Skip to content

Event ID 1: Process creation (Microsoft-Windows-Sysmon/Operational)

Lo que este Event ID realmente registra en disco, los campos EventData a leer primero y su lugar en un flujo de triage DFIR.

Canal
Microsoft-Windows-Sysmon/Operational
Proveedor
Microsoft-Windows-Sysmon%4Operational
Notas de triage
Command-line, hashes, parent process. The richest single record an analyst can get from Windows.

Guía detallada

Sysmon Event ID 1 explicado: creación de procesos para triage DFIRLeer el análisis completo