Synapse Consulting
Home SynapseRM / TPRM Services Pricing About BlogCareersLabsContact
EN · FR
Test access Book a demo

Triage SOC · Événements Windows · Persistance · Mouvement latéral

Lire les journaux : une intrusion Windows, événement par événement

Après le foothold ClickFix, l'attaquant a bougé. Vous recevez l'export d'événements Windows de NORTHSEA-DEV. Aucune ligne seule ne raconte tout, c'est la timeline qui parle. Reconstituez-la : la prise de compte, la persistance posée, les droits pris, et l'hôte suivant atteint.

~60 minDurée estimée
Timeline Explorer · grep/awk · jqOutils
T1110 · T1136 · T1543 · T1021MITRE ATT&CK
★★★☆ IntermédiaireSOC / DFIRJournaux

L'échantillon

Fichierevents.csv (+ events.json)
SHA-256d127db0640c496e4a0f662935fe185b30e1ee1ba1998d60aedb85c7567f95032
Contenu14 événements Security/System
ContexteNORTHSEA-DEV, 2026-06-16 08:41 à 09:25 UTC

Le .zip contient le CSV, le JSON, un README disclaimer et le logo Synapse. Tous les comptes, hôtes et IP sont synthétiques. Analyse en VM.

1. Scénario

Le foothold d'un poste (lab #07) était le début, pas la fin. À partir de là, un attaquant a essayé des mots de passe, atterri sur un compte de service faible, créé son propre compte, se l'est mis admin, posé de la persistance, regardé autour, et tenté l'hôte suivant.

Vous avez les événements Security et System. Transformez-les en timeline et en plan de containment.

⚠️ Disclaimer : export d'événements Windows synthétique. Tous les comptes, hôtes et adresses IP sont fictifs (RFC1918 / TEST-NET). Aucun environnement réel.

2. Objectifs

3. Triage pas à pas

1

Charger et cadrer

awk · jq

Avant de lire ligne à ligne, comptez les Event IDs. Le mélange dit déjà quel type d'incident c'est.

bash
awk -F, 'NR>2{print $2}' events.csv | sort | uniq -c | sort -rn
# ou sur le JSON :
jq -r '.[].EventID' events.json | sort | uniq -c
output
5 4625   (echec logon)
3 4688   (creation process)
1 4624   (logon reussi)
1 4720   (compte cree)
1 4732   (ajout a un groupe)
1 7045   (service installe)
1 4698   (tache planifiee)
1 4648   (logon credentials explicites)

💡 Cette répartition, brute force, création de compte, nouveau service et tâche planifiée, c'est une intrusion complète, pas une alerte isolée. Retenez les IDs clés : 4625 échec, 4624 succès, 4688 process, 4720 création user, 4732 ajout groupe, 7045 service, 4698 tâche, 4648 credentials explicites.

2

Foothold et prise de compte

4688 · 4625 · 4624

Commencez à l'entrée et suivez les logons : une rafale d'échecs, puis un succès sur un autre compte.

bash
grep -E ',4688,|,4625,|,4624,' events.csv
output
08:41:10  4688  alex        powershell.exe -enc (parent explorer.exe)  [ClickFix, lab #07]
09:05:01..09:05:17  4625 x5  Administrator  Echec logon LogonType=3 Source=10.10.10.5
09:06:33  4624  svc-backup  Logon reussi LogonType=3 Source=10.10.10.5

🔴 Cinq échecs de logon contre Administrator en 16 secondes, c'est du brute force (T1110). Ça échoue, mais 90 secondes après svc-backup, un compte de service faible, se connecte avec succès : l'attaquant a basculé sur un compte valide (T1078).

3

Persistance et escalade de privilèges

4720 · 4732 · 7045 · 4698

Avec un compte foothold, l'attaquant s'installe : un nouveau compte, les droits admin, et deux mécanismes de persistance.

bash
grep -E ',4720,|,4732,|,7045,|,4698,' events.csv
output
09:08:12  4720  svc-backup    compte cree : helpdesk-svc
09:09:40  4732  svc-backup    helpdesk-svc ajoute a Administrators
09:12:05  7045  helpdesk-svc  service WinUpdaterSvc -> C:\ProgramData\wus\svc.exe
09:14:22  4698  helpdesk-svc  tache \OneDriveSync -> powershell -w hidden -File ...\t.ps1

🔴 La chaîne est classique : créer helpdesk-svc (T1136.001), l'ajouter à Administrators (T1548), puis poser un service (T1543.003) et une tâche planifiée (T1053.005) pointant tous deux vers C:\ProgramData\wus\. Ce dossier est désormais un IOC clé.

4

Découverte et mouvement latéral

4688 · 4648

Avant de bouger, les attaquants regardent autour. Puis ils réutilisent des credentials pour atteindre l'hôte suivant.

bash
grep -E 'net.exe|whoami|,4648,' events.csv
output
09:20:11  4688  helpdesk-svc  net.exe group "Domain Admins" /domain  [decouverte]
09:20:40  4688  helpdesk-svc  whoami.exe /priv                         [decouverte]
09:25:03  4648  helpdesk-svc  logon credentials explicites -> 10.10.10.20 [mouvement lateral]

🧭 net group "Domain Admins" et whoami /priv sont de la découverte classique (T1087 / T1057). Le 4648 vers 10.10.10.20, c'est l'attaquant qui réutilise des credentials pour passer à un second hôte (T1021), l'intrusion se propage.

4. Timeline et containment

5. Synthèse IOC et ATT&CK

TypeValeurATT&CK
Brute force5x 4625 sur Administrator depuis 10.10.10.5T1110
Prise de comptesvc-backup (logon valide)T1078
Nouveau comptehelpdesk-svc ajouté à AdministratorsT1136.001 / T1548
Persistancesvc WinUpdaterSvc + tâche OneDriveSync (C:\ProgramData\wus\)T1543.003 / T1053.005
Mouvement latéral4648 -> 10.10.10.20T1021

6. Références

Event IDs Windows Security, Microsoft

Référence pour 4624/4625/4688/4720/4732/4698/4648 et la politique d'audit.

MITRE T1543.003, Windows Service

Persistance via un service Windows nouveau ou modifié (7045).

MITRE T1053.005, Scheduled Task

Persistance et exécution via tâches planifiées (4698).

Chainsaw, WithSecure

Triage rapide et hunting Sigma sur les journaux Windows.

Environnement entièrement fictif, à usage éducatif uniquement. Tous les comptes, hôtes et IP sont synthétiques.

Synapse Consulting

A Belgium-based provider of cybersecurity solutions, and the team behind SynapseRM / TPRM.

PLATFORM
SynapseRM / TPRM Pricing Test accessPresentation (PDF)
SERVICES
Governance Operational Training
COMPANY
About Contact Blog Labs Careers Privacy & cookies
Brussels, Belgium