Event ID 4688: Creación de proceso
- Event ID
- 4688
- Registro
- Security
- Proveedor
- Microsoft-Windows-Security-Auditing
- Archivo
- Security.evtx
- Categoría
- Procesos
- Registro predeterminado
- Requiere configuración
Qué significa el evento 4688
El evento 4688 es el registro nativo de Windows de la ejecución de procesos. Cada registro indica el nuevo ejecutable (NewProcessName), el proceso que lo inició (ProcessId y, desde Windows 10 / Server 2016, ParentProcessName), la cuenta y la sesión (SubjectUserName, SubjectLogonId) y el token que recibió (TokenElevationType, MandatoryLabel).
El campo más valioso, CommandLine, está vacío salvo que se habilite una directiva aparte: "Incluir línea de comandos en eventos de creación de procesos". Sin ella se sabe que se ejecutó powershell.exe, pero no qué ejecutó. Habilitar tanto la subcategoría de auditoría como la directiva de línea de comandos convierte el 4688 en una alternativa ligera al evento 1 de Sysmon (que añade hashes y la línea de comandos del padre).
Cuando el creador y el nuevo proceso se ejecutan en sesiones distintas (por ejemplo, un servicio que lanza un proceso como otro usuario), los campos Target* indican la cuenta con la que realmente se ejecuta el proceso; en caso contrario están vacíos. SubjectLogonId / TargetLogonId vinculan cada proceso con su inicio de sesión 4624.
Cuándo se registra
Advanced Audit Policy Configuration > Detailed Tracking > Audit Process Creation (Success). Para las líneas de comandos, habilite también Computer Configuration > Administrative Templates > System > Audit Process Creation > Include command line in process creation events.
No está habilitado en la directiva de auditoría predeterminada. CommandLine existe desde Windows 8.1 / Server 2012 R2 (versión 1 del evento); los campos Target*, ParentProcessName y MandatoryLabel desde Windows 10 / Server 2016 (versión 2). El volumen es alto: planifique el tamaño del registro y el reenvío en consecuencia. Las líneas de comandos pueden contener secretos escritos como argumentos.
Campos clave
| Campo | Qué indica | ||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| SubjectUserName | Cuenta que creó el proceso (el creador). HOST$ significa SYSTEM u otro servicio en contexto de máquina. | ||||||||||||||||
| SubjectLogonId | Sesión del creador. Relaciónela con el TargetLogonId del 4624 para saber cómo empezó la sesión (interactiva, RDP, red, servicio). | ||||||||||||||||
| NewProcessId | PID hexadecimal del nuevo proceso. Relaciónelo con el ProcessId del 4689 para la finalización, o con procesos hijos posteriores. | ||||||||||||||||
| NewProcessName | Ruta completa del nuevo ejecutable. Revise la carpeta tanto como el nombre. | ||||||||||||||||
| TokenElevationType | Qué tipo de token recibió el proceso bajo UAC.
| ||||||||||||||||
| MandatoryLabel | Nivel de integridad del nuevo proceso.
| ||||||||||||||||
| ProcessId | PID hexadecimal del proceso creador (padre). Los PID se reutilizan, así que relaciónelo también por hora con el propio 4688 del padre. | ||||||||||||||||
| ParentProcessName | Ruta completa del proceso creador (Windows 10 / Server 2016 y posteriores). | ||||||||||||||||
| CommandLine | Línea de comandos completa del nuevo proceso. Vacía salvo que la directiva de línea de comandos esté habilitada; cuando está presente, revísela primero. | ||||||||||||||||
| TargetUserName | Cuenta con la que se ejecuta el nuevo proceso cuando difiere de la sesión del creador; - cuando el creador y el nuevo proceso comparten el mismo inicio de sesión. | ||||||||||||||||
| TargetLogonId | Sesión del nuevo proceso cuando difiere de la del creador; 0x0 en caso contrario. |
Orígenes legítimos habituales
- Actividad normal de usuarios y del sistema: miles de registros diarios por host, dominados por servicios, actualizadores y navegadores.
- Agentes de despliegue y administración de software (SCCM, Intune, copia de seguridad, monitorización) que lanzan
cmd.exeopowershell.execomo SYSTEM. - Administradores que ejecutan herramientas con Ejecutar como administrador, lo que produce tokens elevados
%%1937.
Qué hacen los atacantes para generarlo
- Ejecución living-off-the-land:
powershell.execon-enco download cradles,rundll32.exe,regsvr32.exe,mshta.exe,certutil.exeusados con argumentos inusuales. - Aplicaciones de Office, navegadores o
w3wp.exeque lanzan intérpretes de comandos, señal habitual de documentos maliciosos o web shells. - Artefactos de ejecución remota en el destino: hijos de
services.execon nombres aleatorios (estilo PsExec),WmiPrvSE.exelanzandocmd.exe(WMI),wsmprovhost.exe(WinRM). - Ráfagas de reconocimiento desde una misma sesión:
whoami,net,nltest,ipconfig,systeminfoen cuestión de segundos. - Ejecutables que se ejecutan desde ubicaciones en las que el usuario puede escribir, como
%TEMP%,AppData,C:\ProgramDataoC:\Users\Public.
Consejos de investigación
- Reconstruya el árbol de procesos con NewProcessId / ProcessId y ParentProcessName, teniendo en cuenta que los PID se reutilizan con el tiempo.
- Agrupe por SubjectLogonId para ver lo que ejecutó una sesión concreta y después pivote hacia el 4624 que creó esa sesión para conocer su origen.
- Busque pares padre/hijo poco frecuentes en el conjunto del parque en lugar de nombres sospechosos aislados.
- Si CommandLine está vacío en todas partes, la directiva de línea de comandos está desactivada: recurra a Sysmon 1, PowerShell 4104 o datos del EDR.
- Use el 4689 con el mismo PID para obtener la hora de finalización y la duración de herramientas de vida corta.
Técnicas MITRE ATT&CK
| Técnica | Tácticas |
|---|---|
| T1059 Command and Scripting Interpreter | Execution |
| T1059.001 Command and Scripting Interpreter: PowerShell | Execution |
| T1059.003 Command and Scripting Interpreter: Windows Command Shell | Execution |
| T1218 System Binary Proxy Execution | Stealth |
| T1047 Windows Management Instrumentation | Execution |
| T1569.002 System Services: Service Execution | Execution |
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
1182 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento. Se muestran las 25 reglas de mayor severidad.
- Crítica · 24
- Alta · 587
- Media · 512
- Baja · 58
- Info · 1
- CríticaDumpStack.log Defender EvasionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaHackTool - DInjector PowerShell Cradle ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaHackTool - Dumpert Process Dumper ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaHackTool - Empire PowerShell UAC BypassRule by Ecco, SigmaHQ, DRL 1.1
- CríticaHackTool - F-Secure C3 Load by Rundll32Rule by Alfie Champion (ajpc500), SigmaHQ, DRL 1.1
- CríticaHackTool - Inveigh ExecutionRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaHackTool - PurpleSharp ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaHackTool - Rubeus ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaHackTool - SafetyKatz ExecutionRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaHackTool - SecurityXploded ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaHackTool - SharpUp PrivEsc Tool ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaHackTool - Sliver C2 Implant Activity PatternRule by Nasreddine Bencherchali (Nextron Systems), Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaHackTool - SysmonEOP ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaHackTool - Windows Credential Editor (WCE) ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaHacktool Execution - ImphashRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaPersistence Via Sticky Key BackdoorRule by Sreeman, SigmaHQ, DRL 1.1
- CríticaPotential Credential Dumping Via LSASS Process CloneRule by Florian Roth (Nextron Systems), Samir Bousseaden, SigmaHQ, DRL 1.1
- CríticaPotential SMB Relay Attack Tool ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaRenamed Whoami ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaSticky Key Like Backdoor ExecutionRule by Florian Roth (Nextron Systems), @twjackomo, Jonhnathan Ribeiro, oscd.community, SigmaHQ, DRL 1.1
- CríticaSuspicious Child Process Of Veeam DabataseRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaSuspicious PowerShell Mailbox Export to ShareRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaTrustedPath UAC Bypass PatternRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaWMI Backdoor Exchange Transport AgentRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- AltaAADInternals PowerShell Cmdlets Execution - ProccessCreationRule by Austin Songer (@austinsonger), Nasreddine Bencherchali (Nextron Systems), Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.
Eventos relacionados
- 4689Process exitedSecurityInglés
- 4624Inicio de sesión correctoSecurity
- 4672Privilegios especiales asignadosSecurity
- 4697Servicio instaladoSecurity
- 4698Tarea programada creadaSecurity
- 1Creación de procesoSysmon
- 4104Registro de bloques de scriptPowerShell Operational
- 4648Inicio con credenciales explícitasSecurity