ولی تمام این Event ها مهم نیستن
جلوتر اون Event ID هایی که توی SOC کاربردی و حیاطی هستن رو برسی میکنیم .
🔹 Event ID 1 – Process Creation
مهمترین ایونت.
هر اجرایی که روی سیستم انجام میشه رو نشون میده (خیلی مهم برای تشخیص اجرای بدافزار یا PowerShell مشکوک).
🔹 Event ID 3 – Network Connection
ارتباطات خروجی Processها رو ثبت میکنه.
عالی برای پیدا کردن C2 یا ارتباط با IP مشکوک.
🔹 Event ID 7 – Image Loaded
لود شدن DLLها رو نشون میده.
برای کشف DLL Injection کاربردیه.
🔹 Event ID 8 – CreateRemoteThread
معمولاً در تکنیکهای Injection استفاده میشه.
برای شناسایی رفتارهای مشکوک خیلی مهمه.
🔹 Event ID 10 – Process Access
وقتی یه Process میخواد به Process دیگه دسترسی بگیره (مثل LSASS).
مهم برای کشف Credential Dumping.
🔹 Event ID 11 – File Create
ایجاد فایل جدید روی سیستم.
مفید برای بررسی Drop شدن فایل مشکوک.
🔹 Event ID 13 – Registry Value Set
تغییرات رجیستری (مخصوصاً Persistence).
🔹 Event ID 22 – DNS Query
درخواستهای DNS.
خیلی کاربردی برای کشف ارتباط با دامنههای مخرب.
🔴 همه Event IDها مهم نیستن،
مهم اینه بدونی کدوم ایونت برای چه سناریویی به درد میخوره.
@Socroot