ماذا ستتعلم في هذه الغرفة؟
-
كشف ورصد إنشاء العمليات والبرامج الناشئة باستخدام الحدث Event ID 4688.
-
تمكين وسياسات تتبع وسائط وأوامر السطر المباشر (Command Line Process Auditing).
-
التحقيق في محاولات إخفاء الآثار أو مسح سجلات الأحداث باستخدام الحدث Event ID 1102.
-
ربط العمليات بالعملية الأم (Parent-Child Process Relationship) لرصد سلوكيات الاختراق مثل تشغيل
cmd.exeأوpowershell.exeمن تطبيق غير مألوف.
محتوى الدرس:
يُمكّن السجل الجنائي للمحقّق من معرفة كل برنامج تم إنشاؤه على النظام، بالإضافة للأوامر الدقيقة التي تم إدخالها عبر السطر البرمجي، وهو ما يُعتبر مكافئاً لتقفي أثر المهاجم خطوة بخطوة.
1. تتبع إنشاء العمليات (Process Creation – Event ID 4688):
-
يُسجّل هذا الحدث داخل
Security.evtxفي كل مرة يتم فيها إطلاق عملية جديدة (Process). -
الحقول الحيوية داخل الحدث:
-
New Process Name: المسار الكامل للملف التنفيذي الذي تم تشغيله.
-
Process ID (PID): المعرف الرقمي للعملية الجديدة.
-
Creator Process Name / Parent Process: المسار والعملية الأم التي قامت بإطلاق البرنامج (مثلاً: فتح ملف Word يطلق
winword.exeثم يطلق بدورهpowershell.exe). -
Process Command Line: الوسائط والأوامر الكاملة المفصلة (يتطلب تفعيل سياسة Include command line in process creation events).
-
2. كشف مسح السجلات (Event Log Clearing – Event ID 1102):
-
يحاول المهاجمون غالباً مسح آثارهم بإعادة إرسال أمر تفريغ لسجل الأمان.
-
Event ID 1102: يُسجّل فوراً في سجل
Security.evtxعندما يقوم أي مستخدم أو برنامج بتفريغ سجل الأمان. -
يحتوي الحدث على اسم الحساب والمعرف الرقمي للمستخدم الذي قام بعملية المسح.