Try Hack Box: post #3219 — TG.ME

وقتی Windows Event Log تبدیل به منبع Recon میشه

معمولاً وقتی اسم Windows Event Log میاد، یاد Detection و Incident Response می‌ افتیم.

ولی از دید مهاجم، همین Logها میتونن پر از اطلاعات مفید باشن.

مثلاً بعضی Eventها اطلاعاتی درباره User، IP و زمان Login در اختیار میذارن.

یکی از Logهایی که ارزش بررسی داره:

Microsoft-Windows-TerminalServices-LocalSessionManager/Operational



برای مثال می‌شه Event ID 21 رو بررسی کرد:

Get-WinEvent -LogName 'Microsoft-Windows-TerminalServices-LocalSessionManager/Operational' | Where-Object {$_.Id -eq 21} 

چیزی که مهاجم ممکنه از این اطلاعات بسازه:

User → IP → Login Time


یعنی به‌ جای اینکه فقط دنبال سرویس و پورت جدید بگرده، از اطلاعاتی که همین الان روی سیستم ثبت شده برای شناخت بهتر محیط استفاده میکنه.

🔎 از دید Detection

اجرای PowerShell برای خواندن Event Logهای مرتبط با Terminal Services میتونه ارزش بررسی داشته باشه.

مثلاً:

powershell.exe + Get-WinEvent + TerminalServices-LocalSessionMaager


البته این الگو به‌ تنهایی به معنی حمله نیست.
ا Context همیشه مهمه.

🎯 ذهنیت ردتیمر

مهاجم همیشه دنبال Exploit جدید نیست.
گاهی بهترین اطلاعات، جاییه که همه فکر میکنن فقط برای Logging ساخته شده.

Logs → Information → Context → Intelligence


پس یک سؤال ساده از خودت بپرس:

اگر من مهاجم بودم، از همین Logهای موجود چه چیزی میتوانستم بفهمم؟


@TryHackBox
#امنیت_سایبری #ردتیم #بلو_تیم #پاورشل #ویندوز #ThreatHunting #DFIR #SIEM #EDR #ThreatDetection
👍3🔥1
August 21, 2026 629 9