Skip to content
Sysmon

Sysmon Event-ID 3: Netzwerkverbindung

Netzwerkverbindung (Network connection)Sysmon-Event-ID 3 verknüpft jede TCP-/UDP-Verbindung mit dem auslösenden Prozess: Quelle, Ziel, Ports und ProcessGuid. Zentral für C2 und Lateral Movement.
3
Event-ID
3
Protokoll
Microsoft-Windows-Sysmon/Operational
Anbieter
Microsoft-Windows-Sysmon
Datei
Microsoft-Windows-Sysmon%4Operational.evtx
Kategorie
Netzwerk
Standardprotokollierung
Muss konfiguriert werden

Was Ereignis 3 bedeutet

Sysmon-Event 3 protokolliert eine TCP- oder UDP-Verbindung zusammen mit dem dafür verantwortlichen Prozess. Genau das fehlt in Firewall- und Proxy-Logs: nicht nur, dass der Host mit einer Adresse kommuniziert hat, sondern welches Programm es tat und unter welchem Konto.

Initiated gibt die Richtung an: true bedeutet, dass der lokale Prozess die Verbindung geöffnet hat (ausgehend), false, dass er eine angenommen hat. Hostnamen werden per Reverse-DNS-Abfrage befüllt, wenn DnsLookup aktiviert ist; sie entsprechen also nicht unbedingt dem, was der Prozess tatsächlich aufgelöst hat — dafür Event 22 nutzen.

Das Event ist wegen seines Volumens standardmäßig deaktiviert. Gute Konfigurationen schließen Verbindungen von Skript-Hosts, LOLBins und benutzerbeschreibbaren Pfaden ein und Browser sowie bekannte Agenten aus.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Sysmon installiert mit aktivierter Netzwerküberwachung (Schalter -n oder eine Regel <NetworkConnect> in der Konfiguration).

Hostnamen hängen von Reverse-DNS ab (Konfigurationseintrag DnsLookup). Mit Event 5156 der Windows Filtering Platform vergleichen, wenn diese Überwachungsunterkategorie aktiviert ist.

Wichtige Felder

FeldAussage
ProcessGuidProzess, der die Verbindung aufgebaut oder angenommen hat; auf sein Event 1 pivotieren.
ImageProgramm hinter der Verbindung.
UserKonto des Prozesses.
ProtocolTransportprotokoll.
WertBedeutung
tcpTCP-Verbindung.
udpUDP-Datenverkehr.
InitiatedRichtung der Verbindung.
WertBedeutung
trueDer lokale Prozess hat die Verbindung initiiert (ausgehend).
falseDer lokale Prozess hat eine eingehende Verbindung angenommen.
SourceIpQuelladresse.
SourcePortQuellport.
DestinationIpZieladresse.
DestinationHostnameZielname aus Reverse-DNS, sofern verfügbar. Nicht zwingend der Name, den der Prozess abgefragt hat.
DestinationPortZielport.
DestinationPortNameDienstname bei bekannten Ports, z. B. https oder microsoft-ds.
SourceIsIpv6true, wenn die Verbindung IPv6 nutzt.

Häufige legitime Ursachen

  • Browser, Office, Teams und Update-Agenten, die über 443 mit Cloud-Diensten kommunizieren.
  • Domänenmitglieder, die sich über 88, 389, 445 und 135 mit Domänencontrollern verbinden.
  • Management- und Backup-Agenten, die ihre Server abfragen.

Welche Angreiferaktivität es erzeugt

  • Skript-Hosts oder LOLBins (powershell.exe, rundll32.exe, regsvr32.exe, mshta.exe, certutil.exe), die ausgehende Verbindungen ins Internet aufbauen.
  • Beaconing — regelmäßige Verbindungen desselben Prozesses zu einer seltenen externen IP.
  • Lateral Movement von einer Arbeitsstation zu anderen Hosts über 445 (SMB), 135 (RPC/WMI), 5985/5986 (WinRM) oder 3389 (RDP).
  • Prozesse aus %TEMP%, Downloads oder ProgramData, die sich über nicht standardmäßige Ports nach außen verbinden.

Tipps für die Untersuchung

  • Über ProcessGuid auf Event 1 pivotieren, um Befehlszeile und Elternprozess des verbindenden Prozesses zu sehen.
  • Mit Event 22 derselben ProcessGuid korrelieren, um zu erfahren, welcher Domänenname aufgelöst wurde.
  • Nach Image und DestinationIp gruppieren, um seltene Paare in der gesamten Umgebung zu finden.
  • Bei eingehendem Lateral Movement das Security-4624 (LogonType 3 oder 10) des Zielhosts zur selben Zeit abgleichen.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1071 Application Layer ProtocolCommand and Control
T1105 Ingress Tool TransferCommand and Control
T1571 Non-Standard PortCommand and Control
T1021.001 Remote Services: Remote Desktop ProtocolLateral Movement
T1021.002 Remote Services: SMB/Windows Admin SharesLateral Movement

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

51 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis. Angezeigt werden die 25 Regeln mit dem höchsten Schweregrad.

  • Hoch · 24
  • Mittel · 25
  • Niedrig · 2

Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Ausführlicher LeitfadenSysmon Event ID 3: Network connection detected (C2 hunting)

Quellen und weiterführende Links