TGViewer
Try Hack Box Try Hack Box @tryhackbox · 6.89K subscribers
Post #3219 1.15K
وقتی Windows Event Log تبدیل به منبع Recon میشه

معمولاً وقتی اسم Windows Event Log میاد، یاد Detection و Incident Response می‌ افتیم.

ولی از دید مهاجم، همین Logها میتونن پر از اطلاعات مفید باشن.

مثلاً بعضی Eventها اطلاعاتی درباره User، IP و زمان Login در اختیار میذارن.

یکی از Logهایی که ارزش بررسی داره:

Microsoft-Windows-TerminalServices-LocalSessionManager/Operational



برای مثال می‌شه Event ID 21 رو بررسی کرد:

Get-WinEvent -LogName 'Microsoft-Windows-TerminalServices-LocalSessionManager/Operational' | Where-Object {$_.Id -eq 21} 

چیزی که مهاجم ممکنه از این اطلاعات بسازه:

User → IP → Login Time


یعنی به‌ جای اینکه فقط دنبال سرویس و پورت جدید بگرده، از اطلاعاتی که همین الان روی سیستم ثبت شده برای شناخت بهتر محیط استفاده میکنه.

🔎 از دید Detection

اجرای PowerShell برای خواندن Event Logهای مرتبط با Terminal Services میتونه ارزش بررسی داشته باشه.

مثلاً:

powershell.exe + Get-WinEvent + TerminalServices-LocalSessionMaager


البته این الگو به‌ تنهایی به معنی حمله نیست.
ا Context همیشه مهمه.

🎯 ذهنیت ردتیمر

مهاجم همیشه دنبال Exploit جدید نیست.
گاهی بهترین اطلاعات، جاییه که همه فکر میکنن فقط برای Logging ساخته شده.

Logs → Information → Context → Intelligence


پس یک سؤال ساده از خودت بپرس:

اگر من مهاجم بودم، از همین Logهای موجود چه چیزی میتوانستم بفهمم؟


@TryHackBox
#امنیت_سایبری #ردتیم #بلو_تیم #پاورشل #ویندوز #ThreatHunting #DFIR #SIEM #EDR #ThreatDetection
  • 👍 4
  • 🔥 1
More from @tryhackbox
  1. Sep 28, 2026🔖 فقط یه FOFA dork ساده که خودم ساختم رو دراپ میکنم تا همه نسخه‌های vulnerable Grafana رو…
  2. Sep 28, 2026🛡️ا : AMSI Bypass و چالش‌های اجرای PowerShell در محیط‌های ویندوزی یکی از چالش‌ های مهم در…
  3. Sep 28, 2026درود خدمت دوستان گرامی بنده اینجا روی حملات اکتیو دایرکتوری و مباحث ردتیم تمرکز خواهم کرد…
  4. Sep 28, 2026CVE یعنی چی؟ احتمالاً وقتی درباره یک آسیب‌ پذیری میخونی، اولین چیزی که میبینی یک شماره شبی…
  5. Sep 27, 2026ویندوز از هر عکسی که تا حالا پاک کردی، یه تصویر کوچک (thumbnail) نگه میداره. این تصاویر دا…
  6. Sep 27, 2026📌 راهنمای فنی آسیب‌پذیری‌ های Unauthenticated (JIRA) ده مورد CVE کلیدی همراه با روش تشخیص…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →