الان داشتم مبحث "Windows Log Analysis" رو میخوندم که رسیدم به این بخش و گفتم این موضوع رو با شما هم به اشتراک بذارم. 😄
برای تحلیل اجرای PowerShell، چندتا لاگ مهم داریم:
🔹 Event ID 4104 — Script Block Logging
محتوای Command یا Script اجراشده رو ثبت میکنه. برای فهمیدن اینکه دقیقاً چه دستوری اجرا شده، خیلی مهمه.
🔹 Event ID 4103 — Module Logging
اجرای Commandها و Moduleهای PowerShell رو ثبت میکنه و میتونه جزئیات بیشتری از فعالیت PowerShell بده.
🔹 Event ID 4688 — Process Creation
ایجاد پردازش "powershell.exe" رو ثبت میکنه. این لاگ بهتنهایی محتوای کامل Command رو نشون نمیده، اما برای فهمیدن اینکه چه پردازشی اجرا شده و چه کسی اون رو اجرا کرده، کاربردیه.
مثلاً:
powershell.exe -ExecutionPolicy Bypass -Command "Get-Process"
در این سناریو:
- "4688" --> ایجاد پردازش PowerShell
- "4104" --> محتوای Script یا Command اجراشده
- "4103" --> جزئیات اجرای Command و Moduleها
🎯 پس وقتی میگیم «لاگ کامندها رو میگیریم»، منظور این نیست که فقط با "4688" همهچیز رو میبینیم؛ باید Logging مناسب PowerShell فعال باشه.
⚠️ برای یک SOC Analyst، دیدن "powershell.exe" فقط شروع ماجراست؛ مهم اینه که بفهمیم داخلش چه چیزی اجرا شده.
@Socroot