ساعت 02:17 بامداد، SIEM چندین رویداد *4625 (Failed Logon) را از یک سرور مالی ثبت کرد.
در نگاه اول چیز خاصی نبود؛ چند تلاش ناموفق برای ورود.
اما چند دقیقه بعد یک 4624 (Successful Logon) از همان Source IP مشاهده شد.
تحلیلگر SOC تصمیم گرفت بررسی را ادامه دهد...
یعنی کاربر با دسترسیهای سطح بالا وارد سیستم شده بود.
چند دقیقه بعد:
سپس:
و در نهایت:
در کمتر از ۱۰ دقیقه، مهاجم:
---
4625 (Multiple Failed Logons)
نکته جالب اینجاست که هیچ Malware Detection یا EDR Alert خاصی وجود نداشت؛ تنها با کنار هم قرار دادن چند Event ID ویندوز میشد کل زنجیره حمله را مشاهده کرد.
#SOC #ThreatHunting #DetectionEngineering #WindowsSecurity #Sysmon #BlueTeam #IncidentResponse #CyberSecurity #SIEM #Splunk
۱.۱K
۱۰:۳۷