Skip to content
Security

Event ID 4688: Creación de proceso

Se ha creado un nuevo procesoEl evento 4688 registra cada nuevo proceso: ejecutable, padre, cuenta, elevación y, si se habilita, la línea de comandos completa. Desactivado por defecto.
4688
Event ID
4688
Registro
Security
Proveedor
Microsoft-Windows-Security-Auditing
Archivo
Security.evtx
Categoría
Procesos
Registro predeterminado
Requiere configuración

Qué significa el evento 4688

El evento 4688 es el registro nativo de Windows de la ejecución de procesos. Cada registro indica el nuevo ejecutable (NewProcessName), el proceso que lo inició (ProcessId y, desde Windows 10 / Server 2016, ParentProcessName), la cuenta y la sesión (SubjectUserName, SubjectLogonId) y el token que recibió (TokenElevationType, MandatoryLabel).

El campo más valioso, CommandLine, está vacío salvo que se habilite una directiva aparte: "Incluir línea de comandos en eventos de creación de procesos". Sin ella se sabe que se ejecutó powershell.exe, pero no qué ejecutó. Habilitar tanto la subcategoría de auditoría como la directiva de línea de comandos convierte el 4688 en una alternativa ligera al evento 1 de Sysmon (que añade hashes y la línea de comandos del padre).

Cuando el creador y el nuevo proceso se ejecutan en sesiones distintas (por ejemplo, un servicio que lanza un proceso como otro usuario), los campos Target* indican la cuenta con la que realmente se ejecuta el proceso; en caso contrario están vacíos. SubjectLogonId / TargetLogonId vinculan cada proceso con su inicio de sesión 4624.

Cuándo se registra

Directiva de auditoría / configuración

Advanced Audit Policy Configuration > Detailed Tracking > Audit Process Creation (Success). Para las líneas de comandos, habilite también Computer Configuration > Administrative Templates > System > Audit Process Creation > Include command line in process creation events.

No está habilitado en la directiva de auditoría predeterminada. CommandLine existe desde Windows 8.1 / Server 2012 R2 (versión 1 del evento); los campos Target*, ParentProcessName y MandatoryLabel desde Windows 10 / Server 2016 (versión 2). El volumen es alto: planifique el tamaño del registro y el reenvío en consecuencia. Las líneas de comandos pueden contener secretos escritos como argumentos.

Campos clave

CampoQué indica
SubjectUserNameCuenta que creó el proceso (el creador). HOST$ significa SYSTEM u otro servicio en contexto de máquina.
SubjectLogonIdSesión del creador. Relaciónela con el TargetLogonId del 4624 para saber cómo empezó la sesión (interactiva, RDP, red, servicio).
NewProcessIdPID hexadecimal del nuevo proceso. Relaciónelo con el ProcessId del 4689 para la finalización, o con procesos hijos posteriores.
NewProcessNameRuta completa del nuevo ejecutable. Revise la carpeta tanto como el nombre.
TokenElevationTypeQué tipo de token recibió el proceso bajo UAC.
ValorSignificado
%%1936Tipo 1, token completo — UAC está desactivado para esta cuenta, o la cuenta es el Administrador integrado, una cuenta de servicio o SYSTEM.
%%1937Tipo 2, token elevado — el usuario inició el programa con Ejecutar como administrador, o el programa requiere elevación y el usuario es administrador.
%%1938Tipo 3, token limitado — UAC está activado y el proceso se ejecuta sin los derechos administrativos.
MandatoryLabelNivel de integridad del nuevo proceso.
ValorSignificado
S-1-16-0Que no es de confianza (Untrusted).
S-1-16-4096Integridad baja (p. ej. procesos de navegador en sandbox).
S-1-16-8192Integridad media — procesos de usuario estándar.
S-1-16-8448Integridad media plus.
S-1-16-12288Integridad alta — procesos de administrador elevados.
S-1-16-16384Integridad de sistema — servicios SYSTEM.
S-1-16-20480Proceso protegido.
ProcessIdPID hexadecimal del proceso creador (padre). Los PID se reutilizan, así que relaciónelo también por hora con el propio 4688 del padre.
ParentProcessNameRuta completa del proceso creador (Windows 10 / Server 2016 y posteriores).
CommandLineLínea de comandos completa del nuevo proceso. Vacía salvo que la directiva de línea de comandos esté habilitada; cuando está presente, revísela primero.
TargetUserNameCuenta con la que se ejecuta el nuevo proceso cuando difiere de la sesión del creador; - cuando el creador y el nuevo proceso comparten el mismo inicio de sesión.
TargetLogonIdSesión del nuevo proceso cuando difiere de la del creador; 0x0 en caso contrario.

Orígenes legítimos habituales

  • Actividad normal de usuarios y del sistema: miles de registros diarios por host, dominados por servicios, actualizadores y navegadores.
  • Agentes de despliegue y administración de software (SCCM, Intune, copia de seguridad, monitorización) que lanzan cmd.exe o powershell.exe como SYSTEM.
  • Administradores que ejecutan herramientas con Ejecutar como administrador, lo que produce tokens elevados %%1937.

Qué hacen los atacantes para generarlo

  • Ejecución living-off-the-land: powershell.exe con -enc o download cradles, rundll32.exe, regsvr32.exe, mshta.exe, certutil.exe usados con argumentos inusuales.
  • Aplicaciones de Office, navegadores o w3wp.exe que lanzan intérpretes de comandos, señal habitual de documentos maliciosos o web shells.
  • Artefactos de ejecución remota en el destino: hijos de services.exe con nombres aleatorios (estilo PsExec), WmiPrvSE.exe lanzando cmd.exe (WMI), wsmprovhost.exe (WinRM).
  • Ráfagas de reconocimiento desde una misma sesión: whoami, net, nltest, ipconfig, systeminfo en cuestión de segundos.
  • Ejecutables que se ejecutan desde ubicaciones en las que el usuario puede escribir, como %TEMP%, AppData, C:\ProgramData o C:\Users\Public.

Consejos de investigación

  • Reconstruya el árbol de procesos con NewProcessId / ProcessId y ParentProcessName, teniendo en cuenta que los PID se reutilizan con el tiempo.
  • Agrupe por SubjectLogonId para ver lo que ejecutó una sesión concreta y después pivote hacia el 4624 que creó esa sesión para conocer su origen.
  • Busque pares padre/hijo poco frecuentes en el conjunto del parque en lugar de nombres sospechosos aislados.
  • Si CommandLine está vacío en todas partes, la directiva de línea de comandos está desactivada: recurra a Sysmon 1, PowerShell 4104 o datos del EDR.
  • Use el 4689 con el mismo PID para obtener la hora de finalización y la duración de herramientas de vida corta.

Técnicas MITRE ATT&CK

TécnicaTácticas
T1059 Command and Scripting InterpreterExecution
T1059.001 Command and Scripting Interpreter: PowerShellExecution
T1059.003 Command and Scripting Interpreter: Windows Command ShellExecution
T1218 System Binary Proxy ExecutionStealth
T1047 Windows Management InstrumentationExecution
T1569.002 System Services: Service ExecutionExecution

MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).

Reglas Sigma para este evento

1182 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento. Se muestran las 25 reglas de mayor severidad.

  • Crítica · 24
  • Alta · 587
  • Media · 512
  • Baja · 58
  • Info · 1

Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.

Ejecute estas reglas en sus registros

Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.

Guía detalladaEvent ID 4688 explicado: auditoría de creación de procesos en Windows para DFIR

Fuentes y lecturas adicionales