2. Запишите необходимые источники данных и доказательства: Logon Type, TargetUserName, Source Network Address, Workstation Name.
  3. Создайте краткий Baseline нормального поведения или ожидаемого результата.
  4. Выполните минимальную проверку в лабораторной среде и сохраните время, входные и выходные данные.
  5. Создайте Timeline или сравнительную таблицу и отделите факты от интерпретации.
  6. Выполните Pivot к дополнительному источнику, чтобы подтвердить или опровергнуть первоначальное объяснение.
  7. Подведите итоги решения, ограничений, рекомендуемых действий и критериев Retest.

Практический сценарий

Выбранный сценарий — анализ серии имитированных входов в систему. Цель упражнения — не доказать способность к атаке, а отработать сбор, сравнение и документирование безопасным способом. Перед началом работы определяются имитированные данные, временное окно и ожидаемый результат.

По завершении упражнения необходимо предоставить результат, который может быть проверен другим аналитиком или тестировщиком: скриншот или экспорт доказательств, краткий Timeline, первоначальное предположение, подтверждающее доказательство, ограничение и рекомендация. Если доказательств недостаточно, правильным выводом является то, что сценарий не был доказан.

ЭтапЧто выполняетсяРезультат
ПодготовкаОпределите Scope, время и цель. Запишите, какие поля или доказательства из Logon Type, TargetUserName, Source Network Address ожидаются.Краткий план проверки
Создание данныхВыполните безопасное и имитированное действие, связанное с Event ID 4624 и 4625, без реальной информации или влияния на производственную систему.Контролируемое событие/запрос/поток
СборСоберите необработанные доказательства и контекст из дополнительного источника. Убедитесь в Time zone, идентификаторах и полноте.Два связанных доказательства
АнализНапишите, что каждое доказательство доказывает, что оно не доказывает, и каково возможное законное объяснение.Промежуточный вывод
ЗавершениеВыберите закрытие, эскалацию, Finding или Tuning; добавьте рекомендацию и Retest.Задокументированный результат

Практический Checklist

  • Проверьте и задокументируйте: Event ID и Provider.
  • Проверьте и задокументируйте: Computer, User и Logon ID.
  • Проверьте и задокументируйте: Process, Parent и Command Line.
  • Проверьте и задокументируйте: Source IP, Workstation и Logon Type.
  • Проверьте и задокументируйте: Group/Privilege changes.
  • Проверьте и задокументируйте: Sysmon ProcessGuid или SessionGuid.
  • Укажите Time zone, версию инструмента и время сбора.
  • Сохраните необработанные данные перед фильтрацией или изменением.
  • Напишите, что доказывает находка и что еще неизвестно.
  • Определите владельца и дальнейшее действие с датой.

Распространенные ошибки

  • Полагаться на Event ID без полей.
  • Путать Logon с источником атаки.
  • Игнорировать Logon Type.
  • Связывать Processes только по PID.
  • Предполагать, что каждый PowerShell является вредоносным.
  • Закрывать событие, не проверив Domain Controller.

Заключение и CTA

Event ID 4624 и 4625: Исследование успешных и неуспешных входов в систему — это тема, которая связывает технические знания с рабочей дисциплиной. Начните с вопроса, соберите только релевантные доказательства, сохраните контекст и время, и выберите действие, которое можно обосновать и перепроверить.

На курсе Cybersecurity & AI в HPI эти принципы отрабатываются с использованием систем, журналов и лабораторий. Естественным продолжением является переход к связанным статьям, выполнение лабораторного упражнения и сохранение результата как части профессионального портфолио.

Вопросы и ответы

Доказывает ли Event ID 4624 и 4625 сам по себе атаку или уязвимость?

Нет. Он предоставляет сигнал или находку, которая требует контекста, проверки и дополнительного источника. Профессиональный вывод основывается на последовательности доказательств и соответствии ожидаемому поведению.

Что делать, если часть данных отсутствует?

Задокументируйте отсутствующие данные, проверьте альтернативный источник и снизьте уровень уверенности. Не следует заполнять поля предположениями или представлять Unknown как нормальное.

Как долго необходимо хранить доказательства?

Время зависит от политики, регулирования, стоимости и типа события. Важно заранее определить Retention, Legal hold и возможность экспорта доказательств в проверяемом формате.

Как практиковаться, не подвергая риску реальную систему?

Используйте виртуальные машины, имитированные данные, CTF или специализированную лабораторию. При разрешенных проверках определите Scope, Stop conditions и резервное копирование перед началом работы.

Хотите проверить, подходит ли вам эта программа?

Оставьте контакты — консультант HPI перезвонит вам для короткого разговора, без обязательств.

Ваши данные хранятся безопасно.

Для обучения SOC и кибербезопасности в рамках программы Cybersecurity & AI

Хотите узнать подробности программы? Оставьте контакты — мы свяжемся.

Похожие статьи