DOCS / PL

Windows — logi dla SOC

Security, System, PowerShell. Kanał i audyt muszą być włączone, inaczej ściąga Event ID kłamie.

Kanały, od których zaczynam w labie:

  • Security (logon, proces, konto)
  • System (usługi — m.in. 7045)
  • Application (gdy aplikacja w ogóle loguje)
  • PowerShell (4103/4104 — tylko jeśli audyt jest włączony)
  • Microsoft-Windows-Windows Defender/Operational (jeśli Defender jest w grze)

Priorytet nauki

authentication → process creation → privilege use → account change → service install → PowerShell

Włącz 4688 z linią poleceń świadomie: to telemetria, nie domyślny Windows Home.

Ściąga Event ID jest w Zasobach. Docs mówi skąd biorą się dane; ściąga mówi który numer zapytać.