TGViewer
Soc Root Soc Root @socroot · 688 subscribers
Post #311 172
🔐 Windows Advanced Audit Policy | Account Logon - Audit Credential Validation

اگه با Windows و SOC کار می‌کنید، احتمالاً اسم Account Logon رو زیاد دیدید.

ولی دقیقاً چه کاری انجام میده؟ 🤔
به زبان ساده، این بخش بیشتر روی Authentication تمرکز داره؛ یعنی ویندوز وقتی می‌خواد بررسی کنه یک Credential معتبره یا نه، اینجا کلی Event مهم تولید میشه.

مسیرش هم اینه:
Computer Configuration
└─ Windows Settings
└─ Security Settings
└─ Advanced Audit Policy Configuration
└─ Account Logon


حالا بریم سراغ یکی از بخش‌های مهمش 👇

🔹 Audit Credential Validation

اینجا بیشتر با NTLM سروکار داریم.
مهم‌ترین Event:

4776 → Credential Validation

مثلاً وقتی Authentication با NTLM انجام میشه، این Event می‌تونه روی Domain Controller ثبت بشه.

برای SOC خیلی کاربردیه، مخصوصاً وقتی دنبال چیزهایی مثل:

🔸 Password Guessing
🔸 Brute Force
🔸 NTLM Authentication
🔸 تلاش‌های ناموفق Authentication

هستیم.

@Socroot
  • 👍 4
  • 🆒 1
More from @socroot
  1. Oct 3, 2026⚠️ یه نکته هم اضافه کنم : در کل این کتگوری Account Logon رو ، روی AD فعال میکنن . (روی End…
  2. Oct 3, 2026از اونجایی که من ارادت خاصی به Windows log Analysis دارم به شدت درگیر کار و مطالعه Group P…
  3. Oct 2, 2026Soc Root pinned «🔴 موارد کاربردی که تا الان در کانال Soc Root منتشر شده : 🔹️مجموعه ۴۰۰ ن…
  4. Oct 2, 2026🔴 موارد کاربردی که تا الان در کانال Soc Root منتشر شده : 🔹️مجموعه ۴۰۰ نکته کاربردی +Netw…
  5. Sep 30, 2026🌀 بالاخره سکوتِ ما شکست: سفرِ ۳۶۰ درجه رسماً آغاز شد! 🚀 رفیق، بالاخره لحظه‌ای که ماه‌ها…
  6. Sep 26, 2026🔴 بعد از مجموعه 400 نکته +Security ، بالاخره مجموعه 400 نکته +Network هم منتشر شد . 📘 40…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →