Grafo de Event IDs do Windows

Alta
Média
Baixa
Cobertura200+ Event IDs
Organização7 camadas lógicas
Cenários4 ataques mapeados
DetectionSplunk · Sigma · KQL
FrameworkMITRE ATT&CK

⚔ Cenários de Ataque

Como usar:
arrastar move o grafo · scroll dá zoom · clique em um nó mostra detalhes e correlações.
Inteligência Brasil · Fontes & FAQ ↓

Sobre esta ferramenta

Mapa interativo de cerca de 200 Event IDs do Windows organizados em 7 camadas (Sistema, Autenticação, Autorização/Sessão, Identidade & Grupos, Processos, Objetos e Auditoria). Cada nó conecta-se aos eventos que normalmente o precedem ou sucedem — reproduzindo a cadeia de telemetria real que aparece no log Security em diferentes situações.

Os cenários pré-configurados (Brute Force, Pass-the-Hash, Kerberoasting, DCSync) iluminam a sequência típica gerada por cada ataque, com queries Splunk SPL, Sigma e KQL prontas para colar no SOC. Filtros por técnica MITRE ATT&CK e janelas de tempo típicas completam o contexto.

Validar cobertura

Confirme se seu SIEM está coletando os Event IDs críticos para cada cenário de ataque relevante ao seu ambiente.

DFIR e timeline

Reconstrua a cadeia de eventos durante resposta a incidente — quem precede o que, e em quanto tempo, para amarrar a story.

Treinar analistas

Material visual para onboarding de analistas SOC júnior em correlação de logs Windows e Active Directory.

Detection engineering

Mapear novas regras Sigma/Splunk/KQL a cenários ATT&CK específicos partindo de Event IDs reais.

Perguntas frequentes

O que são Event IDs do Windows e por que importam para segurança?

Event IDs são identificadores numéricos que o Windows usa para classificar eventos em seus logs (Security, System, Application, etc.). Em segurança, eles são a principal fonte de telemetria para detectar tentativas de logon, criação de contas, modificação de privilégios, execução de processos, acesso a objetos sensíveis e comportamento anômalo. Sem auditoria avançada habilitada e correlação no SIEM, ataques modernos como Pass-the-Hash, Kerberoasting e DCSync ficam invisíveis. Este grafo mapeia cerca de 200 eventos críticos organizados em 7 camadas e mostra quais costumam preceder e suceder cada um.

Os Event IDs aqui apresentados ainda valem em Windows 11 e Server 2025?

Sim. Os Event IDs de Security (4624, 4625, 4768, 4769, 4688, etc.) são estáveis desde Windows Server 2008 R2 e seguem válidos no Server 2022/2025 e Windows 11. Foram adicionados novos eventos ao longo dos anos (4798, 5379 para PAM, eventos de WDAC), mas os do grafo continuam relevantes. Os IDs legados mostrados (formato 5xx/6xx) eram usados em Windows Server 2003 e anteriores — mantidos para fins forenses e ambientes legados.

Onde habilitar a auditoria avançada para gerar esses eventos?

Em ambientes corporativos: GPO em Computer Configuration › Policies › Windows Settings › Security Settings › Advanced Audit Policy Configuration. Habilite no mínimo Account Logon (Audit Credential Validation, Kerberos Authentication Service, Kerberos Service Ticket Operations), Account Management, Logon/Logoff, Object Access (com SACL nos objetos críticos), Privilege Use e Detailed Tracking. A Microsoft publica baselines pré-configurados no Security Compliance Toolkit. Sem essas configurações, eventos como 4688 (Process Creation), 4769 (TGS Request) e os de modificação de AD simplesmente não são emitidos.

Como integrar com Splunk, Microsoft Sentinel ou Elastic?

Splunk: Universal Forwarder com input Windows Event Log via WinEventLog stanza, normalmente sourcetype WinEventLog:Security. Sentinel: Microsoft Monitoring Agent / Azure Monitor Agent com Data Collection Rule capturando Security log, dados aparecem em SecurityEvent ou WindowsEvent. Elastic: Winlogbeat com módulo security ou ECS-mapped events. O grafo fornece queries prontas para Splunk SPL, Sigma (universal) e KQL (Sentinel) em cada Event ID — basta selecionar um nó e copiar a query.

As queries de detecção são reais ou exemplos?

São templates funcionais que você pode colar diretamente no SIEM, mas ajuste antes de promover para produção: defina índices/tabelas específicos do seu ambiente, restrinja por OU/host quando aplicável, calibre thresholds (a janela "em N minutos" depende do baseline da sua organização) e adicione exclusões para serviços legítimos. Sigma rules podem ser convertidas com sigmac para o backend do seu SIEM. As janelas de tempo típicas exibidas vêm de TTPs documentadas no MITRE ATT&CK e relatórios de incidentes públicos.

Quais cenários de ataque o grafo cobre hoje?

Quatro cenários pré-configurados: Brute Force (T1110, sequência típica 462547404767 e 4624), Pass-the-Hash (T1550.002, 4624 type 3 com NTLM), Kerberoasting (T1558.003, 4769 com RC4_HMAC) e DCSync (T1003.006, replicação DRSGetNCChanges). Cada cenário ilumina os Event IDs envolvidos na ordem em que aparecem na timeline. Próximos cenários planejados: Golden Ticket (T1558.001), Silver Ticket (T1558.002), AS-REP Roasting (T1558.004) e LAPS abuse.

Posso sugerir novos cenários ou correções?

Sim. Sugestões de novos Event IDs, cenários de ataque adicionais (Golden Ticket, AS-REP Roasting, Shadow Credentials, LAPS abuse, etc.) ou ajustes nas queries de detecção são bem-vindas. Use o canal de contato da Inteligência Brasil — incluímos no próximo ciclo de atualização da ferramenta.

Referências