JFrancisSOC/Case-File-03-Windows-Failed-Logon-Investigation
GitHub: JFrancisSOC/Case-File-03-Windows-Failed-Logon-Investigation
一份完整的 Windows 登录失败事件调查案例文档,演示如何通过事件查看器分析认证日志并判定活动性质。
Stars: 0 | Forks: 0
# 案件文件 03:Windows 登录失败调查
## 案件概述
| 字段 | 详情 |
|---|---|
| 案件 ID | CF-03 |
| 案件类型 | Windows 身份验证调查 |
| 分析员 | Jamaal Francis |
| 告警来源 | 主动家庭实验室审查 |
| 严重程度 | 信息 |
| 状态 | 已关闭 |
| 受影响主机 | FRANCISHP |
| 使用工具 | Windows 事件查看器 |
| 最终处置 | 良性的本地身份验证活动 |
## 案件总结
我调查了在 Windows 安全日志中发现的两起事件 ID 为 4625 的登录失败事件。我的目标是确定这些事件属于正常的身份验证失败还是可疑的登录活动。
调查显示,两次失败均源自本地的 `127.0.0.1`。最新一次失败发生的六秒后,同一台计算机和进程成功完成了一次事件 ID 为 4624 的登录。
## 调查目标
我的目标是:
- 确定登录失败的来源。
- 审查失败代码和身份验证详情。
- 确定活动是否来自远程系统。
- 将失败事件与成功登录进行比较。
- 决定是否需要升级处理。
## 收集的证据
- 两起事件 ID 为 4625 的登录失败事件
- 一起匹配的事件 ID 为 4624 的成功登录
- 登录类型、状态码、进程信息和源地址
- 五张经过脱敏的调查截图
- 私下保存的事件查看器日志
敏感账户信息和原始事件日志文件未上传至公开代码库。
## 网络指标
| 指标 | 值 |
|---|---|
| 源 IP | `127.0.0.1` |
| 源端口 | `0` |
| 工作站 | `FRANCISHP` |
| 观察到的远程 IP | 无 |
| 观察到的外部域 | 无 |
地址 `127.0.0.1` 是本地环回地址,表明该活动源自计算机本身。
## 调查时间线
| 日期和时间 | 事件 | 观察结果 |
|---|---|---|
| 2026 年 7 月 18 日下午 12:26:20 | 事件 ID 4625 | 本地交互式登录失败 |
| 2026 年 7 月 20 日下午 3:50:43 | 事件 ID 4625 | 第二次本地交互式登录失败 |
| 2026 年 7 月 20 日下午 3:50:49 | 事件 ID 4624 | 六秒后成功的缓存交互式登录 |
## 证据与分析
### 1. 筛选出的登录失败事件
我筛选了 Windows 安全日志中事件 ID 为 `4625` 的事件。在两个独立的日子里出现了两次登录失败事件。没有出现表明暴力破解模式的快速连续失败。

### 2. 登录失败详情
最新的事件 ID `4625` 记录如下:
- 登录类型:`2`
- 状态:`0xC000006D`
- 子状态:`0xC0000380`
- 失败账户:未识别
- 调用进程:`C:\Windows\System32\svchost.exe`
子状态代码指示这是一个与 PIN 相关的身份验证失败。

### 3. 网络与身份验证详情
失败的登录源自 `127.0.0.1`,源端口为 `0`。登录进程为 `User32`,身份验证包为 `Negotiate`。
此证据表明请求来自本地计算机,而非远程设备。

### 4. 成功登录关联
我在下午 3:50:49 发现了事件 ID `4624`,距离失败的尝试仅过了六秒。
成功的事件使用了登录类型 `11`,代表缓存的交互式登录。

### 5. 成功身份验证详情
失败和成功的事件有几个共同的细节:
- 同一台计算机
- 相同的进程 ID:`0x8e8`
- 相同的进程:`svchost.exe`
- 相同的源地址:`127.0.0.1`
- 相同的源端口:`0`
- 相同的活动 ID
这些匹配的细节将失败的尝试与成功的本地登录联系了起来。

## 调查结果
- 在两天内仅发现了两次登录失败。
- 两次失败均源自本地环回地址。
- 不存在远程源地址。
- 未识别出快速或重复的暴力破解模式。
- 在最新一次失败发生六秒后出现了一次成功的本地登录。
- 失败和成功的事件共享相同的进程和源信息。
## 分析员评估
根据现有证据,该活动最符合本地与 PIN 相关的身份验证失败随后成功登录的情况。
我未发现任何远程访问、凭据填充或暴力破解活动的证据。
## 采取的行动
- 筛选安全日志中事件 ID 为 `4625` 和 `4624` 的事件。
- 审查了失败状态和子状态代码。
- 比较了失败和成功的登录事件。
- 检查了源地址、源端口、进程和登录类型。
- 私下保留了原始事件日志。
- 对公开截图中的个人账户信息进行了脱敏处理。
- 记录了调查过程和最终结论。
## 最终处置
**良性活动 — 无需升级处理。**
## 案件结案备注
在失败的设备被关联到六秒后的成功本地登录后,该案件宣告结案。未识别出任何远程源或可疑的登录模式。
这项调查帮助我练习了审查 Windows 身份验证事件、比较失败和成功的登录,以及记录基于证据的案件结论。