CyberHUBBlue Team Level 1
Logging and Aggregation

Windows Event Logs

Extracted from Security Information and Event Monitoring(2).pdf - source PDF page(s) 19-36.

Windows Event Logs - source page 19
Source illustration - PDF page 19

Les « journaux d'événements Windows » ou « journaux d'événements » sont des fichiers au format binaire (avec l'extension .evtx) stockés localement dans le répertoire Windows d'un ordinateur doté du système d'exploitation correspondant :

  • Windows 2000 vers WinXP/Windows Server 2003 : %WinDir% \ system32 \ Config*.evt
  • Windows Server 2008 à 2019 et Windows Vista à Win10 : %WinDir% \ system32 \ WinEvt \ Logs*.evtx

Ces journaux conservent un enregistrement détaillé de la grande majorité des événements survenus sur le système (événements matériels, connexions des utilisateurs, exécution et installation de programmes, etc.), ce qui permet aux administrateurs système de suivre tout ce qui se passe dans un système pendant son exécution et d'être en mesure de diagnostiquer et de prévoir les problèmes potentiels. Les catégories d'événements enregistrés incluent :

  • Application : événements enregistrés par une application (exécution, erreur de déploiement, etc.)
  • Système : événements enregistrés par le système d'exploitation (chargement de l'appareil, erreurs de démarrage, etc.)
  • Sécurité : événements liés à la sécurité du système (connexions et déconnexions, suppression de fichiers, octroi d'autorisations d'administration, etc.)
  • Service d'annuaire : il s'agit d'un enregistrement disponible uniquement pour les contrôleurs de domaine. Il stocke les événements Active Directory (AD).
  • Serveur DNS : Il s'agit d'un enregistrement disponible uniquement pour les serveurs DNS ; les journaux du service DNS sont stockés.
  • Service de réplication de fichiers : est un enregistrement disponible uniquement pour les contrôleurs de domaine ; il stocke les événements de réplication des contrôleurs de domaine.

Si vous souhaitez en savoir plus sur ces types d'enregistrements, leur fonctionnement et la façon de les visualiser, consultez les liens suivants : https://www.manageengine.eu/network-monitoring/Eventlog_Tutorial_Part_I.html https://www.loggly.com/ultimate-guide/windows-logging-basics/ #

Journaux des événements de sécurité

Les journaux d'événements de sécurité sont des événements stockés par le système qui contiennent des informations relatives aux « politiques d'audit de sécurité de Windows » (éléments de surveillance systématique qui aident à évaluer la sécurité du système), qui sont utilisées pour permettre un contrôle précis de tout incident éventuel présent dans le système. Certains de ces éléments sont les suivants :

  • Événements d'ouverture de session au compte (connexions et déconnexions valides et non valides)
  • Gestion des comptes (création, modification, interaction et suppression de comptes utilisateurs)
  • Utilisation des privilèges.
  • Utilisation des ressources (création, modification, interaction et suppression de fichiers)

Pour en savoir plus sur l'audit de sécurité de Windows, ses paramètres et la façon de l'appliquer, rendez-vous sur le lien suivant : https://eventlogxp.com/essentials/securityauditing.html.

Windows Event Logs - source page 21
Source illustration - PDF page 21

Pour en savoir plus sur les événements de sécurité et obtenir une liste plus détaillée de ces éléments, nous vous recommandons de consulter les liens suivants : https://www.ultimatewindowssecurity.com/securitylog/encyclopedia/default.aspx https://www.andreafortuna.org/2019/06/12/windows-security-event-logs-my-own-cheatsheet/

Event Viewer

Sur Windows 10, nous pouvons afficher les événements Windows à l'aide du Event Viewer . Recherchez-le dans la barre de recherche de Windows et exécutez-le.

Windows Event Logs - source page 21
Source illustration - PDF page 21

Nous pouvons utiliser ce programme pour consulter tous les types de journaux, et nous recommandons vivement aux étudiants de le consulter pour consulter les journaux sur leur propre système. Dans le cadre de cette procédure pas à pas, nous allons nous concentrer principalement sur les événements liés à la sécurité. Lors de l'ouverture, Event Viewer vous devriez voir un affichage similaire à la capture d'écran ci-dessous.

Windows Event Logs - source page 22
Source illustration - PDF page 22

Le résumé des événements administratifs au milieu de l'écran affiche un aperçu de haut niveau de tous les types d'événements survenus au cours des 7 derniers jours. Nous pouvons constater que nous n'avons eu aucun événement critique au cours des 7 derniers jours, 260 erreurs et 223 avertissements. Dans le volet de gauche, nous allons développer la section Windows Logs. Nous pouvons voir que cela est divisé en 5 sections différentes ;

  • Demande
  • Sécurité
  • Configuration
  • Système
  • Événements transférés
Windows Event Logs - source page 22
Source illustration - PDF page 22

Si nous cliquons sur Sécurité, le volet central affiche désormais les événements de sécurité. Dans la capture d'écran ci-dessous, nous pouvons voir de nombreux événements avec l'ID d'événement 5379 et la catégorie de tâches Gestion des comptes utilisateurs. Si nous double-cliquons sur l'un de ces événements ID 5379, nous pouvons obtenir plus d'informations, que nous aborderons ci-dessous.

Windows Event Logs - source page 24
Source illustration - PDF page 24
Windows Event Logs - source page 24
Source illustration - PDF page 24

L'événement 5379 concerne les utilisateurs qui se connectent à un système Windows. Expliquons les informations contenues dans ce journal des événements :

  • Les informations d'identification du gestionnaire d'informations d'identification ont été lues : lorsqu'un utilisateur soumet des informations d'identification lors de la connexion à Windows, le système lit les informations d'identification stockées dans le gestionnaire d'informations d'identification pour s'assurer que les informations d'identification fournies par l'utilisateur existent et, si elles sont valides, pour permettre aux utilisateurs de se connecter correctement.
  • ID de sécurité : valeur d'identification de sécurité du compte lors de la tentative de connexion.
  • Nom du compte : nom du compte.
  • Domaine du compte : domaine auquel le compte essaie de se connecter. Comme il s'agit simplement d'un PC personnel connecté à un réseau domestique, le domaine par défaut est WORKGROUP.
  • ID de connexion : il s'agit d'un numéro semi-unique (unique entre les redémarrages) qui identifie la session de connexion.
  • Opération de lecture : énumérer les informations d'identification est l'action entreprise par le système, comme indiqué dans le premier point.

Dans la partie inférieure de la fenêtre, vous pouvez également voir l'heure à laquelle l'événement a été enregistré (18/06/2020 14:05:10), l'ordinateur sur lequel l'événement a été généré (DESTKOP- V9GVD5Q) et la réussite de l'audit, en fonction de la valeur du mot clé.

Dans la première capture d'écran ci-dessus montrant une liste d'événements de sécurité, en haut, nous pouvons voir certains événements de connexion et des événements d'ouverture de session spéciaux. Examinons-les de plus près.

Windows Event Logs - source page 25
Source illustration - PDF page 25

Dans la capture d'écran ci-dessus, nous pouvons voir les événements portant les ID 4672 Special Logon et 4624 Logon. Ce volet affiche les événements avec le plus récent en haut. La séquence actuelle est donc la suivante : Ouverture de session > Ouverture de session spéciale. Mais qu'est-ce que cela signifie réellement ? L'événement d'ouverture de session se produit chaque fois qu'un

utilisateur se connecte au système, et l'ouverture de session spéciale se produit lorsqu'un administrateur se connecte. Nous pouvons voir qu'ils sont couplés, car lorsqu'un compte utilisateur disposant de privilèges d'administrateur se connecte à Windows, il nécessite l'événement Logon, puis l'événement Special Logon. Vous trouverez ci-dessous des captures d'écran de ces deux types d'événements développés dans Event Viewer .

Windows Event Logs - source page 27
Source illustration - PDF page 27

Événement d'ouverture de session utilisateur standard

Windows Event Logs - source page 29
Source illustration - PDF page 29

Événement spécial d'ouverture de session utilisateur

Pourquoi pensez-vous que c'est une bonne idée que les équipes de sécurité surveillent les connexions des utilisateurs et les ouvertures de session spéciales ? (Pensez-y vraiment pendant une minute avant de continuer à lire !).

  • La plupart des employés travailleront de 9 h à 17 h dans les organisations basées sur des bureaux. Nous pourrions surveiller les activités de connexion à des heures inhabituelles, par exemple en générant une alerte pour un compte qui se connecte à 3 heures du matin, alors que l'utilisateur n'est censé travailler que de 9 heures à 17 heures. Cela peut être le signe d'une compromission du compte ou d'une menace interne.
  • Les comptes dotés de privilèges administratifs peuvent effectuer bien plus de tâches que les utilisateurs standard. Nous devons surveiller de près ces comptes, car s'ils sont compromis, les attaquants vont passer un bon moment. Cette surveillance peut également alerter l'équipe de sécurité de la présence de menaces internes qui souhaitent abuser de leurs comptes d'administrateur pour causer des dommages ou effectuer d'autres actions malveillantes.

Affichages personnalisés

Event Viewer nous permet de créer des profils de recherche personnalisés, appelés « Vues personnalisées ». Nous pouvons facilement les utiliser pour récupérer les identifiants d'événements souhaités dans un système, en supprimant ainsi tout le bruit supplémentaire qui ne nous intéresse pas. Ci-dessous, nous allons vous expliquer comment créer une vue personnalisée pour ne rechercher que les activités d'ouverture et de fermeture de session. Tout d'abord, ouvrez Event Viewer et cliquez sur Vues personnalisées sur le côté gauche.

Windows Event Logs - source page 30
Source illustration - PDF page 30

Nous pouvons voir dans la capture d'écran ci-dessus qu'il existe déjà par défaut une vue personnalisée, nommée « Événements administratifs ». Sur le côté droit, nous pouvons cliquer sur « Créer une vue personnalisée » pour créer notre propre filtre. La fenêtre ci-dessous apparaîtra, nous permettant de créer la vue. Ci-dessous, nous allons couvrir toutes les propriétés que nous pouvons définir.

Windows Event Logs - source page 31
Source illustration - PDF page 31
  • Enregistré : nous permet de définir une plage de dates à partir de laquelle récupérer les journaux. Nous pouvons définir une plage personnalisée ou utiliser les préréglages tels que « À tout moment », « Dernière heure », « 12 dernières heures », « Dernières 24 heures » et « 7 derniers jours ». Cela peut être utile si un système n'est pas connecté à un SIEM, car cela nous permet de récupérer des journaux d'événements spécifiques après une infection par un logiciel malveillant ou un incident de sécurité.
Windows Event Logs - source page 32
Source illustration - PDF page 32
  • Niveau d'événement : nous permet de sélectionner les niveaux d'événements sur lesquels nous voulons filtrer, ce qui nous fournira différents événements en fonction des niveaux sélectionnés.
Windows Event Logs - source page 32
Source illustration - PDF page 32
  • Par journal : nous pouvons choisir les journaux que nous voulons filtrer. La capture d'écran cidessous montre une structure hiérarchique dans laquelle nous pouvons sélectionner des journaux à n'importe quel niveau. Dans l'exemple de capture d'écran ci-dessous, nous recherchons uniquement les journaux d'événements relatifs à la sécurité et aux systèmes provenant de Windows.
Windows Event Logs - source page 32
Source illustration - PDF page 32
  • Par source : si nous ne voulons pas sélectionner de groupes de journaux, nous pouvons choisir des sources. Il s'agit de domaines spécifiques du système d'exploitation et des applications. Consultez la capture d'écran ci-dessous pour quelques exemples de sources parmi lesquelles nous pouvons choisir.
Windows Event Logs - source page 33
Source illustration - PDF page 33
  • Inclut ou exclut les identifiants d'événements : cette section nous permet de définir exactement les identifiants d'événements que nous voulons capturer. Nous pouvons saisir tous les ID d'événement que nous voulons récupérer en les listant, en utilisant une virgule comme séparateur, par exemple : 56 991 411 3314
Windows Event Logs - source page 33
Source illustration - PDF page 33
  • Mots clés : nous pouvons rechercher des mots clés spécifiques dans les événements. Consultez la capture d'écran ci-dessous pour découvrir les options que nous pouvons choisir.
Windows Event Logs - source page 33
Source illustration - PDF page 33
  • Utilisateurs et ordinateurs : cette section nous permet de nous concentrer sur des utilisateurs ou des systèmes spécifiques, si d'autres systèmes Windows transmettent leurs journaux d'événements au système Event Viewer sur lequel nous les consultons. S'il y avait un

utilisateur nommé « KellyP » et que nous voulions uniquement enquêter sur les événements qui lui sont liés, nous utiliserions son nom de compte utilisateur dans le champ Utilisateur.

Windows Event Logs - source page 34
Source illustration - PDF page 34

Exemple de vues personnalisées : surveillance des connexions

Pour que vous compreniez parfaitement comment les vues personnalisées peuvent être utilisées, prenons un exemple dans lequel nous souhaitons surveiller les heures de connexion et de fermeture de session des employés. Les événements suivants doivent être pris en compte pour notre point de vue :

  • Ouverture de session utilisateur réussie — 4624
  • Ouverture de session spéciale — 4672
  • Déconnexion initiée par l'utilisateur — 4647
  • Déconnexion utilisateur — 4634

Dans la capture d'écran ci-dessous, vous pouvez voir les paramètres que nous avons définis. Nous voulons voir tous les événements associés aux connexions et aux déconnexions des utilisateurs au cours des dernières 24 heures.

Windows Event Logs - source page 35
Source illustration - PDF page 35

Nous serons ensuite invités à fournir un nom, une description et l'endroit où nous voulons enregistrer la vue.

Windows Event Logs - source page 35
Source illustration - PDF page 35

À présent, le filtre affiche uniquement les identifiants d'événements que nous avons définis. Ça a marché ! Nous pouvons désormais voir les événements liés à la connexion et à la déconnexion des comptes utilisateurs !

Windows Event Logs - source page 36
Source illustration - PDF page 36

Essayez de regarder Event Viewer sur votre système hôte (ou sur une machine virtuelle si vous utilisez un autre système d'exploitation hôte) et voyez ce que vous pouvez trouver ! Dans la leçon suivante, vous aurez l'occasion d'analyser certains journaux d'événements Windows pour voir si vous pouvez donner un sens à une chaîne d'événements et en extraire des informations importantes.