معمولاً وقتی اسم Windows Event Log میاد، یاد Detection و Incident Response می افتیم.
ولی از دید مهاجم، همین Logها میتونن پر از اطلاعات مفید باشن.
مثلاً بعضی Eventها اطلاعاتی درباره User، IP و زمان Login در اختیار میذارن.
یکی از Logهایی که ارزش بررسی داره:
Microsoft-Windows-TerminalServices-LocalSessionManager/Operational
برای مثال میشه Event ID 21 رو بررسی کرد:
Get-WinEvent -LogName 'Microsoft-Windows-TerminalServices-LocalSessionManager/Operational' | Where-Object {$_.Id -eq 21} چیزی که مهاجم ممکنه از این اطلاعات بسازه:
User → IP → Login Time
یعنی به جای اینکه فقط دنبال سرویس و پورت جدید بگرده، از اطلاعاتی که همین الان روی سیستم ثبت شده برای شناخت بهتر محیط استفاده میکنه.
🔎 از دید Detection
اجرای PowerShell برای خواندن Event Logهای مرتبط با Terminal Services میتونه ارزش بررسی داشته باشه.
مثلاً:
powershell.exe + Get-WinEvent + TerminalServices-LocalSessionMaager
البته این الگو به تنهایی به معنی حمله نیست.
ا Context همیشه مهمه.
🎯 ذهنیت ردتیمر
مهاجم همیشه دنبال Exploit جدید نیست.
گاهی بهترین اطلاعات، جاییه که همه فکر میکنن فقط برای Logging ساخته شده.
Logs → Information → Context → Intelligence
پس یک سؤال ساده از خودت بپرس:
اگر من مهاجم بودم، از همین Logهای موجود چه چیزی میتوانستم بفهمم؟
@TryHackBox
#امنیت_سایبری #ردتیم #بلو_تیم #پاورشل #ویندوز #ThreatHunting #DFIR #SIEM #EDR #ThreatDetection

