🏠 Αρχική

🛡️ Ασφάλεια Η/Υ

Ευπάθειες Λογισμικού · Κακόβουλο Λογισμικό · Windows Event IDs

SQL Injection

CWE-89

Ο επιτιθέμενος εισάγει κακόβουλες εντολές SQL μέσω φόρμας, αποκτώντας πρόσβαση στη βάση.

Φαντάσου ότι η εφαρμογή παίρνει ό,τι πληκτρολογεί ο χρήστης και το κολλάει κατευθείαν στην εντολή της βάσης, χωρίς έλεγχο. Έτσι ο επιτιθέμενος μπορεί να δει, να αλλάξει ή να διαγράψει δεδομένα.

Κωδικός CWE: CWE-89

Ανάλογο: Δίνεις σε κάποιον κλειδί για το σπίτι σου επειδή σου είπε «είμαι φίλος», χωρίς να ρωτήσεις.

Cross-Site Scripting (XSS)

CWE-79

Ο επιτιθέμενος εισάγει JavaScript σε μια σελίδα, η οποία εκτελείται στον browser του θύματος.

Γράφεις ένα σχόλιο και αντί για «Γεια σου» βάζεις κώδικα που λέει «δείξε τα cookies μου». Αν το site δεν καθαρίζει το κείμενο, ο κώδικας εκτελείται στον browser άλλων.

Κωδικός CWE: CWE-79

Ανάλογο: Αφήνεις σημείωμα στον πίνακα ανακοινώσεων και κάποιος γράφει από κάτω μια κακόβουλη οδηγία.

Cross-Site Request Forgery

CWE-352

Ο επιτιθέμενος εξαπατά τον browser του θύματος να στείλει αίτημα σε άλλο site όπου είναι συνδεδεμένος.

Είσαι συνδεδεμένος στην τράπεζα και επισκέπτεσαι ένα κακόβουλο site. Αυτό στέλνει κρυφά εντολή «μετάφερε 1000€» στην τράπεζα, και επειδή έχεις τα cookies, εκτελείται.

Κωδικός CWE: CWE-352

Ανάλογο: Κάποιος παριστάνει εσένα στην τράπεζα επειδή έχει το βιβλιάριό σου.

Buffer Overflow

CWE-120/121/122

Γράφονται περισσότερα δεδομένα από όσα χωράει ένα buffer, καταστρέφοντας γειτονική μνήμη.

Ένα buffer είναι μνήμη συγκεκριμένου μεγέθους. Αν γραφτούν περισσότερα bytes, «χύνονται» σε γειτονικές μνήμες. Ο επιτιθέμενος μπορεί να αλλάξει τη ροή του προγράμματος.

Κωδικοί CWE: CWE-120 / CWE-121 / CWE-122

Ανάλογο: Βάζεις 10 βιβλία σε ράφι που χωράει 5. Τα υπόλοιπα πέφτουν και χτυπούν άλλα.

OS Command Injection

CWE-78

Ο επιτιθέμενος εκτελεί εντολές του λειτουργικού μέσω εφαρμογής που δεν ελέγχει την είσοδο.

Μια εφαρμογή σου ζητά το όνομά σου. Αντί για όνομα δίνεις «; rm -rf /» και το σύστημα εκτελεί τη διαγραφή. Συμβαίνει όταν το πρόγραμμα περνάει το κείμενο σε shell χωρίς έλεγχο.

Κωδικός CWE: CWE-78

Ανάλογο: Λες σε φίλο «πάρε μου γάλα» και αυτός φέρνει ό,τι θέλει.

Path Traversal

CWE-22

Χρήση ακολουθιών όπως «../» για ανάγνωση αρχείων έξω από τον επιτρεπόμενο κατάλογο.

Το site σου επιτρέπει να βλέπεις μόνο αρχεία από τον φάκελο «Φωτογραφίες». Αν βάλεις «../../etc/passwd» φτάνεις σε ευαίσθητα αρχεία συστήματος.

Κωδικός CWE: CWE-22

Ανάλογο: Σου λένε «μείνε στην αυλή» και εσύ σκαρφαλώνεις τον φράχτη.

Missing Authorization

CWE-862

Η εφαρμογή δεν ελέγχει αν ο χρήστης έχει δικαίωμα να εκτελέσει μια ενέργεια.

Μια σελίδα διαχειριστή δεν ελέγχει αν ο χρήστης είναι admin. Οποιοσδήποτε μπορεί να τη δει. Συχνά συμβαίνει σε APIs όπου οι έλεγχοι γίνονται μόνο στο frontend.

Κωδικός CWE: CWE-862

Ανάλογο: Σχολείο που δεν ελέγχει αν είσαι μαθητής και αφήνει τον καθένα να μπει στην τάξη.

Unrestricted File Upload

CWE-434

Επιτρέπεται το ανέβασμα αρχείων οποιουδήποτε τύπου, ακόμα και κακόβουλου κώδικα.

Αντί για εικόνα, ο επιτιθέμενος ανεβάζει ένα PHP αρχείο. Αν ο server το εκτελέσει, μπορεί να εκτελεί εντολές από απόσταση (webshell).

Κωδικός CWE: CWE-434

Ανάλογο: Αφήνεις κουτί στην είσοδο και κάποιος βάζει μέσα ιό.

Use After Free

CWE-416

Το πρόγραμμα χρησιμοποιεί μνήμη που έχει ήδη ελευθερωθεί, οδηγώντας σε αστάθεια ή εκτέλεση κώδικα.

Όταν ένα κομμάτι μνήμης ελευθερώνεται, μπορεί να ξαναχρησιμοποιηθεί από άλλο πρόγραμμα. Αν ο παλιός κώδικας το χρησιμοποιήσει ξανά, διαβάζει/αλλάζει δεδομένα άλλου.

Κωδικός CWE: CWE-416

Ανάλογο: Επιστρέφεις βιβλίο στη βιβλιοθήκη και μετά το παίρνεις κρυφά χωρίς να το δηλώσεις.

Improper Input Validation

CWE-20

Η εφαρμογή δεν ελέγχει σωστά τα δεδομένα εισόδου, επιτρέποντας κακόβουλα δεδομένα.

Ρωτάς «πόσα μήλα θέλεις;» και σου απαντούν «ένα εκατομμύριο». Αν δεν ελέγξεις, θα προσπαθήσεις να τα μετρήσεις και θα καταρρεύσεις. Είναι η ρίζα πολλών άλλων ευπαθειών.

Κωδικός CWE: CWE-20

Ανάλογο: Δέχεσαι απάντηση «1.000.000» σε ερώτηση «πόσα μήλα;» χωρίς έλεγχο.

Insecure Authentication

CWE-287

Ο μηχανισμός σύνδεσης δεν είναι ασφαλής, επιτρέποντας παράκαμψη του ελέγχου ταυτότητας.

Η κλειδαριά ανοίγει με απλό σπρώξιμο. Η εφαρμογή δεν ελέγχει σωστά τα στοιχεία σύνδεσης: αδύναμα passwords, χωρίς rate limiting, λάθος συγκρίσεις.

Κωδικός CWE: CWE-287

Ανάλογο: Αφήνεις το κλειδί κάτω από το χαλάκι — όποιος ξέρει πού είναι, μπαίνει.

Hardcoded Credentials

CWE-798

Κωδικοί ή κλειδιά είναι γραμμένα μέσα στον κώδικα, εκτεθειμένα σε όποιον δει το project.

Έχεις γράψει τον κωδικό σου πάνω στο βιβλίο σου με μαρκαδόρο. Όταν οι προγραμματιστές γράφουν «admin:1234» μέσα στον κώδικα, όποιος δει το GitHub τους, μπαίνει.

Κωδικός CWE: CWE-798

Ανάλογο: Κρύβεις το κλειδί κάτω από τη γλάστρα — όλοι το ξέρουν.

Ransomware

Ransomware

Κρυπτογραφεί τα αρχεία του θύματος και απαιτεί λύτρα για να τα ξεκλειδώσει.

Τι είναι

Κακόβουλο λογισμικό που «παίρνει όμηρο» τα αρχεία σου. Μόλις μολύνει τον υπολογιστή, κρυπτογραφεί τα πάντα και απαιτεί πληρωμή σε Bitcoin. Χωρίς backup, τα δεδομένα χάνονται οριστικά.

Πώς είμαστε ευάλωτοι

Phishing email, exploit kits, RDP με αδύναμα passwords.

Ποιες ευπάθειες εκμεταλλεύεται

Πρόληψη & Άμυνα

Offline backups (3-2-1), ενημερώσεις, ισχυροί κωδικοί, 2FA, EDR. Ποτέ δεν πληρώνουμε λύτρα.

Ιστορικό Παράδειγμα

WannaCry (2017): 200.000+ υπολογιστές σε 150 χώρες μέσω EternalBlue. Ζημιά $4 δισ.

Worm (Σκουλήκι)

Worm

Αυτο-αναπαράγεται και εξαπλώνεται μέσω δικτύου χωρίς ανθρώπινη ενέργεια.

Τι είναι

Πρόγραμμα που αντιγράφει τον εαυτό του από μηχάνημα σε μηχάνημα αυτόματα. Σαρώνει το δίκτυο και μολύνει όποιον βρει ευάλωτο.

Πώς είμαστε ευάλωτοι

Μη ενημερωμένα λειτουργικά, ανοιχτές θύρες SMB/RDP, default credentials σε IoT.

Ποιες ευπάθειες εκμεταλλεύεται

Πρόληψη & Άμυνα

Ενημερώσεις, firewall, κλείσιμο περιττών υπηρεσιών, network segmentation.

Ιστορικό Παράδειγμα

Morris Worm (1988): 10% του τότε Internet. Stuxnet (2010): Κατέστρεψε φυγοκεντρητές στο Ιράν.

Trojan Horse

Trojan

Μεταμφιέζεται σε νόμιμο λογισμικό, αλλά κρύβει κακόβουλο κώδικα.

Τι είναι

Όπως ο Δούρειος Ίππος: φαίνεται χρήσιμο, αλλά όταν το τρέξεις εγκαθιστά backdoor ή κλέβει δεδομένα.

Πώς είμαστε ευάλωτοι

Downloads από μη επίσημες πηγές, cracked apps, phishing.

Ποιες ευπάθειες εκμεταλλεύεται

Πρόληψη & Άμυνα

Λήψη από επίσημες πηγές, antivirus, έλεγχος ψηφιακών υπογραφών.

Ιστορικό Παράδειγμα

Zeus (2007-): Έκλεψε τραπεζικά credentials (~$70M+). Emotet (2014-2021): 1.7M+ συστήματα.

Virus

Virus

Προσκολλάται σε αρχεία και εξαπλώνεται όταν ο χρήστης τα εκτελέσει.

Τι είναι

Κώδικας που «κολλάει» σε εκτελέσιμα ή έγγραφα. Όταν ανοίξεις το αρχείο, ενεργοποιείται και αντιγράφεται.

Πώς είμαστε ευάλωτοι

USB, συνημμένα .exe/.doc με macros, μη ασφαλή downloads.

Ποιες ευπάθειες εκμεταλλεύεται

Πρόληψη & Άμυνα

Antivirus, απενεργοποίηση macros, έλεγχος USB, sandboxing.

Ιστορικό Παράδειγμα

Michelangelo (1992): Κατέστρεφε τον δίσκο στις 6 Μαρτίου. ILOVEYOU (2000): 10M+ μολύνσεις, $10 δισ.

Spyware

Spyware

Κατασκοπεύει τον χρήστη, συλλέγοντας κρυφά δεδομένα.

Τι είναι

Εγκαθίσταται κρυφά και στέλνει ιστορικό browsing, screenshots, κωδικούς σε απομακρυσμένο server.

Πώς είμαστε ευάλωτοι

Δωρεάν apps, adware bundles, phishing, 0-days.

Ποιες ευπάθειες εκμεταλλεύεται

Πρόληψη & Άμυνα

Anti-spyware, έλεγχος δικαιωμάτων, αποφυγή sideloading.

Ιστορικό Παράδειγμα

Pegasus (NSO Group): Zero-click iMessage exploit — στοχοποίησε δημοσιογράφους (Project Pegasus 2021).

Rootkit

Rootkit

Κρύβει την παρουσία του malware σε βαθύ επίπεδο του λειτουργικού.

Τι είναι

Σουίτα που αποκτά root/admin και τροποποιεί τον πυρήνα για να «κρύβει» processes, αρχεία, συνδέσεις.

Πώς είμαστε ευάλωτοι

Exploits kernel, κακόβουλοι drivers, μη υπογεγραμμένος κώδικας.

Ποιες ευπάθειες εκμεταλλεύεται

Πρόληψη & Άμυνα

Secure Boot, υπογεγραμμένοι drivers, EDR, επανεγκατάσταση αν υποψιαστείς.

Ιστορικό Παράδειγμα

Sony BMG Rootkit (2005): Κρυμμένο σε CDs μουσικής, μόλυνε εκατομμύρια PCs.

Keylogger

Keylogger

Καταγράφει κάθε πάτημα πλήκτρου, κλέβοντας κωδικούς.

Τι είναι

Καταγράφει κάθε πάτημα πλήκτρου και το στέλνει στον επιτιθέμενο: passwords, μηνύματα, κάρτες.

Πώς είμαστε ευάλωτοι

Κακόβουλα downloads, phishing, browser extensions, δημόσιο Wi-Fi.

Ποιες ευπάθειες εκμεταλλεύεται

Πρόληψη & Άμυνα

Antivirus, 2FA, virtual keyboards, password managers.

Ιστορικό Παράδειγμα

DarkHotel APT (2007-): Keylogger μέσω κακόβουλων updates σε πολυτελή ξενοδοχεία.

Botnet

Botnet

Δίκτυο μολυσμένων υπολογιστών που ελέγχονται από botmaster.

Τι είναι

Χιλιάδες μολυσμένες συσκευές που δέχονται εντολές από C&C server: DDoS, spam, cryptomining.

Πώς είμαστε ευάλωτοι

IoT με default passwords, μη ενημερωμένα λειτουργικά, αδύναμα SSH/Telnet.

Ποιες ευπάθειες εκμεταλλεύεται

Πρόληψη & Άμυνα

Αλλαγή default passwords, ενημερώσεις firmware, firewall, IDS.

Ιστορικό Παράδειγμα

Mirai (2016): 600.000+ IoT συσκευές. DDoS 1 Tbps στο Dyn — «έριξε» Twitter, Netflix, Reddit.

RAT (Remote Access Trojan)

RAT

Δίνει στον επιτιθέμενο πλήρη απομακρυσμένο έλεγχο του υπολογιστή.

Τι είναι

Trojan + backdoor: ο attacker βλέπει οθόνη, ελέγχει webcam/μικρόφωνο, κατεβάζει αρχεία, εκτελεί εντολές.

Πώς είμαστε ευάλωτοι

Κακόβουλα συνημμένα, fake installers, malicious ads.

Ποιες ευπάθειες εκμεταλλεύεται

Πρόληψη & Άμυνα

Antivirus, firewall, έλεγχος εξερχόμενων συνδέσεων, application whitelisting.

Ιστορικό Παράδειγμα

DarkComet (2010s): Χρησιμοποιήθηκε στη Συρία για παρακολούθηση ακτιβιστών. njRAT: Μέση Ανατολή.

Fileless Malware

Fileless

Ζει στη μνήμη, χρησιμοποιώντας νόμιμα εργαλεία του συστήματος.

Τι είναι

Δεν γράφει αρχείο στον δίσκο — εκτελείται στη RAM μέσω PowerShell, WMI, macros, registry.

Πώς είμαστε ευάλωτοι

Ύποπτα PowerShell scripts, macro-enabled Office, χωρίς EDR/whitelisting.

Ποιες ευπάθειες εκμεταλλεύεται

Πρόληψη & Άμυνα

EDR, περιορισμός PowerShell, απενεργοποίηση macros, whitelisting.

Ιστορικό Παράδειγμα

Astaroth (2018-2019): Fileless malware σε Βραζιλία/Ευρώπη. Kovter (2016): Ζούσε σε registry keys.

4624 — Successful Logon

Security Log

Καταγράφεται κάθε επιτυχημένη σύνδεση χρήστη στο σύστημα.

Τι είναι

Καταγράφεται στο Security log κάθε φορά που κάποιος συνδέεται επιτυχώς — τοπικά, μέσω RDP, δικτύου, ή service account. Περιέχει: λογαριασμό, τύπο logon (2=interactive, 3=network, 10=RDP), IP προέλευσης, process.

Κρισιμότητα

Πληροφοριακό — από μόνο του δεν είναι κακό, αλλά είναι κρίσιμο για baseline και ανίχνευση ύποπτων συνδέσεων.

Σχετιζόμενες ευπάθειες

Σχετιζόμενο malware

RAT, Trojan, Botnet — κάθε malware που ανοίγει backdoor ή κλέβει credentials.

Πώς το διαπιστώνουμε (τι βλέπουμε)

Πολλαπλές συνδέσεις από άγνωστες IP, logon σε ώρες μη εργάσιμες, logon με LogonType=10 (RDP) χωρίς λόγο, σύνδεση με service accounts από περίεργα processes, «άγνωστες» συνεδρίες στα Task Manager → Users ή στο query user.

Αντιμετώπιση

Έλεγχος πηγής IP, αποσύνδεση ύποπτης συνεδρίας, αλλαγή κωδικών, ενεργοποίηση 2FA, έλεγχος για persistence (scheduled tasks, services, startup).

4625 — Failed Logon

Security Log

Αποτυχημένη προσπάθεια σύνδεσης — ένδειξη brute-force ή λάθος credentials.

Τι είναι

Καταγράφεται κάθε αποτυχημένη σύνδεση, με αιτία (λάθος password, λογαριασμός disabled, expired).

Κρισιμότητα

Υψηλή — πολλά 4625 σε σύντομο χρόνο = brute-force ή password spraying.

Σχετιζόμενες ευπάθειες

Σχετιζόμενο malware

Botnet (credential stuffing), Ransomware (RDP brute-force πριν την κρυπτογράφηση), Worm.

Πώς το διαπιστώνουμε (τι βλέπουμε)

Εκατοντάδες 4625 από την ίδια IP, δοκιμές σε πολλούς λογαριασμούς (spraying), αυξημένη χρήση CPU/δικτύου, «κλείδωμα» λογαριασμών χωρίς λόγο, ύποπτη κίνηση σε port 3389 (RDP) ή 22 (SSH).

Αντιμετώπιση

Block IP στο firewall, account lockout policy, rate limiting, αλλαγή σε 2FA, αποφυγή έκθεσης RDP στο Internet (VPN αντί).

4672 — Special Privileges

Security Log

Αποδίδονται ειδικά προνόμια (admin) σε νέα σύνδεση.

Τι είναι

Καταγράφεται όταν ένας χρήστης συνδεθεί και λάβει ειδικά προνόμια: SeDebugPrivilege, SeBackupPrivilege, SeTcbPrivilege. Συνήθως σημαίνει admin/root.

Κρισιμότητα

Υψηλή — κάθε 4672 από μη-αναμενόμενο λογαριασμό είναι ύποπτο.

Σχετιζόμενες ευπάθειες

Σχετιζόμενο malware

Rootkit, RAT, Fileless Malware — για privilege escalation.

Πώς το διαπιστώνουμε (τι βλέπουμε)

Σύνδεση χρήστη-μη-διαχειριστή που αποκτά admin, νέα processes με SYSTEM privileges, αλλαγές σε services/registry, εκτέλεση whoami /priv που δείχνει SeDebugPrivilege ενεργό.

Αντιμετώπιση

Έλεγχος αν ο χρήστης πρέπει να έχει αυτά τα προνόμια, περιορισμός τοπικών admins, χρήση Just Enough Administration (JEA), Privileged Access Workstations.

4688 — Process Creation

Security Log

Καταγράφεται κάθε νέα διεργασία που ξεκινά στο σύστημα.

Τι είναι

Καταγράφει κάθε νέο process: όνομα, γονικό process, command line (αν είναι ενεργοποιημένο), χρήστη.

Κρισιμότητα

Υψηλή — βασικό εργαλείο ανίχνευσης κακόβουλων ενεργειών.

Σχετιζόμενες ευπάθειες

Σχετιζόμενο malware

Ransomware, RAT, Fileless Malware, Trojan.

Πώς το διαπιστώνουμε (τι βλέπουμε)

powershell.exe να εκτελεί base64 encoded commands, cmd.exe να καλεί certutil, bitsadmin, wmic, rundll32, ύποπτα processes από %TEMP%, AppData, Downloads — ο έλεγχος γίνεται με Process Explorer / Sysinternals.

Αντιμετώπιση

Ενεργοποίηση Command Line Auditing, EDR με process tree analysis, application whitelisting, kill ύποπτου process, απομόνωση host.

4698 — Scheduled Task Created

Security Log

Δημιουργήθηκε νέα προγραμματισμένη εργασία — κλασικό persistence.

Τι είναι

Καταγράφεται όταν δημιουργείται scheduled task μέσω schtasks, Task Scheduler GUI, ή PowerShell.

Κρισιμότητα

Υψηλή — τεχνική persistence (T1053.005) που χρησιμοποιείται από όλα σχεδόν τα malware.

Σχετιζόμενες ευπάθειες

Σχετιζόμενο malware

Ransomware, RAT, Fileless Malware, Trojan.

Πώς το διαπιστώνουμε (τι βλέπουμε)

Στο Task Scheduler εμφανίζονται ύποπτες εργασίες με περίεργα ονόματα (π.χ. «WindowsUpdate» που δείχνει σε %TEMP%), εκτέλεση κάθε λίγα λεπτά, task που τρέχει PowerShell με encoded εντολή, «άγνωστα» tasks χωρίς συγγραφέα.

Αντιμετώπιση

Έλεγχος όλων των tasks, διαγραφή ύποπτων, έλεγχος για άλλα persistence (services, registry Run keys, startup folder), απομόνωση host.

4720 — User Account Created

Security Log

Δημιουργήθηκε νέος λογαριασμός χρήστη — ύποπτο αν δεν είναι αναμενόμενο.

Τι είναι

Καταγράφεται κάθε νέος τοπικός ή domain λογαριασμός, μαζί με ποιος τον δημιούργησε.

Κρισιμότητα

Κρίσιμη — η δημιουργία «backdoor» χρήστη είναι κλασική ενέργεια μετά από compromise.

Σχετιζόμενες ευπάθειες

Σχετιζόμενο malware

Ransomware (δημιουργεί admin πριν κρυπτογραφήσει), RAT, Rootkit.

Πώς το διαπιστώνουμε (τι βλέπουμε)

Άγνωστος χρήστης στο Settings → Accounts ή στο net user, νέος φάκελος στο C:\Users\, σύνδεση σε ώρες εκτός ωραρίου, αλλαγή στο προφίλ του νέου χρήστη, login events 4624 για το νέο account.

Αντιμετώπιση

Έλεγχος νομιμότητας, άμεση διαγραφή αν είναι κακόβουλος (net user X /delete), έλεγχος πώς αποκτήθηκε πρόσβαση, rotation κωδικών, αύξηση monitoring.

4732 — Member Added to Group

Security Log

Χρήστης προστέθηκε σε τοπική ομάδα — π.χ. Administrators.

Τι είναι

Καταγράφεται όταν ένας χρήστης προστίθεται σε security group (π.χ. Administrators, Remote Desktop Users).

Κρισιμότητα

Κρίσιμη — αν προστεθεί σε Administrators, ο attacker έχει πλήρη έλεγχο.

Σχετιζόμενες ευπάθειες

Σχετιζόμενο malware

Ransomware, Rootkit, RAT — για privilege escalation και persistence.

Πώς το διαπιστώνουμε (τι βλέπουμε)

Στο Computer Management → Local Users and Groups εμφανίζονται άγνωστοι λογαριασμοί στα Administrators. Στο net localgroup administrators βλέπουμε μέλη που δεν αναγνωρίζουμε. Μπορεί να συνοδεύεται από νέα processes με SYSTEM privileges.

Αντιμετώπιση

Αφαίρεση του χρήστη από την ομάδα, έλεγχος ποιος έκανε την αλλαγή, audit σε όλα τα privileged groups, ενεργοποίηση alerting για 4732.

7045 — Service Installed

System Log

Εγκαταστάθηκε νέα υπηρεσία συστήματος — άλλο ένα κλασικό persistence.

Τι είναι

Καταγράφεται στο System log κάθε νέα Windows service, με path εκτελέσιμου, όνομα, τύπο εκκίνησης.

Κρισιμότητα

Κρίσιμη — τεχνική persistence (T1543.003). Το malware συχνά εγκαθιστά service για να επιβιώσει από reboot.

Σχετιζόμενες ευπάθειες

Σχετιζόμενο malware

Ransomware, Rootkit, Fileless Malware, RAT.

Πώς το διαπιστώνουμε (τι βλέπουμε)

Στο services.msc ή στο sc query εμφανίζονται ύποπτες υπηρεσίες (π.χ. «WindowsHelper» με path C:\Users\Public\svc.exe). Νέα services με τυχαία ονόματα, services που ξεκινούν αυτόματα αλλά δεν έχουν περιγραφή, «Microsoft» services που δεν είναι υπογεγραμμένα από Microsoft.

Αντιμετώπιση

Έλεγχος ψηφιακής υπογραφής, διαγραφή ύποπτης υπηρεσίας (sc delete), απομόνωση host, πλήρης scan, έλεγχος για άλλα persistence.

1102 — Audit Log Cleared

Security Log

Κάποιος έσβησε το Security log — συντριπτική ένδειξη επίθεσης.

Τι είναι

Καταγράφεται όταν κάποιος καθαρίζει το Security event log — συχνά ο τελευταίος καταγεγραμμένος event πριν χαθούν όλα τα ίχνη.

Κρισιμότητα

Κρίσιμη — σχεδόν πάντα κακόβουλη ενέργεια (T1070.001).

Σχετιζόμενες ευπάθειες

Σχετιζόμενο malware

Ransomware, APT, Rootkit — ο attacker θέλει να σβήσει ίχνη.

Πώς το διαπιστώνουμε (τι βλέπουμε)

Το Security log εμφανίζεται κενό ή με ημερομηνία τελευταίας εγγραφής πολύ πρόσφατη. Το wevtutil qe Security /c:1 /rd:true δείχνει μόνο το 1102. Άλλα logs (System, Application, PowerShell) μπορεί να λείπουν επίσης. Ύποπτη εκτέλεση wevtutil cl ή Clear-EventLog.

Αντιμετώπιση

Άμεση απομόνωση host, forward logs σε SIEM/remote server, έλεγχος με άλλα logs (Sysmon, firewall, EDR), αλλαγή δικαιωμάτων στο log (μόνο SYSTEM), ανάκτηση από shadow copies αν υπάρχουν.

4104 — PowerShell Script Block

PowerShell Log

Καταγράφεται ο κώδικας PowerShell που εκτελέστηκε — χρυσωρυχείο για forensics.

Τι είναι

Με ενεργοποιημένο Script Block Logging, καταγράφεται το πλήρες script (ακόμα και αν είναι ofuscated).

Κρισιμότητα

Υψηλή — αποκαλύπτει ύποπτες εντολές που άλλα logs κρύβουν.

Σχετιζόμενες ευπάθειες

Σχετιζόμενο malware

Fileless Malware, Ransomware (PowerShell-based), RAT, Emotet.

Πώς το διαπιστώνουμε (τι βλέπουμε)

Στο Event Viewer → Applications and Services Logs → Microsoft → Windows → PowerShell → Operational βλέπουμε ύποπτο κώδικα: IEX(New-Object Net.WebClient).DownloadString(...), -EncodedCommand, base64, Invoke-Mimikatz, DownloadFile, -nop -w hidden -c. Στο Task Manager μπορεί να βλέπουμε PowerShell να τρέχει διαρκώς με κρυφό παράθυρο.

Αντιμετώπιση

Ενεργοποίηση Script Block Logging σε όλα τα hosts, περιορισμός σε Constrained Language Mode, block συγκεκριμένων cmdlets, EDR με PowerShell inspection.

1116 — Defender: Malware Detected

Defender Log

Το Windows Defender εντόπισε κακόβουλο λογισμικό στο σύστημα.

Τι είναι

Καταγράφεται από το Windows Defender όταν ανιχνευτεί malware, με όνομα, path, ενέργεια (block/quarantine/clean).

Κρισιμότητα

Κρίσιμη — σοβαρή ένδειξη ότι το σύστημα έχει μολυνθεί ή προσπαθεί να μολυνθεί.

Σχετιζόμενες ευπάθειες

Σχετιζόμενο malware

Όλα τα είδη (Trojan, Ransomware, Worm, Keylogger κ.λπ.).

Πώς το διαπιστώνουμε (τι βλέπουμε)

Pop-up notification από Defender, εικονίδιο κόκκινης ασπίδας στο taskbar, quarantine list με ύποπτα αρχεία, αυξημένη χρήση CPU/δικτύου, αρχεία στο %TEMP% ή Downloads με παράξενα ονόματα, ύποπτα processes στο Task Manager.

Αντιμετώπιση

Έλεγχος Windows Security → Protection History, πλήρες scan (Full Scan), αφαίρεση όλων των threats, έλεγχος για persistence (Run keys, tasks, services), απομόνωση host, ενημέρωση signatures.

5001 — Defender Real-Time Off

Defender Log

Απενεργοποιήθηκε η προστασία σε πραγματικό χρόνο — πολύ ύποπτο.

Τι είναι

Καταγράφεται όταν κάποιος απενεργοποιεί το Real-time protection, το behavior monitoring, ή το tamper protection.

Κρισιμότητα

Κρίσιμη — σχεδόν πάντα ένδειξη κακόβουλης ενέργειας (defense evasion T1562.001).

Σχετιζόμενες ευπάθειες

Σχετιζόμενο malware

Ransomware, Trojan, RAT — θέλουν να «τυφλώσουν» τον Defender πριν δράσουν.

Πώς το διαπιστώνουμε (τι βλέπουμε)

Στο Windows Security το Real-time protection είναι OFF, εμφανίζεται «Το Windows Defender έχει απενεργοποιηθεί από διαχειριστή». Το taskbar icon γίνεται κίτρινο/κόκκινο. Ενδέχεται Group Policy / registry tweaks (DisableAntiSpyware=1) — συχνή ενέργεια malware με admin rights.

Αντιμετώπιση

Επανενεργοποίηση Real-time protection, Tamper Protection ON, έλεγχος ποιος έκανε την αλλαγή (4624/4672), full scan, ενεργοποίηση GPO που κλειδώνει τις ρυθμίσεις, έλεγχος για persistence.

5140 — Network Share Access

Security Log

Κάποιος απέκτησε πρόσβαση σε δικτυακό share — ένδειξη lateral movement.

Τι είναι

Καταγράφεται όταν ένας χρήστης/process συνδεθεί σε κοινόχρηστο φάκελο δικτύου (π.χ. \\server\share).

Κρισιμότητα

Μεσαία — φυσιολογικό σε εταιρικά δίκτυα, αλλά ύποπτο σε bulk.

Σχετιζόμενες ευπάθειες

Σχετιζόμενο malware

Ransomware (πριν κρυπτογραφήσει σαρώνει shares), Worm (εξάπλωση), Emotet.

Πώς το διαπιστώνουμε (τι βλέπουμε)

Στο net use εμφανίζονται ύποπτες συνδέσεις, στο File Explorer mapped drives που δεν έχουμε βάλει, αυξημένη δικτυακή κίνηση προς file servers, γρήγορη διαγραφή/τροποποίηση πολλών αρχείων σε shares (ransomware), SMB scanning μέσω net view.

Αντιμετώπιση

Περιορισμός δικαιωμάτων σε shares (least privilege), SMB signing ενεργό, SMBv1 απενεργοποιημένο, network segmentation, monitoring για mass file access.