İçeriğe atla
0 XP 0
0/5

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +60 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

10 dk · 60 XP · 5 etkinlik

Olay günlükleri, servisler ve Active Directory'ye giriş

Windows üç ana günlükte olay tutar: Application programların kendi mesajlarını, System sürücü ve hizmet olaylarını, Security ise kimlik doğrulama ve yetki kullanımını kaydeder. Event Viewer bu günlükleri görsel olarak açar, PowerShell tarafında aynı veriye Get-WinEvent ile ulaşırsın. Her olay bir Event ID taşır ve bu numara olayın türünü sabit biçimde tanımlar; günlük Türkçe ya da İngilizce görünse de numara değişmez. Bir SOC analisti bütün metni okumaz, önce hangi ID'lerin önemli olduğunu bilir ve süzmeyi oradan başlatır.

Kimlik doğrulamada dört ID öne çıkar. 4624 başarılı oturum açmayı, 4625 başarısız denemeyi, 4634 oturum kapatmayı gösterir. 4732 ise bir hesabın yerel güvenlik grubuna eklendiğini kaydeder ve yetki değişikliğinin doğrudan izidir. 4625'in ayrıntısında oturum türü de yazar: LogonType 3 ağ paylaşımı, LogonType 10 ise uzak masaüstü (RDP) anlamına gelir. Aynı kaynaktan saniyeler içinde art arda gelen 4625 kayıtları, farklı kullanıcı adlarıyla denenen bir kaba kuvvet saldırısının klasik imzasıdır; seriyi bitiren 4624 ise denemenin tuttuğu anı işaretler.

23:41:02 EventID=4625 Hesap=admin      LogonType=10 KaynakIP=203.0.113.19 Sonuc=Basarisiz
23:41:04 EventID=4625 Hesap=muhasebe1  LogonType=10 KaynakIP=203.0.113.19 Sonuc=Basarisiz
23:41:09 EventID=4625 Hesap=destek2    LogonType=10 KaynakIP=203.0.113.19 Sonuc=Basarisiz
23:41:47 EventID=4624 Hesap=destek2    LogonType=10 KaynakIP=203.0.113.19 Sonuc=Basarili
23:42:15 EventID=4732 Hesap=destek2    Grup=Administrators Eylem=Uye-Eklendi
23:43:02 EventID=7045 Hesap=destek2    Servis=WinUpdateHelper Yol=C:\Users\Public\svc.exe
muh-pc07 Security günlüğünden özet.

Zinciri auth.log'daki gibi okursun. Aynı kaynak IP üç farklı kullanıcı adı dener, üçü de başarısız kalır, dördüncü giriş destek2 hesabıyla tutar. Sonraki iki satır asıl hasarı gösterir: destek2 önce Administrators grubuna eklenir, ardından bilinmeyen bir yolda yeni bir servis kurulur. LogonType 10 kaynağın uzak masaüstü üzerinden geldiğini söyler; bu makinede RDP dışarıya açık kalmış demektir.