Skip to content
Sysmon

Sysmon Event-ID 22: DNS-Abfrage

DNS-Abfrage (DNSEvent – DNS query)Sysmon-Event-ID 22 protokolliert DNS-Abfragen eines Prozesses mit Name, Status und Antworten. Verknüpft Domänen mit Prozessen für C2- und Tunneling-Hunts.
22
Event-ID
22
Protokoll
Microsoft-Windows-Sysmon/Operational
Anbieter
Microsoft-Windows-Sysmon
Datei
Microsoft-Windows-Sysmon%4Operational.evtx
Kategorie
Netzwerk
Standardprotokollierung
Muss konfiguriert werden

Was Ereignis 22 bedeutet

Sysmon-Event 22 protokolliert eine über den Windows-DNS-Client durchgeführte DNS-Auflösung zusammen mit dem anfragenden Prozess. Es wird protokolliert, egal ob die Abfrage erfolgreich ist oder fehlschlägt und ob die Antwort aus dem Cache kam.

Der Wert liegt in der Zuordnung: Netzwerk-DNS-Logs zeigen, dass ein Host eine Domäne aufgelöst hat, Event 22 zeigt, welches Programm es war. QueryResults listet die zurückgegebenen Adressen (und CNAME-Einträge), die sich dann mit Event-3-Verbindungen desselben Prozesses abgleichen lassen.

Das Volumen ist auf Arbeitsstationen hoch; Konfigurationen schließen meist bekannte Microsoft-, CDN- und Geschäftsdomänen aus. Die Telemetrie setzt Windows 8.1 oder neuer voraus.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Sysmon 10.0 oder neuer mit einer Regel <DnsQuery> in der Konfiguration. Unter Windows 7 und älter nicht verfügbar.

Nur Auflösungen über den Windows-DNS-Client werden erfasst; ein Programm, das rohe DNS-Pakete sendet oder DNS over HTTPS innerhalb der Anwendung nutzt, umgeht ihn.

Wichtige Felder

FeldAussage
ProcessGuidProzess, der die Abfrage gestellt hat; auf sein Event 1 pivotieren.
ImageProgramm, das die Abfrage gestellt hat.
QueryNameAufgelöster Name.
QueryStatusErgebniscode der Abfrage.
WertBedeutung
0Erfolg.
9003DNS_ERROR_RCODE_NAME_ERROR — der Name existiert nicht (NXDOMAIN).
9501DNS_INFO_NO_RECORDS — der Name existiert, hat aber keinen Eintrag des angeforderten Typs.
QueryResultsZurückgegebene Antworten, durch Semikolons getrennt. CNAME-Einträge werden mit ihrem Eintragstyp angezeigt; IPv4-Antworten können in IPv4-gemappter IPv6-Form erscheinen (::ffff:a.b.c.d).
UserKonto des Prozesses (neuere Sysmon-Versionen).

Häufige legitime Ursachen

  • Browser, Teams, Office und Windows-Dienste, die Cloud- und CDN-Namen auflösen.
  • Endpoint- und Update-Agenten, die die Domänen ihres Herstellers abfragen.

Welche Angreiferaktivität es erzeugt

  • Skript-Hosts oder LOLBins, die seltene oder neu registrierte Domänen, Paste-Sites oder Tunneling-Dienste auflösen.
  • Viele NXDOMAIN-Antworten (9003) für einen Prozess — Verhalten eines Domain Generation Algorithm (DGA).
  • Massenhaft lange, zufällig wirkende Subdomains — DNS-Tunneling oder Exfiltration.

Tipps für die Untersuchung

  • Über ProcessGuid auf Event 1 und auf Event-3-Verbindungen zu den IPs in QueryResults pivotieren.
  • QueryName über die gesamte Umgebung zählen; Domänen, die nur auf einem Host auftauchen, sind Kandidaten für eine Prüfung.
  • Alter und Reputation jeder von einem Skript-Host aufgelösten Domäne prüfen.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1071.004 Application Layer Protocol: DNSCommand and Control
T1568.002 Dynamic Resolution: Domain Generation AlgorithmsCommand and Control
T1572 Protocol TunnelingCommand and Control

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

22 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.

  • Kritisch · 1
  • Hoch · 5
  • Mittel · 12
  • Niedrig · 4

Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Ausführlicher LeitfadenSysmon Event ID 22: DNS queries, C2 domains and exfiltration

Quellen und weiterführende Links