ماذا ستتعلم في هذه الغرفة؟
-
فهم آلية تتبع حركات الدخول الناجحة والفاشلة في ملف الأحداث
Security.evtx. -
التحليل الجنائي للحدث Event ID 4624 (تسجيل دخول ناجح) والحدث Event ID 4625 (محاولة دخول فاشلة).
-
التمييز بين أنواع تسجيل الدخول (Logon Types) وفهم دلالاتها الجنائية (مثل التوصيل المحلي، RDP، الشبكة، والخدمات).
-
استخراج تفاصيل الحساب الاستشاري، عنوان IP المصدر، واسم المحطة الجانبية لملاحقة الهجمات مثل Brute Force أو Lateral Movement.
محتوى الدرس:
يُعتبر سجل الأمان Security.evtx المنجم الأساسي لأدلة إثبات الهوية. فمن خلال تحليل معرّفات الأحداث (Event IDs) وأنواع تسجيل الدخول (Logon Types)، يمكن للمحقق تحديد كيف ومتى ومن أي جهاز تم الوصول إلى النظام.
1. معرّفات الأحداث الأساسية (Key Event IDs):
-
Event ID 4624: يشير إلى تسجيل دخول ناجح إلى النظام.
-
Event ID 4625: يشير إلى محاولة تسجيل دخول فاشلة (يُستخدم لكشف هجمات التخمين Brute Force أو Password Spraying).
-
Event ID 4634 / 4647: يشير إلى إنهاء الجلسة وتجهيز خروج المستخدم (Logoff).
2. أهم الحقول داخل الحدث (Event Fields):
-
TargetUserName: اسم الحساب الذي تمت محاولة الدخول به.
-
IpAddress: عنوان IP للجهاز القادم منه طلب الدخول.
-
WorkstationName: اسم الجهاز المصدر.
-
LogonType: القيمة الرقمية التي تحدد “كيفية” الدخول.
3. أنواع تسجيل الدخول الشائعة (Logon Types):
-
Logon Type 2 (Interactive): تسجيل دخول محلي مباشر (جلس مستخدم أمام الجهاز وكتب كلمة السر).
-
Logon Type 3 (Network): وصول عبر الشبكة (مثل مشاركة الملفات Shared Folder أو WinRM).
-
Logon Type 4 (Batch): تنفيذ مهمة مجدولة (Scheduled Task).
-
Logon Type 5 (Service): بدء تشغيل خدمة نظام بواسطة حساب مخصص.
-
Logon Type 7 (Unlock): إلغاء قفل الشاشة المؤقتة.
-
Logon Type 10 (RemoteInteractive / RDP): تسجيل دخول عن بُعد باستخدام سطح المكتب البعيد RDP.