اگه با Windows و SOC کار میکنید، احتمالاً اسم Account Logon رو زیاد دیدید.
ولی دقیقاً چه کاری انجام میده؟ 🤔
به زبان ساده، این بخش بیشتر روی Authentication تمرکز داره؛ یعنی ویندوز وقتی میخواد بررسی کنه یک Credential معتبره یا نه، اینجا کلی Event مهم تولید میشه.
مسیرش هم اینه:
Computer Configuration
└─ Windows Settings
└─ Security Settings
└─ Advanced Audit Policy Configuration
└─ Account Logon
حالا بریم سراغ یکی از بخشهای مهمش 👇
🔹 Audit Credential Validation
اینجا بیشتر با NTLM سروکار داریم.
مهمترین Event:
4776 → Credential Validation
مثلاً وقتی Authentication با NTLM انجام میشه، این Event میتونه روی Domain Controller ثبت بشه.
برای SOC خیلی کاربردیه، مخصوصاً وقتی دنبال چیزهایی مثل:
🔸 Password Guessing
🔸 Brute Force
🔸 NTLM Authentication
🔸 تلاشهای ناموفق Authentication
هستیم.
@Socroot