Kanały, od których zaczynam w labie:
- Security (logon, proces, konto)
- System (usługi — m.in. 7045)
- Application (gdy aplikacja w ogóle loguje)
- PowerShell (4103/4104 — tylko jeśli audyt jest włączony)
- Microsoft-Windows-Windows Defender/Operational (jeśli Defender jest w grze)
Priorytet nauki
authentication → process creation → privilege use → account change → service install → PowerShell
Włącz 4688 z linią poleceń świadomie: to telemetria, nie domyślny Windows Home.
Ściąga Event ID jest w Zasobach. Docs mówi skąd biorą się dane; ściąga mówi który numer zapytać.