Windows Artifacts - Logon Events
Extracted from Digital Forensics(4).pdf - source PDF page(s) 85-91.
Description de l'artefact
Identifier quels comptes utilisateurs se sont connectés à un système, et à quel moment, peut s'avérer utile à la fois pour les enquêtes judiciaires numériques et pour la réponse aux incidents. Cela peut nous aider à attribuer l'activité à un compte utilisateur en indiquant qu'il était connecté au compte avant que ces événements ne se produisent. Pour cet artefact, nous nous intéressons particulièrement aux points suivants :
- ID d'événement 4624 (connexion réussie)
- ID 4672 (Ouverture de session spéciale)
- ID 4625 (échec de connexion)
- et ID 4634 (Logoff)
Emplacement de l'artefact
Les journaux d'événements Windows sont stockés à l'emplacement suivant : C:\Windows\System32\winevt\Logs.
Les journaux qui nous intéressent sont stockés dans le dossier \ Security de cet emplacement.
Analyse des artefacts, vue d'ensemble
Pour analyser cet artefact, nous allons simplement utiliser Windows Event Viewer , l'utilitaire par défaut pour lire les journaux d'événements. Par ailleurs, si votre organisation extrait ces journaux d'événements spécifiques dans un SIEM (qui est très susceptible de détecter la force brute ou les abus d'un compte local), cette plateforme peut plutôt être utilisée pour les lire. Un autre outil que nous pouvons utiliser pour l'analyse est Microsoft Excel, Event Viewer qui nous permet d'exporter les journaux au format CSV.
Analyse des artefacts, 4624 Connexion réussie
Tout d'abord, nous devons comprendre quelles informations nous sont fournies dans ces journaux. Commençons par 4624, qui indique les connexions réussies au système.
L'une des propriétés les plus importantes à noter est le type de connexion, où il existe 8 valeurs possibles :
2 — Interactif (connexion interactive, c'est-à-dire connexion physique à l'appareil) 3 — Réseau (accès au système via le réseau) 4 — Batch (démarré en tant que traitement par lots automatique) 5 — Service (un service Windows démarré par le contrôleur de service) 6 — Proxy (connexion par proxy ; non utilisé dans Windows NT ou Windows 2000) 7 — Déverrouillage (déverrouillage du poste de travail - pensez à une connexion interactive, mais déverrouillage pour reprendre une session précédente) 8 — NetworkClearText (réseau connexion (avec des informations d'identification en texte clair) 9 — NewCredentials (utilisé par RunAs lorsque (l'option /netonly est utilisée)
Analyse des artefacts, 4672 Ouverture de session spéciale réussie
Les événements d'ouverture de session spéciaux se produisent lorsqu'un utilisateur disposant de privilèges administratifs se connecte au système. Par exemple, dans la capture d'écran ci-dessous, je me connecte à mon propre PC. Comme je suis le seul compte utilisateur, je fais partie du groupe local des administrateurs et j'apparais donc sous la forme d'une connexion spéciale, au lieu d'une connexion réussie.

Tout d'abord, examinons les informations relatives au sujet. Cela nous indique le nom du compte qui se connecte au système. Dans ce cas, comme il s'agit d'un compte Microsoft (par opposition à un compte local ou à un compte de domaine), l'adresse e-mail sera affichée. L'ID de sécurité est le nom de l'ordinateur, suivi du nom d'utilisateur. L'ID de connexion est une valeur utile générée aléatoirement qui nous permet de suivre les sessions de connexion. Lors de l'examen de cette connexion, avec l'ID 0x25A036D, si nous voulions trouver la fermeture de session associée à cette session, nous rechercherions le même ID dans un journal de fermeture de session.

Et dans la partie inférieure de l'écran, nous pouvons voir les informations relatives au journal. L'information la plus importante ici est sans doute l'horodatage enregistré, qui nous indique quand cette activité s'est produite.

Analyse des artefacts, échec de connexion 4625
Les événements d'échec de connexion sont très utiles pour nous, en particulier lorsqu'il s'agit de répondre à un incident. Cela est dû au fait que ces journaux contiennent des codes d'erreur qui nous aident à comprendre exactement pourquoi la tentative de connexion a échoué. Les différents codes d'erreur sont les suivants :
CODE D'ERREUR DU JOURNAL NETLOGON DESCRIPTION
0xC0000064 L'utilisateur spécifié n'existe pas
0xC000006A La valeur fournie comme mot de passe actuel n'est pas correcte
0xC000006C Politique de mot de passe non respectée
0xC000006D La tentative de connexion n'est pas valide en raison d'un nom d'utilisateur incorrect
0xC000006E La restriction du compte utilisateur a empêché la connexion
0xC000006F Le compte utilisateur est soumis à des restrictions de temps et ne peut pas être connecté pour le moment
0xC0000070 L'utilisateur est soumis à des restrictions et ne peut pas se connecter à partir du poste de travail source
0xC0000071 Le mot de passe du compte utilisateur a expiré
0xC0000072 Le compte utilisateur est actuellement désactivé
0xC000009A Ressources système insuffisantes
0xC0000193 Le compte de l'utilisateur a expiré
0xC0000225 L'utilisateur doit modifier son mot de passe avant de se connecter pour la première fois
0xC0000234 Le compte utilisateur a été automatiquement verrouillé
Un volume élevé de tentatives de connexion à un compte désactivé (0xc00000072) ? Suspect. Un grand nombre de tentatives de connexion à un compte qui n'existe pas (nom d'utilisateur incorrect, 0xC0000006D) ? Suspect. Bien que la plupart des SoC utilisent ce journal et les codes d'erreur qu'il contient pour générer des alertes, il est certainement utile pour nous en tant qu'enquêteurs judiciaires.
Analyse des artefacts, 4634 Logoff
Les déconnexions sont simples : elles représentent, en fait, une fermeture de session de la session en cours. Plus haut, dans la section consacrée aux ouvertures de session spéciales, nous avons discuté des identifiants de connexion qui nous aident à suivre les sessions et de la manière dont nous pouvons associer les ouvertures de session et les fermetures de session à l'aide de cette valeur. La capture d'écran ci-dessous montre un événement de fermeture de session avec le même ID de
connexion que lors de l'ouverture de session spéciale précédente. Il est intéressant de noter que nous pouvons également voir « Type de connexion : 7 » sous la deuxième section surlignée, ce que nous n'avions pas vu dans la section Ouverture de session spéciale plus tôt. En relisant ce que nous avons appris sur les types de connexion dans la section relative à l'ID 4624, nous apprenons maintenant que cette session, entre l'ouverture de session spéciale et la fermeture de session, était un « déverrouillage » par lequel le compte s'était précédemment connecté mais que le système était verrouillé. L'utilisateur a ensuite saisi ses informations d'identification pour reprendre la session, avant de se déconnecter.

Dans la partie inférieure du panneau principal, nous pouvons voir la valeur de l'horodatage enregistré, qui nous indique quand cet événement s'est produit. À l'aide d'un événement d'ouverture de session ou d'ouverture de session spéciale avec fermeture de session, nous pouvons savoir exactement quand un compte a été consulté et quand la session s'est terminée.
Réunir le tout
À l'aide des informations issues de tous ces événements, nous pouvons savoir exactement quand un compte a été consulté et quand la session s'est terminée. Cela peut être utilisé pour aider à attribuer l'activité en prouvant qu'un ou plusieurs comptes d'utilisateur étaient connectés à ce moment-là.