| Fichier | events.csv (+ events.json) |
| SHA-256 | d127db0640c496e4a0f662935fe185b30e1ee1ba1998d60aedb85c7567f95032 |
| Contenu | 14 événements Security/System |
| Contexte | NORTHSEA-DEV, 2026-06-16 08:41 à 09:25 UTC |
Le .zip contient le CSV, le JSON, un README disclaimer et le logo Synapse. Tous les comptes, hôtes et IP sont synthétiques. Analyse en VM.
Le foothold d'un poste (lab #07) était le début, pas la fin. À partir de là, un attaquant a essayé des mots de passe, atterri sur un compte de service faible, créé son propre compte, se l'est mis admin, posé de la persistance, regardé autour, et tenté l'hôte suivant.
Vous avez les événements Security et System. Transformez-les en timeline et en plan de containment.
⚠️ Disclaimer : export d'événements Windows synthétique. Tous les comptes, hôtes et adresses IP sont fictifs (RFC1918 / TEST-NET). Aucun environnement réel.
Avant de lire ligne à ligne, comptez les Event IDs. Le mélange dit déjà quel type d'incident c'est.
awk -F, 'NR>2{print $2}' events.csv | sort | uniq -c | sort -rn
# ou sur le JSON :
jq -r '.[].EventID' events.json | sort | uniq -c5 4625 (echec logon) 3 4688 (creation process) 1 4624 (logon reussi) 1 4720 (compte cree) 1 4732 (ajout a un groupe) 1 7045 (service installe) 1 4698 (tache planifiee) 1 4648 (logon credentials explicites)
💡 Cette répartition, brute force, création de compte, nouveau service et tâche planifiée, c'est une intrusion complète, pas une alerte isolée. Retenez les IDs clés : 4625 échec, 4624 succès, 4688 process, 4720 création user, 4732 ajout groupe, 7045 service, 4698 tâche, 4648 credentials explicites.
Commencez à l'entrée et suivez les logons : une rafale d'échecs, puis un succès sur un autre compte.
grep -E ',4688,|,4625,|,4624,' events.csv
08:41:10 4688 alex powershell.exe -enc (parent explorer.exe) [ClickFix, lab #07] 09:05:01..09:05:17 4625 x5 Administrator Echec logon LogonType=3 Source=10.10.10.5 09:06:33 4624 svc-backup Logon reussi LogonType=3 Source=10.10.10.5
🔴 Cinq échecs de logon contre Administrator en 16 secondes, c'est du brute force (T1110). Ça échoue, mais 90 secondes après svc-backup, un compte de service faible, se connecte avec succès : l'attaquant a basculé sur un compte valide (T1078).
Avec un compte foothold, l'attaquant s'installe : un nouveau compte, les droits admin, et deux mécanismes de persistance.
grep -E ',4720,|,4732,|,7045,|,4698,' events.csv
09:08:12 4720 svc-backup compte cree : helpdesk-svc 09:09:40 4732 svc-backup helpdesk-svc ajoute a Administrators 09:12:05 7045 helpdesk-svc service WinUpdaterSvc -> C:\ProgramData\wus\svc.exe 09:14:22 4698 helpdesk-svc tache \OneDriveSync -> powershell -w hidden -File ...\t.ps1
🔴 La chaîne est classique : créer helpdesk-svc (T1136.001), l'ajouter à Administrators (T1548), puis poser un service (T1543.003) et une tâche planifiée (T1053.005) pointant tous deux vers C:\ProgramData\wus\. Ce dossier est désormais un IOC clé.
Avant de bouger, les attaquants regardent autour. Puis ils réutilisent des credentials pour atteindre l'hôte suivant.
grep -E 'net.exe|whoami|,4648,' events.csv
09:20:11 4688 helpdesk-svc net.exe group "Domain Admins" /domain [decouverte] 09:20:40 4688 helpdesk-svc whoami.exe /priv [decouverte] 09:25:03 4648 helpdesk-svc logon credentials explicites -> 10.10.10.20 [mouvement lateral]
🧭 net group "Domain Admins" et whoami /priv sont de la découverte classique (T1087 / T1057). Le 4648 vers 10.10.10.20, c'est l'attaquant qui réutilise des credentials pour passer à un second hôte (T1021), l'intrusion se propage.
helpdesk-svc et svc-backup, retirer helpdesk-svc de Administrators.WinUpdaterSvc, la tâche \OneDriveSync, et les fichiers C:\ProgramData\wus\.svc-backup et alex ; chasser le foothold d'origine (labs #07, #05) et vérifier les autres hôtes pour le même service/tâche.| Type | Valeur | ATT&CK |
|---|---|---|
| Brute force | 5x 4625 sur Administrator depuis 10.10.10.5 | T1110 |
| Prise de compte | svc-backup (logon valide) | T1078 |
| Nouveau compte | helpdesk-svc ajouté à Administrators | T1136.001 / T1548 |
| Persistance | svc WinUpdaterSvc + tâche OneDriveSync (C:\ProgramData\wus\) | T1543.003 / T1053.005 |
| Mouvement latéral | 4648 -> 10.10.10.20 | T1021 |
Référence pour 4624/4625/4688/4720/4732/4698/4648 et la politique d'audit.
Persistance via un service Windows nouveau ou modifié (7045).
Persistance et exécution via tâches planifiées (4698).
Triage rapide et hunting Sigma sur les journaux Windows.
Environnement entièrement fictif, à usage éducatif uniquement. Tous les comptes, hôtes et IP sont synthétiques.
A Belgium-based provider of cybersecurity solutions, and the team behind SynapseRM / TPRM.