Sysmon Event-ID 3: Netzwerkverbindung
- Event-ID
- 3
- Protokoll
- Microsoft-Windows-Sysmon/Operational
- Anbieter
- Microsoft-Windows-Sysmon
- Datei
- Microsoft-Windows-Sysmon%4Operational.evtx
- Kategorie
- Netzwerk
- Standardprotokollierung
- Muss konfiguriert werden
Was Ereignis 3 bedeutet
Sysmon-Event 3 protokolliert eine TCP- oder UDP-Verbindung zusammen mit dem dafür verantwortlichen Prozess. Genau das fehlt in Firewall- und Proxy-Logs: nicht nur, dass der Host mit einer Adresse kommuniziert hat, sondern welches Programm es tat und unter welchem Konto.
Initiated gibt die Richtung an: true bedeutet, dass der lokale Prozess die Verbindung geöffnet hat (ausgehend), false, dass er eine angenommen hat. Hostnamen werden per Reverse-DNS-Abfrage befüllt, wenn DnsLookup aktiviert ist; sie entsprechen also nicht unbedingt dem, was der Prozess tatsächlich aufgelöst hat — dafür Event 22 nutzen.
Das Event ist wegen seines Volumens standardmäßig deaktiviert. Gute Konfigurationen schließen Verbindungen von Skript-Hosts, LOLBins und benutzerbeschreibbaren Pfaden ein und Browser sowie bekannte Agenten aus.
Wann es protokolliert wird
Sysmon installiert mit aktivierter Netzwerküberwachung (Schalter -n oder eine Regel <NetworkConnect> in der Konfiguration).
Hostnamen hängen von Reverse-DNS ab (Konfigurationseintrag DnsLookup). Mit Event 5156 der Windows Filtering Platform vergleichen, wenn diese Überwachungsunterkategorie aktiviert ist.
Wichtige Felder
| Feld | Aussage | ||||||
|---|---|---|---|---|---|---|---|
| ProcessGuid | Prozess, der die Verbindung aufgebaut oder angenommen hat; auf sein Event 1 pivotieren. | ||||||
| Image | Programm hinter der Verbindung. | ||||||
| User | Konto des Prozesses. | ||||||
| Protocol | Transportprotokoll.
| ||||||
| Initiated | Richtung der Verbindung.
| ||||||
| SourceIp | Quelladresse. | ||||||
| SourcePort | Quellport. | ||||||
| DestinationIp | Zieladresse. | ||||||
| DestinationHostname | Zielname aus Reverse-DNS, sofern verfügbar. Nicht zwingend der Name, den der Prozess abgefragt hat. | ||||||
| DestinationPort | Zielport. | ||||||
| DestinationPortName | Dienstname bei bekannten Ports, z. B. https oder microsoft-ds. | ||||||
| SourceIsIpv6 | true, wenn die Verbindung IPv6 nutzt. |
Häufige legitime Ursachen
- Browser, Office, Teams und Update-Agenten, die über 443 mit Cloud-Diensten kommunizieren.
- Domänenmitglieder, die sich über 88, 389, 445 und 135 mit Domänencontrollern verbinden.
- Management- und Backup-Agenten, die ihre Server abfragen.
Welche Angreiferaktivität es erzeugt
- Skript-Hosts oder LOLBins (
powershell.exe,rundll32.exe,regsvr32.exe,mshta.exe,certutil.exe), die ausgehende Verbindungen ins Internet aufbauen. - Beaconing — regelmäßige Verbindungen desselben Prozesses zu einer seltenen externen IP.
- Lateral Movement von einer Arbeitsstation zu anderen Hosts über 445 (SMB), 135 (RPC/WMI), 5985/5986 (WinRM) oder 3389 (RDP).
- Prozesse aus
%TEMP%,DownloadsoderProgramData, die sich über nicht standardmäßige Ports nach außen verbinden.
Tipps für die Untersuchung
- Über ProcessGuid auf Event 1 pivotieren, um Befehlszeile und Elternprozess des verbindenden Prozesses zu sehen.
- Mit Event 22 derselben ProcessGuid korrelieren, um zu erfahren, welcher Domänenname aufgelöst wurde.
- Nach Image und DestinationIp gruppieren, um seltene Paare in der gesamten Umgebung zu finden.
- Bei eingehendem Lateral Movement das Security-4624 (LogonType 3 oder 10) des Zielhosts zur selben Zeit abgleichen.
MITRE-ATT&CK-Techniken
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
51 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis. Angezeigt werden die 25 Regeln mit dem höchsten Schweregrad.
- Hoch · 24
- Mittel · 25
- Niedrig · 2
- HochCommunication To LocaltoNet Tunneling Service InitiatedRule by Andreas Braathen (mnemonic.io), SigmaHQ, DRL 1.1
- HochCommunication To Ngrok Tunneling Service InitiatedRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- HochNetwork Communication Initiated To File Sharing Domains From Process Located In Suspicious FolderRule by Florian Roth (Nextron Systems), Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- HochNetwork Communication With Crypto Mining PoolRule by Florian Roth (Nextron Systems), Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- HochNetwork Connection Initiated By AddinUtil.EXERule by Michael McKinley (@McKinleyMike), Tony Latteri (@TheLatteri), SigmaHQ, DRL 1.1
- HochNetwork Connection Initiated By Eqnedt32.EXERule by Max Altgelt (Nextron Systems), SigmaHQ, DRL 1.1
- HochNetwork Connection Initiated By IMEWDBLD.EXERule by frack113, SigmaHQ, DRL 1.1
- HochNetwork Connection Initiated From Process Located In Potentially Suspicious Or Uncommon LocationRule by Florian Roth (Nextron Systems), Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- HochNetwork Connection Initiated via Finger.EXERule by Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
- HochNetwork Connection Initiated Via Notepad.EXERule by EagleEye Team, SigmaHQ, DRL 1.1
- HochNew Connection Initiated To Potential Dead Drop Resolver DomainRule by Sorina Ionescu, X__Junior (Nextron Systems), SigmaHQ, DRL 1.1
- HochOutbound Network Connection Initiated By Cmstp.EXERule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- HochOutbound Network Connection Initiated By Microsoft DialerRule by CertainlyP, SigmaHQ, DRL 1.1
- HochOutbound Network Connection Initiated By Script InterpreterRule by frack113, Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- HochOutbound RDP Connections Over Non-Standard ToolsRule by Markus Neis, SigmaHQ, DRL 1.1
- HochPotential Remote PowerShell Session InitiatedRule by Roberto Rodriguez @Cyb3rWard0g, SigmaHQ, DRL 1.1
- HochPotentially Suspicious Malware Callback CommunicationRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- HochProcess Initiated Network Connection To Ngrok DomainRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- HochRDP Over Reverse SSH TunnelRule by Samir Bousseaden, SigmaHQ, DRL 1.1
- HochRDP to HTTP or HTTPS Target PortsRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- HochSilenttrinity Stager Msbuild ActivityRule by Kiran kumar s, oscd.community, SigmaHQ, DRL 1.1
- HochSuspicious Dropbox API UsageRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- HochSuspicious Network Connection Binary No CommandLineRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- HochUncommon Network Connection Initiated By Certutil.EXERule by frack113, Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- MittelCommunication To Uncommon Destination PortsRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.