Thaiars/SOC-Incident-Detection-Response
GitHub: Thaiars/SOC-Incident-Detection-Response
针对 Windows 安全事件 ID 的 SOC 事件检测与响应分析工具。
Stars: 0 | Forks: 0
# [Windows Event ID 4624, 4625, 4672, 4688, 4698, 4720, 4725, 4726 日志列表]
## 攻击链
这 4 个案例被联系在一起,构成了一次协同攻击:
| 阶段 | Event ID | 描述 |
|------------------|---------|------------------------|
| 初始访问 | 4625 x6 | 暴力破解 |
| | 4740 | 账户锁定 |
| | 4624 | 登录成功 |
| 执行 | 4688 | 编码的 PowerShell |
| 持久化 | 4720 | 新建账户 |
| | 4732 | 添加到 Admin 组 |
| | 4698 | 计划任务 |
| 影响 | 4723 | 密码修改 |
| | 4724 | 强制重置 |
| | 4725 | 禁用账户 |
| | 4726 | 删除账户 |
标签:ATT&CK, Libemu, PFX证书, Windows日志, 威胁狩猎, 安全, 攻击检测, 数字取证, 自动化脚本, 超时处理