
توثيق وسكربتات لتمكين سجلات أحداث Windows بشكل صحيح.
هذا دليل آخر حول التكوين والمراقبة الصحيحين لسجلات أحداث Windows مع التركيز على التسجيل لقواعد sigma.
هذا عمل قيد التقدم، لذا يرجى العودة بشكل دوري للاطلاع على التحديثات.
زاك ماثيس (@yamatosecurity). مع إجراء المزيد من البحث والاختبار، أخطط لتحديث هذا المستند دوريًا حيث أن هناك مجالًا كبيرًا للتحسين (سواء في التوثيق أو في إنشاء المزيد من قواعد الكشف). طلبات السحب (PRs) مرحب بها وسأضيفك بكل سرور كمساهم. إذا وجدت أي أخطاء في هذا التوثيق، فيرجى إخباري وسأصلحها في أقرب وقت ممكن.
إذا وجدت أيًا من هذا مفيدًا، فيرجى إعطاء نجمة على GitHub لأنها ستساعدني على الأرجح في مواصلة التحديث.
معظم المعلومات تأتي من الأسئلة الشائعة حول تدقيق الأمان المتقدم من Microsoft، وقواعد sigma، ودليل تسجيل أحداث ACSC، وبحوثي/اختباراتي الخاصة. أود أن أشكر مجتمع sigma بشكل خاص على جعل كشف التهديدات مفتوح المصدر ومجانيًا لصالح جميع المدافعين.
بشكل افتراضي، لا يسجل Windows العديد من الأحداث الضرورية لكشف النشاط الخبيث وإجراء تحقيقات الطب الشرعي.
أيضًا، الحجم الأقصى الافتراضي لملفات الأحداث هو 20 ميغابايت فقط لسجلات الأحداث الكلاسيكية (Security، System، Application)، و15 ميغابايت لـ PowerShell، و1 ميغابايت فقط تقريبًا لجميع السجلات الأخرى، لذا فهناك فرصة كبيرة لاستبدال الأدلة بمرور الوقت.
تم توفير سكريبت دفعي بسيط في هذا المستودع لتمكين مسؤولي الأنظمة من تكوين أجهزة Windows الخاصة بهم بسهولة بحيث يحصلون على السجلات التي يحتاجونها عند وقوع حادث. بالنسبة للشبكات الكبيرة، ربما ترغب في استخدام هذا المستند كمرجع وتكوين نقاط النهاية لديك عبر نهج المجموعة و/أو InTune.
أوصي بشدة بتحسين إعدادات تسجيل أحداث Windows الافتراضية وأبذل قصارى جهدي لتقديم المعلومات الأكثر دقة. ومع ذلك، لا أتحمل أي مسؤولية عن أي آثار سلبية ناتجة عن تمكين الكثير من التسجيل أو عن دقة أي شيء في هذا المستودع. من مسؤوليتك فهم واختبار أي تغييرات تجريها على أنظمتك على أجهزة اختبار قبل نشرها إلى الإنتاج. أوصي بتشغيل أكبر قدر ممكن من التسجيل على أجهزة اختبار تحاكي بيئتك لمدة أسبوع على الأقل ثم التحقق مما إذا كانت هناك أي أحداث تولّد قدرًا كبيرًا من الضوضاء أو إذا كانت هناك أحداث تريدها ولكن لا يتم توليدها.
يمكنك عرض العدد الإجمالي والنسبة المئوية لمعرفات الأحداث في ملف evtx باستخدام أمر مقاييس معرف الحدث في Hayabusa.
مثال: hayabusa.exe eid-metrics -f path/to/Security.evtx
Process Creation الذي يتتبع العمليات التي يتم تشغيلها على النظام.
حاليًا، يعتمد حوالي نصف قواعد كشف Sigma على هذا الحدث.
يمكن تحقيق ذلك عن طريق تثبيت Sysmon (Event ID 1) أو تمكين سجل Security المدمج Event ID 4688.
سيوفر Sysmon 1 معلومات مفصلة مثل التجزئات (hashes) والبيانات الوصفية للملف التنفيذي، لذا فهو مثالي، ولكن في حالة تعذر تثبيت Sysmon، يمكن استخدام سجلات Security 4688 المدمجة. ومع ذلك، من المهم أيضًا تمكين تسجيل سطر الأوامر لأن العديد من قواعد الكشف تعتمد على ذلك. لسوء الحظ، لا يوفر Security 4688 معلومات مفصلة مثل سجلات إنشاء عمليات Sysmon، لذا لا تعمل جميع قواعد Process Creation مع Security 4688.
تقريبًا يمكن استخدام حوالي 10~20% فقط من قواعد sigma مع إعدادات تدقيق Windows الافتراضية!


هذا ليس عمليًا على نطاق واسع، لكن أسهل طريقة لتمكين/تعطيل السجلات والتحقق من حجمها الأقصى و/أو تكوينه هي النقر بزر الماوس الأيمن على السجل في Event Viewer وفتح Properties.
يمكنك استخدام أمر wevtutil المدمج.
مثال: wevtutil sl Security /ms:1073741824 لزيادة الحد الأقصى لحجم سجل Security إلى 1 جيجابايت.
مثال:```powershell $sysmon = Get-WinEvent -ListLog Microsoft-Windows-Sysmon/Operational $sysmon.MaximumSizeInBytes = 2048000000 #2GB $sysmon.SaveChanges()
## الخيار 4: نهج المجموعة
من السهل زيادة الحد الأقصى لحجم الملف لسجلات الأحداث الكلاسيكية مثل `Security` و`System` و`Application`، ولكن للأسف تحتاج إلى تثبيت القوالب الإدارية و/أو تعديل الريجستري مباشرة لتغيير الحد الأقصى لحجم الملف للسجلات الأخرى. قد يكون من الأسهل زيادة حجم الملف باستخدام برنامج نصي batch أو PowerShell عند بدء التشغيل.
# برنامج الإعداد
تم توفير برنامج نصي لزيادة الحد الأقصى لحجم الملف وتمكين السجلات المناسبة هنا: [YamatoSecurityConfigureWinEventLogs.bat](https://github.com/yamato-security/enablewindowslogsettings/blob/HEAD/YamatoSecurityConfigureWinEventLogs.bat)
# تكوين إعدادات السجلات
## سجل Sysmon (1382 قاعدة سيجما)
الملف: `Microsoft-Windows-Sysmon%4Operational.evtx`
الإعدادات الافتراضية: `غير مثبت`
يعد تثبيت Sysmon وتكوينه أفضل شيء يمكنك القيام به لزيادة الرؤية على نقاط نهاية Windows، لكنه يتطلب تخطيطًا واختبارًا وصيانة.
هذا موضوع كبير بحد ذاته، لذا فهو خارج نطاق هذا المستند في الوقت الحالي.
يرجى الاطلاع على الموارد التالية:
* [دليل Sysmon المجتمعي من TrustedSec](https://github.com/trustedsec/SysmonCommunityGuide)
* [Sysmon Modular](https://github.com/olafhartong/sysmon-modular)
* [نسخة Florian Roth المحدثة من ملف إعداد Sysmon الخاص بـ Swift On Security](https://github.com/Neo23x0/sysmon-config)
* [نسخة Ion-storm المحدثة من ملف إعداد Sysmon الخاص بـ Swift On Security](https://github.com/ion-storm/sysmon-config)
* [ملف إعداد Sysmon الخاص بـ Cyb3rWard0g](https://github.com/OTRF/Blacksmith/blob/master/resources/configs/sysmon/sysmon.xml)
## سجل الأمان (1045 قاعدة سيجما (903 قواعد إنشاء عمليات + 142 قاعدة أخرى))
الملف: `Security.evtx`
الإعدادات الافتراضية: `مفعّل جزئيًا`
يعد سجل الأمان الأكثر تعقيدًا في التكوين، لذلك أنشأت مستندًا منفصلاً له: [ConfiguringSecurityLogAuditPolicies.md](https://github.com/yamato-security/enablewindowslogsettings/blob/HEAD/ConfiguringSecurityLogAuditPolicies.md)
## سجلات PowerShell (175 قاعدة سيجما)
الملف: `Microsoft-Windows-PowerShell%4Operational.evtx`
### تسجيل الوحدات النمطية (30 قاعدة سيجما)
سيؤدي تشغيل تسجيل الوحدات النمطية إلى تمكين معرف الحدث `4103`.
تتميز ميزة تسجيل الوحدات النمطية بأنها يمكن أن تعمل على الإصدارات الأقدم من أنظمة التشغيل وإصدارات PowerShell: PowerShell 3.0 (Win 7+).
فائدة أخرى هي أنها تسجل كلاً من أمر PowerShell المنفذ والنتائج.
العيب هو أنها ستنشئ عددًا كبيرًا جدًا من الأحداث.
على سبيل المثال، إذا قام مهاجم بتشغيل Mimikatz، فسيؤدي ذلك إلى إنشاء 7 ميغابايت من السجلات مع أكثر من 2000 حدث!
#### تمكين تسجيل الوحدات النمطية
الإعدادات الافتراضية: `لا تدقيق`
##### الخيار 1: التمكين من خلال نهج المجموعة
في محرر نهج المجموعة (`gpedit.msc`)، افتح `Computer Configuration > Administrative Templates > Windows Components > Windows PowerShell` ثم فعّل `Turn on Module Logging`.
في جزء `Options`، انقر فوق الزر `Show...` لتكوين الوحدات النمطية التي سيتم تسجيلها.
أدخل `*` في مربع النص `Value` لتسجيل جميع الوحدات النمطية.
##### الخيار 2: التمكين من خلال الريجستري```
HKLM\SOFTWARE\Wow6432Node\Policies\Microsoft\Windows\PowerShell\ModuleLogging → EnableModuleLogging = 1
HKLM\SOFTWARE\Wow6432Node\Policies\Microsoft\Windows\PowerShell\ModuleLogging\ModuleNames → * = *
الإعدادات الافتراضية: On Win 10/2016+, if a PowerShell script is flagged as suspicious by AMSI, it will be logged with a level of Warning.
سيؤدي تشغيل تسجيل كتل البرامج النصية إلى تفعيل معرّف الحدث 4104. وإذا فعّلت Log script block invocation start / stop events، سيتم أيضًا تفعيل EID 4105 و 4106، ومع ذلك لا يُنصح بذلك لأنه سيولّد ضوضاء فقط.
تسجيل كتل البرامج النصية مدعوم افتراضيًا في PowerShell 5.0+ (Win 10+)، ومع ذلك يمكنك تفعيله على أنظمة التشغيل الأقدم (Win 7+) إذا قمت بتثبيت .NET 4.5 و WMF 4.0+.
لسوء الحظ، الحجم الأقصى لملف سجل أحداث Windows الواحد هو 32 كيلوبايت، لذا فإن أي نصوص PowerShell أكبر من ذلك سيتم تقسيمها إلى كتل بحجم 32 كيلوبايت.
إذا كان لديك ملف PowerShell Operational.evtx الأصلي، يمكنك استخدام أداة block-parser لإعادة تجميع هذه السجلات في ملف نصي واحد سهل القراءة.
من الأمور الجيدة في تسجيل كتل البرامج النصية أنه حتى إذا تم إخفاء نص ضار باستخدام XOR، Base 64، ROT13، وما إلى ذلك... سيتم تسجيل النص بعد فك تشفيره، مما يجعل التحليل أسهل بكثير.
تعد هذه السجلات أكثر سهولة في التعامل معها من تسجيل الوحدات؛ فعلى سبيل المثال، إذا قام مهاجم بتشغيل Mimikatz، فسيتم إنشاء 5 ميجابايت فقط و100 حدث مقارنة بـ 7 ميجابايت وأكثر من 2000 حدث.
ومع ذلك، لا يتم تسجيل مخرجات الأوامر من خلال تسجيل كتل البرامج النصية.
في محرر نهج المجموعة، افتح Computer Configuration > Administrative Templates > Windows Components > Windows PowerShell وفعّل Turn on PowerShell Script Block Logging.
HKLM\SOFTWARE\Wow6432Node\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging → EnableScriptBlockLogging = 1
الإعدادات الافتراضية: No Auditing
من الممكن أيضًا حفظ سجلات PowerShell في ملفات نصية على الكمبيوتر المحلي باستخدام سجلات النسخ. في حين أنه يمكن للمهاجم عادةً حذف سجلات النسخ بسهولة لأغراض مواجهة الأدلة الجنائية، إلا أنه قد توجد سيناريوهات يقوم فيها المهاجم بمسح جميع سجلات الأحداث دون أن يبحث عن سجلات النسخ لحذفها. لذلك، يُنصح بتمكين سجلات النسخ أيضًا إذا كان ذلك ممكنًا. افتراضيًا، يتم حفظها في مجلد المستندات الخاص بالمستخدم. من الأفضل أن تُحفظ سجلات النسخ في مشاركة ملفات شبكية للكتابة فقط، إلا أن تنفيذ هذا قد يكون صعبًا من الناحية العملية. من فوائد سجلات النسخ أنها تتضمن الطابع الزمني والبيانات الوصفية لكل أمر، وهي فعالة جدًا من حيث التخزين، حيث تتطلب أقل من 6 كيلوبايت لتنفيذ Mimikatz. أما الجانب السلبي فهو أن سجلات النسخ تسجّل فقط ما يظهر في طرفية PowerShell.
في محرر نهج المجموعة، افتح Computer Configuration > Administrative Templates > Windows Components > Windows PowerShell وفعّل Turn on PowerShell Transcription.
ثم حدد مجلد الإخراج.
HKLM\SOFTWARE\Wow6432Node\Policies\Microsoft\Windows\PowerShell\Transcription → EnableTranscripting = 1 HKLM\SOFTWARE\Wow6432Node\Policies\Microsoft\Windows\PowerShell\Transcription → EnableInvocationHeader = 1 HKLM\SOFTWARE\Wow6432Node\Policies\Microsoft\Windows\PowerShell\Transcription → OutputDirectory = “” (Enter path. Empty = default)
### المراجع
* [مدونة Mandiant: رؤية أكبر عبر تسجيل PowerShell](https://www.mandiant.com/resources/blog/greater-visibilityt)
## سجل النظام (55 قاعدة Sigma)
الملف: `System.evtx`
الإعدادات الافتراضية: `Enabled. 20 MB`
الإعدادات الموصى بها: `Enabled. 128 MB+`
غالبًا ما تقوم البرامج الضارة بتثبيت خدمات من أجل الاستمرارية (Persistence) ورفع الامتيازات المحلية، وما إلى ذلك... ويمكن العثور على ذلك في هذا السجل.
من الممكن أيضًا اكتشاف استغلال ثغرات أمنية متنوعة هنا.
> **ملاحظة: أحد الأمور التي يجب الانتباه إليها خاصة بسجل النظام هو أن المعاملات في الحقول تُترجم أحيانًا إلى اللغة المحلية، لذا فإن التوقيعات التي تستخدم الإنجليزية فقط قد لا تكتشف على الأنظمة غير الإنجليزية. على سبيل المثال، على نظام إنجليزي في معاملات EID 7045، سيُسجَّل `Enabled` بينما في اليابانية قد يُسجَّل `有効`.**
> **ملاحظة: تمامًا مثل سجل `Application`، قد تسجّل عدة موفّرين إلى نفس معرف الحدث، لذا قد تحتاج إلى التصفية حسب اسم الموفّر بالإضافة إلى القناة. مثال على ذلك معرف الحدث `1` الذي تستخدمه موفّرون مختلفون لأحداث مختلفة.**
معرفات الأحداث المهمة:
| Event ID | الوصف | قواعد Sigma | قواعد Hayabusa | Level | ملاحظات |
| :---: | :---: | :---: | :---: | :---: | :---: |
| 1 | سكون/إسبات النظام | 0 | ليس بعد. | Info | الموفّر: `Power-Troubleshooter` |
| 1 | تغيير وقت النظام | 0 | ليس بعد. | Info | الموفّر: `Kernel-General` |
| 12 | إقلاع نظام التشغيل | 0 | ليس بعد. | Info | |
| 13 | إيقاف تشغيل نظام التشغيل | 0 | ليس بعد. | Info | |
| 16 | مسح سجل الوصول إلى خلية التسجيل (Registry Hive) | 2 | ليس بعد. | High~Crit | قد تقوم أدوات تفريغ كلمات المرور بمسح سجل الوصول بعد تفريغ تجزئات كلمات المرور من مفتاح تسجيل SAM. لكن هذا يحدث أيضًا بشكل طبيعي، لذا يجب تصفية النتائج الإيجابية الخاطئة (FPs). |
| 55 | تلف نظام ملفات NTFS | 1 | لا | High | يمكنه اكتشاف هجمات ضد ثغرات NTFS. |
| 104 | مسح سجل أحداث النظام | 1 | نعم | Med | |
| 6005 | بدء خدمة سجل الأحداث | 0 | نعم | Info | |
| 6006 | إيقاف خدمة سجل الأحداث | 0 | نعم | Info | |
| 6008 | إيقاف تشغيل غير متوقع | 0 | نعم | Info | |
| 6038 | تم استخدام NTLMv1 | 1 | لا | Low | |
| 7031 | تعطل خدمة | 0 | نعم | Low | |
| 7034 | تعطل خدمة | 0 | نعم | Low | |
| 7036 | بدء/إيقاف خدمة | 2 | نعم | Info~High | يمكن استخدامه لاكتشاف قيام شخص ما بإيقاف Defender، وما إلى ذلك. |
| 7040 | تغيير نوع بدء التشغيل لخدمة | 0 | نعم | Info | قد يشير إلى أن مهاجمًا عطّل خدمة ما. |
| 7045 | تثبيت خدمة | 37 | نعم | Info~Crit | هذا هو أهم معرف حدث في سجل النظام، إذ غالبًا ما تثبّت البرامج الضارة نفسها كخدمة أو تسيء استخدام الخدمات. |
| 20001 | جهاز PNP جديد | 0 | نعم | Info~? | يعتمد المستوى على ما إذا كانت أجهزة USB مسموحة أم لا. يسجّل فقط أول مرة يتم فيها توصيل جهاز. أحداث أجهزة PNP غير USB كثيرة جدًا لذا يجب تصفيتها على الأرجح. |
## سجل التطبيقات (16 قاعدة Sigma)
هذا السجل في الغالب ضجيج (noise) ولكن قد تتمكن من العثور على بعض الأدلة المهمة هنا.
بعض برامج مكافحة الفيروسات من جهات خارجية تسجّل هنا.
أحد الأمور التي يجب الحذر منها مع سجل التطبيقات هو أن بائعين مختلفين يستخدمون نفس معرفات الأحداث لأحداث مختلفة، لذا يجب التصفية ليس فقط حسب معرفات الأحداث ولكن أيضًا حسب أسماء الموفّرين.
الملف: `Application.evtx`
الإعدادات الافتراضية: `Enabled. 20 MB`
الإعدادات الموصى بها: `Enabled. 128 MB+`
معرفات الأحداث المهمة:
| Event ID | الموفّر | الوصف | قواعد Sigma | قواعد Hayabusa | Level | ملاحظات |
| :---: | :---: | :---: | :---: | :---: | :---: | :---: |
| 1 | `Audit-CVE`, `Microsoft-Windows-Audit-CVE` | محاولة استغلال ثغرة معروفة (CVE) | 1 | لا | Critical | يكتشف الأحداث الناتجة عن تطبيقات وضع المستخدم عندما تستدعي واجهة برمجة التطبيقات CveEventWrite API عند محاولة استغلال ثغرة معروفة. بدأت MS استخدام هذا السجل في 2020/01 مع CVE-2020-0601 (ثغرة في Windows CryptoAPI). لسوء الحظ، هذه هي الحالة الوحيدة تقريبًا لكتابة CVEs في هذا السجل. |
| 325 | `ESENT` | إنشاء قاعدة بيانات ESE | 2 | لا | Info~Crit | يكتشف عندما تنشئ عملية قاعدة بيانات ESE. يُستخدم هذا لمجموعة متنوعة من الأشياء مثل Exchange وAD وخدمات الشهادات وSRUM وغيرها... أهم قاعدة بيانات ESE من الناحية الأمنية هي NTDS.dit، ملف تجزئات كلمات المرور لجميع مستخدمي المجال والموجود على وحدات تحكم المجال. توجد قاعدتا Sigma لاكتشاف تفريغ NTDS.dit، ومع ذلك قد تكون نتيجة إيجابية خاطئة إذا استخدم مسؤول ntdsutil للنسخ الاحتياطي أو عند إنشاء نسخ الظل (shadow copies). |
| 326 | `ESENT` | إرفاق قاعدة بيانات ESE | 1 | لا | Info~Crit | قد يمكنه اكتشاف الوصول إلى NTDS.dit. |
| 1000, 1001 | `Application Error`, `Windows Error Reporting` | خطأ تطبيق | 1 | لا | Info~High | |
| 1034, 11724 | `MsiInstaller` | إلغاء تثبيت تطبيق | 1 | لا | Info~Low | |
| 1040 | `MsiInstaller` | تثبيت تطبيق | 1 | لا | Info~Med | |
| 33205 | `MSSQLSERVER` | حدث تدقيق SQL | 6 | لا | Info~High | يمكنه اكتشاف أبواب خلفية MSSQL وحقن SQL/الأوامر، وما إلى ذلك... |
## سجل تشغيل Windows Defender (10 قواعد Sigma)
الملف: `Microsoft-Windows-Windows Defender%4Operational.evtx`
الإعدادات الافتراضية: `Enabled. 1 MB`
الإعدادات الموصى بها: `Enabled. 128 MB+`
يمكنك اكتشاف ليس فقط تنبيهات Windows Defender (التي من المهم مراقبتها)، ولكن أيضًا إضافة الاستثناءات، وتعطيل الحماية من العبث (Tamper Protection)، وحذف المحفوظات، وما إلى ذلك...
## سجل تشغيل Bits-Client (6 قواعد Sigma)
الملف: `Microsoft-Windows-Bits-Client%4Operational.evtx`
الإعدادات الافتراضية: `Enabled. 1 MB`
الإعدادات الموصى بها: `Enabled. 128 MB+`
Bitsadmin.exe هو [lolbin](https://lolbas-project.github.io/lolbas/Binaries/Bitsadmin/) شائع يسيء المهاجمون استخدامه لتنزيل البرامج الضارة وتنفيذها.
قد تجد دليلًا على ذلك في هذا السجل، على الرغم من وجود الكثير من النتائج الإيجابية الخاطئة التي يجب الانتباه إليها.
## سجل جدار الحماية (6 قواعد Sigma)
الملف: `Microsoft-Windows-Windows Firewall With Advanced Security%4Firewall.evtx`
الإعدادات الافتراضية: `Enabled? 1 MB`
الإعدادات الموصى بها: `Enabled. 256 MB+`
يمكنك العثور هنا على دليل على إضافة/تعديل/حذف قواعد جدار الحماية.
غالبًا ما تضيف البرامج الضارة قواعد جدار الحماية لضمان قدرتها على التواصل مع خادم C2، وإضافة قواعد وكيل للحركة الجانبية، وما إلى ذلك...
## سجل تشغيل NTLM (3 قواعد Sigma)
الملف: `Microsoft-Windows-NTLM%4Operational.evtx`
الإعدادات الافتراضية: `Enabled but Auditing is disabled. 1 MB`
يُنصح بتفعيل هذا السجل إذا أردت تعطيل مصادقة NTLM.
تعطيل NTLM سيؤدي على الأرجح إلى كسر بعض الاتصالات، لذا يمكنك مراقبة هذا السجل على وحدات تحكم المجال (DCs) والخوادم الأخرى لمعرفة من لا يزال يستخدم NTLM وتعطيله تدريجيًا بدءًا من هؤلاء المستخدمين قبل تعطيله عالميًا.
من الممكن اكتشاف استخدام NTLM للاتصالات الواردة في أحداث تسجيل الدخول مثل 4624، لكنك بحاجة إلى تفعيل هذا السجل إذا أردت مراقبة من يقوم باتصالات NTLM صادرة.
لتفعيل التدقيق، افتح في نهج المجموعة `Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > Security Options` وقم بتكوين إعدادات `Network security: Restrict NTLM:` المختلفة المناسبة.
المرجع: [وداعًا NTLM](https://www.scip.ch/en/?labs.20210909)
## سجلا Security-Mitigations KernelMode وUserMode (قاعدتا Sigma)
الملفات: `Microsoft-Windows-Security-Mitigations%4KernelMode.evtx`, `Microsoft-Windows-Security-Mitigations%4UserMode.evtx`
الإعدادات الافتراضية: `Enabled. 1 MB`
الإعدادات الموصى بها: `Enabled. 128 MB+`
في الوقت الحالي توجد قاعدتا Sigma فقط لهذه السجلات، ولكن ينبغي عليك على الأرجح جمع ومراقبة جميع سجلات Exploit Protection وNetwork Protection وControlled Folder Access وAttack Surface Reduction (حوالي 40+ معرف حدث).
لسوء الحظ، فإن سجلات Attack Surface Reduction (سابقًا WDEG (Windows Defender Exploit Guard) وEMET) موزعة عبر سجلات متعددة وتتطلب استعلامات XML معقدة للبحث فيها.
التفاصيل: [فهم واستخدام إمكانيات تقليل سطح الهجوم](https://learn.microsoft.com/en-us/microsoft-365/security/defender-endpoint/overview-attack-surface-reduction?view=o365-worldwide)
## سجلات PrintService (قاعدتا Sigma)
يُنصح بتفعيل سجل Operational أيضًا لاكتشاف مهاجمي Print Spooler. (مثل: PrintNightmare، وما إلى ذلك...)
### Admin (قاعدة Sigma واحدة)
الملف: `Microsoft-Windows-PrintService%4Admin.evtx`
الإعدادات الافتراضية: `Enabled. 1 MB`
الإعدادات الموصى بها: `Enabled. 128 MB+`
### Operational (قاعدة Sigma واحدة)
الملف: `Microsoft-Windows-PrintService%4Operational.evtx`
الإعدادات الافتراضية: `Disabled. 1 MB`
الإعدادات الموصى بها: `Enabled. 128 MB+`
## سجل أمان SMBClient (قاعدتا Sigma)
الملف: `Microsoft-Windows-SmbClient%4Security.evtx`
الإعدادات الافتراضية: `Enabled. 8 MB`
الإعدادات الموصى بها: `Enabled. 128 MB+`
يُستخدم لمحاولة اكتشاف PrintNightmare (تسجيل دخول ضيف SMB مشبوه تم رفضه من IP) والمستخدمين الذين يقومون بتركيب مشاركات مخفية.
## سجلات AppLocker (قاعدة Sigma واحدة)
الملفات: `Microsoft-Windows-AppLocker%4MSI and Script.evtx`, `Microsoft-Windows-AppLocker%4EXE and DLL.evtx`, `Microsoft-Windows-AppLocker%4Packaged app-Deployment.evtx`, `Microsoft-Windows-AppLocker%4Packaged app-Execution.evtx`
الإعدادات الافتراضية: `Enabled if AppLocker is enabled? 1 MB`
الإعدادات الموصى بها: `Enabled. 256 MB+`
من المهم التأكد من تفعيله ومراقبته إذا كنت تستخدم AppLocker.
## سجل تشغيل CodeIntegrity (قاعدة Sigma واحدة)
الملف: `Microsoft-Windows-CodeIntegrity%4Operational.evtx`
الإعدادات الافتراضية: `Enabled. 1 MB`
الإعدادات الموصى بها: `Enabled. 128 MB+`
افحص هذا السجل لاكتشاف أحداث تحميل برامج التشغيل التي يتم حظرها بواسطة فحوصات تكامل كود Windows، والتي قد تشير إلى برنامج تشغيل ضار فشل في التحميل.
## سجل تشغيل Diagnosis-Scripted (قاعدة Sigma واحدة)
الملف: `Microsoft-Windows-Diagnosis-Scripted%4Operational.evtx`
الإعدادات الافتراضية: `Enabled. 1 MB`
الإعدادات الموصى بها: `Enabled. 128 MB+`
يمكن العثور هنا على دليل على استخدام حزم diagcab للاستغلال.
## سجل تشغيل DriverFrameworks-UserMode (قاعدة Sigma واحدة)
الملف: `Microsoft-Windows-DriverFrameworks-UserMode%4Operational.evtx`
الإعدادات الافتراضية: `No Auditing. 1 MB`
الإعدادات الموصى بها: `Enabled. 128 MB+`
يكتشف أجهزة USB الموصولة.
## سجل تشغيل WMI-Activity (قاعدة Sigma واحدة)
الملف: `Microsoft-Windows-WMI-Activity%4Operational.evtx`
الإعدادات الافتراضية: `Enabled on Win10/2016+. 1 MB`
الإعدادات الموصى بها: `Enabled. 128 MB+`
من المهم مراقبته، إذ غالبًا ما يستغل المهاجمون WMI للاستمرارية والحركة الجانبية.
## سجل تشغيل TerminalServices-LocalSessionManager (قاعدة Sigma واحدة)
الملف: `Microsoft-Windows-TerminalServices-LocalSessionManager%4Operational.evtx`
الإعدادات الافتراضية: `Enabled. 1 MB`
الإعدادات الموصى بها: `Enabled. 128 MB+`
يكتشف عندما يقوم ngrok، أداة الوكيل العكسي، بتوجيه حركة المرور إلى منفذ RDP المحلي لتجاوز جدران الحماية.
الرابط: [تجاوز قيود الشبكة عبر نفق RDP](https://www.mandiant.com/resources/blog/bypassing-network-restrictions-through-rdp-tunneling)
## سجل تشغيل TaskScheduler (قاعدة Sigma واحدة)
الملف: `Microsoft-Windows-TaskScheduler%4Operational.evtx`
الإعدادات الافتراضية: `Disabled. 1 MB`
الإعدادات الموصى بها: `Enabled. 128 MB+`
غالبًا ما يسيء المهاجمون استخدام المهام للاستمرارية والحركة الجانبية، لذا يجب تفعيل هذا السجل.