Sysmon Event-ID 1: Prozesserstellung
- Event-ID
- 1
- Protokoll
- Microsoft-Windows-Sysmon/Operational
- Anbieter
- Microsoft-Windows-Sysmon
- Datei
- Microsoft-Windows-Sysmon%4Operational.evtx
- Kategorie
- Prozesse
- Standardprotokollierung
- Muss konfiguriert werden
Was Ereignis 1 bedeutet
Sysmon-Event 1 wird bei jedem Prozessstart geschrieben. Verglichen mit Security-Event 4688 ist es standardmäßig reichhaltiger: die vollständige CommandLine, ParentImage und ParentCommandLine, Datei-Hashes, PE-Versionsinformationen (OriginalFileName, Description, Company) und das IntegrityLevel kommen in einem einzigen Eintrag, ohne zusätzliche Überwachungsrichtlinie.
Das Schlüsselfeld ist ProcessGuid. Prozess-IDs werden wiederverwendet, die GUID ist aber pro Prozessinstanz eindeutig und verknüpft diesen Eintrag mit allem, was der Prozess danach in Sysmon getan hat: Netzwerkverbindungen (3), geladene Images (7), Dateierstellungen (11), Registry-Schreibvorgänge (12–14), DNS-Abfragen (22) und Beendigung (5). ParentProcessGuid führt den Baum nach oben.
LogonId entspricht der TargetLogonId des Security-4624, das die Sitzung erzeugt hat, und verknüpft einen Prozess so mit Anmeldetyp und Quell-IP. Auf stark genutzten Hosts ist Event 1 volumenstark; die meisten Konfigurationen schließen bekannte System- und Software-Update-Prozesse aus.
Wann es protokolliert wird
Sysmon installiert; die Prozesserstellung wird protokolliert, sobald Sysmon läuft. Filterung über Regeln <ProcessCreate onmatch="include|exclude"> in der Sysmon-Konfiguration.
Hashes wird nur befüllt, wenn HashAlgorithms konfiguriert ist (MD5, SHA1, SHA256, IMPHASH oder *). ParentUser kam in späteren Sysmon-Versionen hinzu; ältere Protokolle enthalten es nicht. Die Events liegen in Microsoft-Windows-Sysmon/Operational.
Wichtige Felder
| Feld | Aussage |
|---|---|
| UtcTime | Startzeit des Prozesses in UTC, wie von Sysmon erfasst (unabhängig vom TimeCreated des Events). |
| ProcessGuid | Eindeutige ID dieser Prozessinstanz. Darauf über alle Sysmon-Events hinweg pivotieren. |
| ProcessId | PID des neuen Prozesses. Wird von Windows wiederverwendet, daher zur Korrelation ProcessGuid bevorzugen. |
| Image | Vollständiger Pfad des Programms. Auf Namen von Systemprogrammen achten, die aus benutzerbeschreibbaren Ordnern laufen. |
| OriginalFileName | Interner Dateiname aus der PE-Versionsressource. Weicht er vom Dateinamen in Image ab (etwa Image ist svchost.exe, OriginalFileName aber PsExec.exe), wurde die Binärdatei umbenannt. |
| CommandLine | Vollständige Befehlszeile. Das wertvollste Feld, um kodiertes PowerShell, LOLBins und Tool-Argumente zu erkennen. |
| CurrentDirectory | Arbeitsverzeichnis des Prozesses; temporäre oder öffentliche Ordner verdienen einen Blick. |
| User | Konto, unter dem der Prozess läuft, in der Form DOMAIN\user. |
| LogonId | Anmeldesitzung des Prozesses; entspricht TargetLogonId in Security-4624. |
| IntegrityLevel | Integritätsstufe des Prozesstokens, z. B. Low, Medium, High (erhöhter Administrator) oder System. |
| Hashes | Kommagetrennte Hashes des Images, z. B. SHA256=...,IMPHASH=..., abhängig von HashAlgorithms. Für Reputationsabfragen und die Verbreitung in der gesamten Umgebung nutzen. |
| ParentProcessGuid | ProcessGuid des Elternprozesses. Damit den Prozessbaum rekonstruieren. |
| ParentImage | Pfad des Elternprozesses. Ungewöhnliche Eltern-Kind-Paare sind eine klassische Erkennung. |
| ParentCommandLine | Befehlszeile des Elternprozesses, nützlich wenn der Elternprozess ein Skript-Host oder Dienst-Wrapper ist. |
| ParentUser | Konto des Elternprozesses (neuere Sysmon-Versionen). |
Häufige legitime Ursachen
- Software-Updater, Installer (
msiexec.exe) und Management-Agenten, die viele kurzlebige Prozesse starten. - Administratoren, die
cmd.exe,powershell.exeund integrierte Tools aus einer erhöhten Konsole ausführen. - Von
svchost.exegestartete geplante Aufgaben und vonservices.exegestartete Dienste.
Welche Angreiferaktivität es erzeugt
- Office-Anwendungen, Browser oder PDF-Reader, die
cmd.exe,powershell.exe,wscript.exe,mshta.exeoderrundll32.exestarten, nachdem ein Benutzer ein bösartiges Dokument geöffnet hat. - PowerShell mit
-EncodedCommand,-nop -w hiddenoder Download-Cradles in der CommandLine. - Artefakte von Remote-Ausführung wie
wmiprvse.exe, dascmd.exestartet,services.exe, das eine zufällige Binärdatei ausC:\Windowsstartet, oder Kindprozesse vonPSEXESVC.exe. - Umbenannte Tools, bei denen
OriginalFileNamenicht zum Namen inImagepasst. - Befehle zum Credential Dumping wie
rundll32.exe comsvcs.dll, MiniDumpgegen LSASS.
Tipps für die Untersuchung
- Den Prozessbaum über ProcessGuid und ParentProcessGuid statt über PIDs rekonstruieren.
Hashesauf Reputation prüfen und zählen, wie viele Hosts denselben Hash ausgeführt haben.- Über ProcessGuid auf die Events 3, 11, 13 und 22 pivotieren, um zu sehen, womit sich der Prozess verbunden, was er geschrieben und was er aufgelöst hat.
- LogonId mit Security-4624 abgleichen, um zu erfahren, wie und von wo sich der Benutzer angemeldet hat.
- Pfad in
Image,OriginalFileNameundCompanyvergleichen, um getarnte Binärdateien zu entlarven.
MITRE-ATT&CK-Techniken
| Technik | Taktiken |
|---|---|
| T1059 Command and Scripting Interpreter | Execution |
| T1059.001 Command and Scripting Interpreter: PowerShell | Execution |
| T1059.003 Command and Scripting Interpreter: Windows Command Shell | Execution |
| T1218 System Binary Proxy Execution | Stealth |
| T1036.003 Masquerading: Rename Legitimate Utilities | Stealth |
| T1047 Windows Management Instrumentation | Execution |
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
1182 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis. Angezeigt werden die 25 Regeln mit dem höchsten Schweregrad.
- Kritisch · 24
- Hoch · 587
- Mittel · 512
- Niedrig · 58
- Info · 1
- KritischDumpStack.log Defender EvasionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischHackTool - DInjector PowerShell Cradle ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischHackTool - Dumpert Process Dumper ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischHackTool - Empire PowerShell UAC BypassRule by Ecco, SigmaHQ, DRL 1.1
- KritischHackTool - F-Secure C3 Load by Rundll32Rule by Alfie Champion (ajpc500), SigmaHQ, DRL 1.1
- KritischHackTool - Inveigh ExecutionRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- KritischHackTool - PurpleSharp ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischHackTool - Rubeus ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischHackTool - SafetyKatz ExecutionRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- KritischHackTool - SecurityXploded ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischHackTool - SharpUp PrivEsc Tool ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischHackTool - Sliver C2 Implant Activity PatternRule by Nasreddine Bencherchali (Nextron Systems), Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischHackTool - SysmonEOP ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischHackTool - Windows Credential Editor (WCE) ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischHacktool Execution - ImphashRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischPersistence Via Sticky Key BackdoorRule by Sreeman, SigmaHQ, DRL 1.1
- KritischPotential Credential Dumping Via LSASS Process CloneRule by Florian Roth (Nextron Systems), Samir Bousseaden, SigmaHQ, DRL 1.1
- KritischPotential SMB Relay Attack Tool ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischRenamed Whoami ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischSticky Key Like Backdoor ExecutionRule by Florian Roth (Nextron Systems), @twjackomo, Jonhnathan Ribeiro, oscd.community, SigmaHQ, DRL 1.1
- KritischSuspicious Child Process Of Veeam DabataseRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- KritischSuspicious PowerShell Mailbox Export to ShareRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischTrustedPath UAC Bypass PatternRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischWMI Backdoor Exchange Transport AgentRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- HochAADInternals PowerShell Cmdlets Execution - ProccessCreationRule by Austin Songer (@austinsonger), Nasreddine Bencherchali (Nextron Systems), Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.