Sysmon Event ID 1: Creación de proceso
- Event ID
- 1
- Registro
- Microsoft-Windows-Sysmon/Operational
- Proveedor
- Microsoft-Windows-Sysmon
- Archivo
- Microsoft-Windows-Sysmon%4Operational.evtx
- Categoría
- Procesos
- Registro predeterminado
- Requiere configuración
Qué significa el evento 1
El evento 1 de Sysmon se escribe cada vez que se inicia un proceso. En comparación con el evento 4688 de Seguridad es más rico por defecto: la CommandLine completa, ParentImage y ParentCommandLine, los hashes del archivo, la información de versión PE (OriginalFileName, Description, Company) y el IntegrityLevel llegan en un solo registro, sin directiva de auditoría adicional.
El campo clave es ProcessGuid. Los ID de proceso se reutilizan, pero el GUID es único por instancia de proceso, así que vincula este registro con lo que el proceso hizo después en Sysmon: conexiones de red (3), cargas de imágenes (7), creaciones de archivos (11), escrituras en el registro (12–14), consultas DNS (22) y finalización (5). ParentProcessGuid permite recorrer el árbol hacia arriba.
LogonId coincide con el TargetLogonId del 4624 de Seguridad que creó la sesión, lo que vincula un proceso con un tipo de inicio de sesión y una IP de origen. En hosts con mucha actividad el evento 1 tiene un volumen alto; la mayoría de las configuraciones excluyen procesos conocidos del sistema y de actualización de software.
Cuándo se registra
Sysmon instalado; la creación de procesos se registra por defecto en cuanto Sysmon se ejecuta. Filtre con reglas <ProcessCreate onmatch="include|exclude"> en la configuración de Sysmon.
Hashes solo se rellena cuando HashAlgorithms está configurado (MD5, SHA1, SHA256, IMPHASH o *). ParentUser se añadió en versiones posteriores de Sysmon; los registros antiguos no lo tienen. Los eventos se encuentran en Microsoft-Windows-Sysmon/Operational.
Campos clave
| Campo | Qué indica |
|---|---|
| UtcTime | Hora de inicio del proceso en UTC, tal como la registra Sysmon (independiente del TimeCreated del evento). |
| ProcessGuid | ID único de esta instancia de proceso. Pivote sobre él en los demás eventos de Sysmon. |
| ProcessId | PID del nuevo proceso. Windows lo reutiliza, así que para correlacionar es preferible ProcessGuid. |
| Image | Ruta completa del ejecutable. Busque nombres de binarios del sistema que se ejecuten desde carpetas en las que el usuario puede escribir. |
| OriginalFileName | Nombre de archivo interno del recurso de versión PE. Si difiere del nombre de archivo de Image (por ejemplo, Image es svchost.exe pero OriginalFileName es PsExec.exe), el binario se renombró. |
| CommandLine | Línea de comandos completa. El campo más valioso para detectar PowerShell codificado, LOLBins y argumentos de herramientas. |
| CurrentDirectory | Directorio de trabajo del proceso; las carpetas temporales o públicas merecen una revisión. |
| User | Cuenta con la que se ejecuta el proceso, con el formato DOMAIN\user. |
| LogonId | Sesión de inicio de sesión del proceso; coincide con el TargetLogonId del 4624 de Seguridad. |
| IntegrityLevel | Nivel de integridad obligatorio del token del proceso, p. ej. Low, Medium, High (administrador elevado) o System. |
| Hashes | Hashes de la imagen separados por comas, p. ej. SHA256=...,IMPHASH=..., según HashAlgorithms. Úselos para consultas de reputación y para medir su prevalencia en el parque. |
| ParentProcessGuid | ProcessGuid del padre. Úselo para reconstruir el árbol de procesos. |
| ParentImage | Ruta del proceso padre. Los pares padre-hijo inusuales son una detección clásica. |
| ParentCommandLine | Línea de comandos del padre, útil cuando el padre es un host de scripts o un envoltorio de servicio. |
| ParentUser | Cuenta del proceso padre (versiones recientes de Sysmon). |
Orígenes legítimos habituales
- Actualizadores de software, instaladores (
msiexec.exe) y agentes de administración que lanzan muchos procesos de corta duración. - Administradores que ejecutan
cmd.exe,powershell.exey herramientas integradas desde una consola elevada. - Tareas programadas iniciadas por
svchost.exey servicios iniciados porservices.exe.
Qué hacen los atacantes para generarlo
- Aplicaciones de Office, navegadores o lectores de PDF que lanzan
cmd.exe,powershell.exe,wscript.exe,mshta.exeorundll32.exedespués de que un usuario abra un documento malicioso. - PowerShell con
-EncodedCommand,-nop -w hiddeno download cradles en la CommandLine. - Artefactos de ejecución remota como
wmiprvse.exelanzandocmd.exe,services.exelanzando un binario aleatorio desdeC:\Windows, o hijos dePSEXESVC.exe. - Herramientas renombradas en las que
OriginalFileNameno coincide con el nombre deImage. - Comandos de volcado de credenciales como
rundll32.exe comsvcs.dll, MiniDumpcontra LSASS.
Consejos de investigación
- Reconstruya el árbol de procesos con ProcessGuid y ParentProcessGuid en lugar de los PID.
- Consulte la reputación de
Hashesy cuente cuántos hosts ejecutaron el mismo hash. - Pivote sobre ProcessGuid hacia los eventos 3, 11, 13 y 22 para ver con qué se conectó el proceso, qué escribió y qué resolvió.
- Relacione LogonId con el 4624 de Seguridad para saber cómo y desde dónde inició sesión el usuario.
- Compare la ruta de
Image,OriginalFileNameyCompanypara detectar binarios que se hacen pasar por otros.
Técnicas MITRE ATT&CK
| Técnica | Tácticas |
|---|---|
| T1059 Command and Scripting Interpreter | Execution |
| T1059.001 Command and Scripting Interpreter: PowerShell | Execution |
| T1059.003 Command and Scripting Interpreter: Windows Command Shell | Execution |
| T1218 System Binary Proxy Execution | Stealth |
| T1036.003 Masquerading: Rename Legitimate Utilities | Stealth |
| T1047 Windows Management Instrumentation | Execution |
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
1182 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento. Se muestran las 25 reglas de mayor severidad.
- Crítica · 24
- Alta · 587
- Media · 512
- Baja · 58
- Info · 1
- CríticaDumpStack.log Defender EvasionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaHackTool - DInjector PowerShell Cradle ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaHackTool - Dumpert Process Dumper ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaHackTool - Empire PowerShell UAC BypassRule by Ecco, SigmaHQ, DRL 1.1
- CríticaHackTool - F-Secure C3 Load by Rundll32Rule by Alfie Champion (ajpc500), SigmaHQ, DRL 1.1
- CríticaHackTool - Inveigh ExecutionRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaHackTool - PurpleSharp ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaHackTool - Rubeus ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaHackTool - SafetyKatz ExecutionRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaHackTool - SecurityXploded ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaHackTool - SharpUp PrivEsc Tool ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaHackTool - Sliver C2 Implant Activity PatternRule by Nasreddine Bencherchali (Nextron Systems), Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaHackTool - SysmonEOP ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaHackTool - Windows Credential Editor (WCE) ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaHacktool Execution - ImphashRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaPersistence Via Sticky Key BackdoorRule by Sreeman, SigmaHQ, DRL 1.1
- CríticaPotential Credential Dumping Via LSASS Process CloneRule by Florian Roth (Nextron Systems), Samir Bousseaden, SigmaHQ, DRL 1.1
- CríticaPotential SMB Relay Attack Tool ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaRenamed Whoami ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaSticky Key Like Backdoor ExecutionRule by Florian Roth (Nextron Systems), @twjackomo, Jonhnathan Ribeiro, oscd.community, SigmaHQ, DRL 1.1
- CríticaSuspicious Child Process Of Veeam DabataseRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaSuspicious PowerShell Mailbox Export to ShareRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaTrustedPath UAC Bypass PatternRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaWMI Backdoor Exchange Transport AgentRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- AltaAADInternals PowerShell Cmdlets Execution - ProccessCreationRule by Austin Songer (@austinsonger), Nasreddine Bencherchali (Nextron Systems), Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.