İçeriğe atla
0 XP 0
0/6

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +55 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

8 dk · 55 XP · 6 etkinlik

Windows olay kimlikleri

Windows olay günlüğü metin değil, numaralı kayıt tutar. Her olay tipinin sabit kimliği vardır. Beş numarayı ezberlersen alan işinin yarısını görürsün. Geri kalanı zaten bu beşinin etrafında döner.

4624 başarılı oturum açmadır. 4625 başarısız oturum açmadır. 4688 yeni süreç başlatılmasıdır. 4720 yeni kullanıcı hesabı açılmasıdır. 7045 ise yeni bir hizmetin kurulmasıdır.

Bu numaralandırma yıllar boyunca sabit kalır. Windows sürümü değişse de 4624 hep başarılı girişi, 4625 hep başarısız girişi işaret eder. Bu kararlılık, farklı sunucularda topladığın kayıtları aynı kural setiyle taramanı mümkün kılar. Kimlik numarasının yanında olay kaynağı da gelir; güvenlik günlüğü bu beş numaranın neredeyse tamamını barındırır. Bir SOC ekibi genelde önce bu beş numarayı filtreler, sonra ayrıntıya iner, çünkü gürültünün büyük kısmı bunların dışında kalır. Bu yüzden ezber değil, tanıma hızı önemlidir.

EventID=4625  Account Name: administrator  Source Network Address: 198.51.100.77  Logon Type: 3  Status: 0xC000006A
EventID=4625  Account Name: admin          Source Network Address: 198.51.100.77  Logon Type: 3  Status: 0xC0000064
EventID=4624  Account Name: mkaya          Source Network Address: 198.51.100.77  Logon Type: 10
EventID=4688  New Process Name: C:\Windows\System32\cmd.exe  Parent: C:\Windows\System32\wbem\WmiPrvSE.exe
EventID=7045  Service Name: AltayUpdateSvc  Service File Name: C:\Users\Public\svc.exe  Start Type: auto
dc01 sunucusundan beş olay. Sıra, saldırının adımlarını olduğu gibi anlatır.