تجزیہ کار کی طرح لاگز پڑھنا
ونڈوز سیکیورٹی لاگ چیٹ شیٹ:
- 4624 (کامیاب لاگ آن — Logon Type دیکھیں: 3=نیٹ ورک، 10=RDP) · 4625 (ناکام — reason codes!) · 4672 (خاص مراعات) · 4688 (پروسيس، کمانڈ لائن سمیت اگر آڈٹ پالیسی آن — آن کریں) · 4698 (شیڈولڈ ٹاسک = کلاسک persistence) · 7045 (نئی سروس انسٹال)۔
لاگز میں حملے کے پیٹرن:
- پاس ورڈ اسپرے: بہت اکاؤنٹس، ہر ایک پر چند ناکامیاں، ایک ذریعہ — فی صارف نہیں، صارفین کے آر پار دیکھیں۔
- ناممکن سفر: 09:00 لاہور لاگ آن، 09:40 فرینکفرٹ۔
- پہلو بہ پہلو نقل و حرکت: 4624 type-3 کی بھرمار + PsExec طرز سروس انسٹال (7045) + سرورز پر RDP (type-10)۔
- ایگزفل: نئے ڈومینز پر غیرمعمولی آؤٹ باؤنڈ حجم، DNS TXT اسپائکس، ایسے سرورز سے کلاؤڈ اپ لوڈ جو کبھی نہ کرتے ہوں۔
لینکس auth.log: غیرملکی آئی پیز سے 'Accepted password for'، /etc/passwd میں نیا UID-0 اکاؤنٹ، cron ترامیم، 'sudo: command not allowed' کی بھرمار۔
اپنی پہلی تین کھوجیں لکھیں (ہوم لیب میں کریں):
- ایک ذریعے سے 5 منٹ میں 4625 > 10 → بروٹ فورس الرٹ
- غیر ایڈمن ورک اسٹیشن سے DC پر 4624 type-10 → لیٹرل مومنٹ الرٹ
- powershell -enc والا نیا شیڈولڈ ٹاسک (4698) → persistence الرٹ
ہر ایس او سی انٹرویو پوچھتا ہے "اپنی بنائی کھوج سنائیں۔" اب آپ کے پاس تین ہیں۔
