Sysmon Event-ID 22: DNS-Abfrage
- Event-ID
- 22
- Protokoll
- Microsoft-Windows-Sysmon/Operational
- Anbieter
- Microsoft-Windows-Sysmon
- Datei
- Microsoft-Windows-Sysmon%4Operational.evtx
- Kategorie
- Netzwerk
- Standardprotokollierung
- Muss konfiguriert werden
Was Ereignis 22 bedeutet
Sysmon-Event 22 protokolliert eine über den Windows-DNS-Client durchgeführte DNS-Auflösung zusammen mit dem anfragenden Prozess. Es wird protokolliert, egal ob die Abfrage erfolgreich ist oder fehlschlägt und ob die Antwort aus dem Cache kam.
Der Wert liegt in der Zuordnung: Netzwerk-DNS-Logs zeigen, dass ein Host eine Domäne aufgelöst hat, Event 22 zeigt, welches Programm es war. QueryResults listet die zurückgegebenen Adressen (und CNAME-Einträge), die sich dann mit Event-3-Verbindungen desselben Prozesses abgleichen lassen.
Das Volumen ist auf Arbeitsstationen hoch; Konfigurationen schließen meist bekannte Microsoft-, CDN- und Geschäftsdomänen aus. Die Telemetrie setzt Windows 8.1 oder neuer voraus.
Wann es protokolliert wird
Sysmon 10.0 oder neuer mit einer Regel <DnsQuery> in der Konfiguration. Unter Windows 7 und älter nicht verfügbar.
Nur Auflösungen über den Windows-DNS-Client werden erfasst; ein Programm, das rohe DNS-Pakete sendet oder DNS over HTTPS innerhalb der Anwendung nutzt, umgeht ihn.
Wichtige Felder
| Feld | Aussage | ||||||||
|---|---|---|---|---|---|---|---|---|---|
| ProcessGuid | Prozess, der die Abfrage gestellt hat; auf sein Event 1 pivotieren. | ||||||||
| Image | Programm, das die Abfrage gestellt hat. | ||||||||
| QueryName | Aufgelöster Name. | ||||||||
| QueryStatus | Ergebniscode der Abfrage.
| ||||||||
| QueryResults | Zurückgegebene Antworten, durch Semikolons getrennt. CNAME-Einträge werden mit ihrem Eintragstyp angezeigt; IPv4-Antworten können in IPv4-gemappter IPv6-Form erscheinen (::ffff:a.b.c.d). | ||||||||
| User | Konto des Prozesses (neuere Sysmon-Versionen). |
Häufige legitime Ursachen
- Browser, Teams, Office und Windows-Dienste, die Cloud- und CDN-Namen auflösen.
- Endpoint- und Update-Agenten, die die Domänen ihres Herstellers abfragen.
Welche Angreiferaktivität es erzeugt
- Skript-Hosts oder LOLBins, die seltene oder neu registrierte Domänen, Paste-Sites oder Tunneling-Dienste auflösen.
- Viele NXDOMAIN-Antworten (
9003) für einen Prozess — Verhalten eines Domain Generation Algorithm (DGA). - Massenhaft lange, zufällig wirkende Subdomains — DNS-Tunneling oder Exfiltration.
Tipps für die Untersuchung
- Über ProcessGuid auf Event 1 und auf Event-3-Verbindungen zu den IPs in QueryResults pivotieren.
- QueryName über die gesamte Umgebung zählen; Domänen, die nur auf einem Host auftauchen, sind Kandidaten für eine Prüfung.
- Alter und Reputation jeder von einem Skript-Host aufgelösten Domäne prüfen.
MITRE-ATT&CK-Techniken
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
22 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.
- Kritisch · 1
- Hoch · 5
- Mittel · 12
- Niedrig · 4
- KritischSuspicious Cobalt Strike DNS Beaconing - SysmonRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- HochDNS HybridConnectionManager Service BusRule by Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research), SigmaHQ, DRL 1.1
- HochDNS Query by Finger UtilityRule by Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
- HochDNS Query for Anonfiles.com Domain - SysmonRule by pH-T (Nextron Systems), SigmaHQ, DRL 1.1
- HochDNS Query Tor .Onion Address - SysmonRule by frack113, SigmaHQ, DRL 1.1
- HochSuspicious DNS Query Indicating Kerberos Coercion via DNS Object SPN SpoofingRule by Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
- MittelAppX Package Installation Attempts Via AppInstaller.EXERule by frack113, SigmaHQ, DRL 1.1
- MittelCloudflared Tunnels Related DNS RequestsRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- MittelDNS Query Request By Regsvr32.EXERule by Dmitriy Lifanov, oscd.community, SigmaHQ, DRL 1.1
- MittelDNS Query To AzureWebsites.NET By Non-Browser ProcessRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- MittelDNS Query To Common Malware Hosting and Shortener ServicesRule by Ahmed Nosir (@egycondor), SigmaHQ, DRL 1.1
- MittelDNS Query To Devtunnels DomainRule by citron_ninja, SigmaHQ, DRL 1.1
- MittelDNS Query To MEGA Hosting WebsiteRule by Aaron Greetham (@beardofbinary) - NCC Group, SigmaHQ, DRL 1.1
- MittelDNS Query To Remote Access Software Domain From Non-Browser AppRule by frack113, Connor Martin, SigmaHQ, DRL 1.1
- MittelDNS Query To Visual Studio Code Tunnels DomainRule by citron_ninja, SigmaHQ, DRL 1.1
- MittelNotepad++ Updater DNS Query to Uncommon DomainsRule by Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
- MittelSuspicious DNS Query for IP Lookup Service APIsRule by Brandon George (blog post), Thomas Patzke, SigmaHQ, DRL 1.1
- MittelTeamViewer Domain Query By Non-TeamViewer ApplicationRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- NiedrigDNS Query Request By QuickAssist.EXERule by Muhammad Faisal (@faisalusuf), SigmaHQ, DRL 1.1
- NiedrigDNS Query Request To OneLaunch Update ServiceRule by Josh Nickels, SigmaHQ, DRL 1.1
- NiedrigDNS Query To Ufile.ioRule by yatinwad, TheDFIRReport, SigmaHQ, DRL 1.1
- NiedrigDNS Server Discovery Via LDAP QueryRule by frack113, SigmaHQ, DRL 1.1
Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.