Architecture

ComposantValeur
SIEMSplunk Cloud
EndpointHôte Windows local DESKTOP-3VSDOLU
ForwarderSplunk Universal Forwarder 10.4.0
Indexendpoint, cloud
TélémétrieWindows Security, PowerShell, Sysmon, System, CSV de connexions Cloud IAM

Mise en place — de zéro à l'ingestion

10 détections validées

Chacune des détections ci-dessous a réellement été déclenchée sur l'endpoint actif, interrogée avec de véritables requêtes SPL et capturée — et non rédigée à partir de la documentation.

MOYENNE · T1110

1. Rafale de tentatives de connexion par force brute

Génération de 8 tentatives d'authentification échouées contre localhost, avec un utilisateur et un mot de passe invalides via SMB.

index=endpoint sourcetype="XmlWinEventLog:Security" earliest=-15m ("4625" OR "siem_bad_user")
| stats count as failed_logins by host sourcetype

Résultat : failed_logins: 10 sur DESKTOP-3VSDOLU.

Détection de force brute montrant 10 connexions échouées
ÉLEVÉE · T1059.001

2. Exécution PowerShell suspecte

Exécution de powershell.exe -NoProfile -ExecutionPolicy Bypass -EncodedCommand ... — un schéma classique de livraison de malware.

index=endpoint sourcetype="XmlWinEventLog:Microsoft-Windows-Sysmon/Operational" earliest=-15m
("powershell.exe" OR "pwsh.exe") ("EncodedCommand" OR "ExecutionPolicy Bypass")
| table _time host EventCode Image CommandLine ParentImage User

Résultat : 39 événements Sysmon correspondants.

ÉLEVÉE · T1110 + T1078

3. Connexion réussie après une tentative échouée

Création d'un compte de test local, génération d'une ouverture de session réseau échouée, puis authentification réussie — le schéma qui distingue un simple verrouillage d'une compromission réelle.

Résultat : failed_logons: 1, successful_logons: 1, explicit_credential_events: 2, src_ip: 127.0.0.1.

Connexion réussie après une tentative échouée
CRITIQUE · T1098 / T1136.001 / T1078

4. Élévation de privilèges locale

Création d'un utilisateur local puis ajout de celui-ci au groupe Administrateurs local — événements 4720 (utilisateur créé) et 4732 (ajout aux Administrateurs) corrélés par SID.

Détection d'élévation de privilèges locale
ÉLEVÉE · T1071.004 + T1059.001

5. Connexion sortante de type beacon

Génération de 8 connexions sortantes répétées depuis PowerShell vers 8.8.8.8:53 pour modéliser un comportement de beacon — seuil de déclenchement fixé à ≥5 connexions.

Résultat : beacon_connections: 8, processus powershell.exe, utilisateur DESKTOP-3VSDOLU\omarb.

Détection de connexion sortante de type beacon
ÉLEVÉE · T1053.005

6. Persistance par tâche planifiée

Création d'une tâche planifiée de laboratoire via schtasks.exe — un mécanisme de persistance courant.

Détection de persistance par tâche planifiée
ÉLEVÉE · T1543.003

7. Installation d'un service Windows

Création d'un service Windows de laboratoire (SIEMLabService) — détecté via l'événement 7045 du journal System.

Détection d'installation d'un service Windows
ÉLEVÉE · T1105 + T1218

8. Téléchargement via le LOLBin Certutil

Utilisation de certutil.exe -urlcache pour récupérer une page publique bénigne — une technique bien connue de « living off the land », qui consiste à télécharger des charges utiles au moyen d'un binaire de confiance.

Détection de téléchargement via le LOLBin Certutil

Dashboard SOC

Regroupement des détections validées dans un dashboard directement exploitable par un analyste : volume d'événements par sourcetype, ouvertures de session échouées, activité PowerShell suspecte, événements d'élévation de privilèges, événements de persistance et d'installation de services.

Alertes planifiées

Trois alertes récurrentes configurées — fenêtre de recherche de 15 minutes, exécution toutes les 15 minutes, déclenchement lorsque le nombre de résultats est > 0 : SOC - Failed Login Burst, SOC - Local Admin Group Membership Change, SOC - Certutil LOLBin Download.

Alertes SOC planifiées activées dans Splunk

Corrélation d'une chaîne d'attaque multi-étapes

Construction d'un scénario corrélé reliant authentification, utilisation d'identifiants, création de compte, ajout au groupe administrateur et persistance par tâche planifiée au sein d'une chronologie d'incident unique — le type de corrélation qu'une détection isolée ne peut pas mettre en évidence.

Étude de cas Cloud IAM — étendre le laboratoire au-delà d'un seul hôte

Ajout d'un cas d'identité cloud à partir d'un jeu de données CSV ingérable par Splunk : identification de connexions cloud échouées et répétées depuis plusieurs pays, suivies d'une connexion réussie.

Résultat : finance.user@contoso-lab.local — 7 connexions échouées depuis 7 pays (DE, FR, GB, MA, NL, SG, US), puis 1 connexion réussie. Statut MFA not_started/satisfied, niveaux de risque high/medium.

Enseignements clés

  • Les forwarders Splunk Cloud nécessitent spécifiquement le package d'identifiants Splunk Cloud — une installation standard du forwarder ne suffit pas.
  • La télémétrie Windows Security, PowerShell et Sysmon suffit à elle seule pour construire des détections concrètes, dignes d'un SOC.
  • Un jeu de données d'identité au format CSV permet d'étendre un laboratoire gratuit à l'investigation cloud/IAM sans tenant payant.
  • Les journaux d'événements XML nécessitent souvent une extraction SPL explicite via rex — les champs ne sont pas toujours analysés automatiquement.
  • La corrélation multi-étapes apporte un véritable contexte d'investigation que des détections isolées, portant sur un seul événement, ne peuvent fournir.