Thaiars/SOC-Incident-Detection-Response

GitHub: Thaiars/SOC-Incident-Detection-Response

针对 Windows 安全事件 ID 的 SOC 事件检测与响应分析工具。

Stars: 0 | Forks: 0

# [Windows Event ID 4624, 4625, 4672, 4688, 4698, 4720, 4725, 4726 日志列表] ## 攻击链 这 4 个案例被联系在一起,构成了一次协同攻击: | 阶段 | Event ID | 描述 | |------------------|---------|------------------------| | 初始访问 | 4625 x6 | 暴力破解 | | | 4740 | 账户锁定 | | | 4624 | 登录成功 | | 执行 | 4688 | 编码的 PowerShell | | 持久化 | 4720 | 新建账户 | | | 4732 | 添加到 Admin 组 | | | 4698 | 计划任务 | | 影响 | 4723 | 密码修改 | | | 4724 | 强制重置 | | | 4725 | 禁用账户 | | | 4726 | 删除账户 | image image image image image image Screenshot 2026-03-06 223343 image image
标签:ATT&CK, Libemu, PFX证书, Windows日志, 威胁狩猎, 安全, 攻击检测, 数字取证, 自动化脚本, 超时处理