Skip to content
Sysmon

Sysmon Event-ID 1: Prozesserstellung

Prozesserstellung (Process creation)Sysmon-Event-ID 1 protokolliert jeden neuen Prozess mit Befehlszeile, Hashes, Elternprozess und ProcessGuid zur Korrelation. Das Rückgrat des Endpoint-Huntings.
1
Event-ID
1
Protokoll
Microsoft-Windows-Sysmon/Operational
Anbieter
Microsoft-Windows-Sysmon
Datei
Microsoft-Windows-Sysmon%4Operational.evtx
Kategorie
Prozesse
Standardprotokollierung
Muss konfiguriert werden

Was Ereignis 1 bedeutet

Sysmon-Event 1 wird bei jedem Prozessstart geschrieben. Verglichen mit Security-Event 4688 ist es standardmäßig reichhaltiger: die vollständige CommandLine, ParentImage und ParentCommandLine, Datei-Hashes, PE-Versionsinformationen (OriginalFileName, Description, Company) und das IntegrityLevel kommen in einem einzigen Eintrag, ohne zusätzliche Überwachungsrichtlinie.

Das Schlüsselfeld ist ProcessGuid. Prozess-IDs werden wiederverwendet, die GUID ist aber pro Prozessinstanz eindeutig und verknüpft diesen Eintrag mit allem, was der Prozess danach in Sysmon getan hat: Netzwerkverbindungen (3), geladene Images (7), Dateierstellungen (11), Registry-Schreibvorgänge (12–14), DNS-Abfragen (22) und Beendigung (5). ParentProcessGuid führt den Baum nach oben.

LogonId entspricht der TargetLogonId des Security-4624, das die Sitzung erzeugt hat, und verknüpft einen Prozess so mit Anmeldetyp und Quell-IP. Auf stark genutzten Hosts ist Event 1 volumenstark; die meisten Konfigurationen schließen bekannte System- und Software-Update-Prozesse aus.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Sysmon installiert; die Prozesserstellung wird protokolliert, sobald Sysmon läuft. Filterung über Regeln <ProcessCreate onmatch="include|exclude"> in der Sysmon-Konfiguration.

Hashes wird nur befüllt, wenn HashAlgorithms konfiguriert ist (MD5, SHA1, SHA256, IMPHASH oder *). ParentUser kam in späteren Sysmon-Versionen hinzu; ältere Protokolle enthalten es nicht. Die Events liegen in Microsoft-Windows-Sysmon/Operational.

Wichtige Felder

FeldAussage
UtcTimeStartzeit des Prozesses in UTC, wie von Sysmon erfasst (unabhängig vom TimeCreated des Events).
ProcessGuidEindeutige ID dieser Prozessinstanz. Darauf über alle Sysmon-Events hinweg pivotieren.
ProcessIdPID des neuen Prozesses. Wird von Windows wiederverwendet, daher zur Korrelation ProcessGuid bevorzugen.
ImageVollständiger Pfad des Programms. Auf Namen von Systemprogrammen achten, die aus benutzerbeschreibbaren Ordnern laufen.
OriginalFileNameInterner Dateiname aus der PE-Versionsressource. Weicht er vom Dateinamen in Image ab (etwa Image ist svchost.exe, OriginalFileName aber PsExec.exe), wurde die Binärdatei umbenannt.
CommandLineVollständige Befehlszeile. Das wertvollste Feld, um kodiertes PowerShell, LOLBins und Tool-Argumente zu erkennen.
CurrentDirectoryArbeitsverzeichnis des Prozesses; temporäre oder öffentliche Ordner verdienen einen Blick.
UserKonto, unter dem der Prozess läuft, in der Form DOMAIN\user.
LogonIdAnmeldesitzung des Prozesses; entspricht TargetLogonId in Security-4624.
IntegrityLevelIntegritätsstufe des Prozesstokens, z. B. Low, Medium, High (erhöhter Administrator) oder System.
HashesKommagetrennte Hashes des Images, z. B. SHA256=...,IMPHASH=..., abhängig von HashAlgorithms. Für Reputationsabfragen und die Verbreitung in der gesamten Umgebung nutzen.
ParentProcessGuidProcessGuid des Elternprozesses. Damit den Prozessbaum rekonstruieren.
ParentImagePfad des Elternprozesses. Ungewöhnliche Eltern-Kind-Paare sind eine klassische Erkennung.
ParentCommandLineBefehlszeile des Elternprozesses, nützlich wenn der Elternprozess ein Skript-Host oder Dienst-Wrapper ist.
ParentUserKonto des Elternprozesses (neuere Sysmon-Versionen).

Häufige legitime Ursachen

  • Software-Updater, Installer (msiexec.exe) und Management-Agenten, die viele kurzlebige Prozesse starten.
  • Administratoren, die cmd.exe, powershell.exe und integrierte Tools aus einer erhöhten Konsole ausführen.
  • Von svchost.exe gestartete geplante Aufgaben und von services.exe gestartete Dienste.

Welche Angreiferaktivität es erzeugt

  • Office-Anwendungen, Browser oder PDF-Reader, die cmd.exe, powershell.exe, wscript.exe, mshta.exe oder rundll32.exe starten, nachdem ein Benutzer ein bösartiges Dokument geöffnet hat.
  • PowerShell mit -EncodedCommand, -nop -w hidden oder Download-Cradles in der CommandLine.
  • Artefakte von Remote-Ausführung wie wmiprvse.exe, das cmd.exe startet, services.exe, das eine zufällige Binärdatei aus C:\Windows startet, oder Kindprozesse von PSEXESVC.exe.
  • Umbenannte Tools, bei denen OriginalFileName nicht zum Namen in Image passt.
  • Befehle zum Credential Dumping wie rundll32.exe comsvcs.dll, MiniDump gegen LSASS.

Tipps für die Untersuchung

  • Den Prozessbaum über ProcessGuid und ParentProcessGuid statt über PIDs rekonstruieren.
  • Hashes auf Reputation prüfen und zählen, wie viele Hosts denselben Hash ausgeführt haben.
  • Über ProcessGuid auf die Events 3, 11, 13 und 22 pivotieren, um zu sehen, womit sich der Prozess verbunden, was er geschrieben und was er aufgelöst hat.
  • LogonId mit Security-4624 abgleichen, um zu erfahren, wie und von wo sich der Benutzer angemeldet hat.
  • Pfad in Image, OriginalFileName und Company vergleichen, um getarnte Binärdateien zu entlarven.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1059 Command and Scripting InterpreterExecution
T1059.001 Command and Scripting Interpreter: PowerShellExecution
T1059.003 Command and Scripting Interpreter: Windows Command ShellExecution
T1218 System Binary Proxy ExecutionStealth
T1036.003 Masquerading: Rename Legitimate UtilitiesStealth
T1047 Windows Management InstrumentationExecution

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

1182 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis. Angezeigt werden die 25 Regeln mit dem höchsten Schweregrad.

  • Kritisch · 24
  • Hoch · 587
  • Mittel · 512
  • Niedrig · 58
  • Info · 1

Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Ausführlicher LeitfadenSysmon Event ID 1 erklärt: Prozesserstellung für DFIR-Triage

Quellen und weiterführende Links