Sysmon Event ID 10: Acceso a proceso
- Event ID
- 10
- Registro
- Microsoft-Windows-Sysmon/Operational
- Proveedor
- Microsoft-Windows-Sysmon
- Archivo
- Microsoft-Windows-Sysmon%4Operational.evtx
- Categoría
- Procesos
- Registro predeterminado
- Requiere configuración
Qué significa el evento 10
El evento 10 de Sysmon registra que un proceso abre otro proceso, con los derechos obtenidos (GrantedAccess) y la pila de llamadas que llevó a esa apertura (CallTrace). Leer o escribir la memoria de otro proceso siempre empieza con un handle de este tipo.
Su uso más conocido es la detección del robo de credenciales de lsass.exe: herramientas como Mimikatz, ProcDump o MiniDump de comsvcs.dll deben abrir LSASS con derechos de lectura de memoria. El CallTrace aporta contexto: una pila que pasa por dbghelp.dll o dbgcore.dll apunta a un minidump, y los marcos UNKNOWN significan que la llamada vino de memoria no respaldada por un módulo, como un shellcode inyectado.
Sin filtrar, el evento es extremadamente ruidoso (los productos de seguridad y los procesos del sistema abren otros procesos constantemente). Configúrelo para objetivos sensibles como lsass.exe y excluya los escáneres conocidos.
Cuándo se registra
Sysmon instalado con una regla <ProcessAccess> en la configuración, que normalmente incluya TargetImage lsass.exe y excluya las herramientas de seguridad conocidas.
Campos clave
| Campo | Qué indica | ||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| SourceProcessGUID | GUID del proceso que abrió el handle (atención a la grafía GUID en mayúsculas en este evento). | ||||||||||||
| SourceProcessId | PID del proceso de origen. | ||||||||||||
| SourceThreadId | Hilo que abrió el handle. | ||||||||||||
| SourceImage | Ejecutable del proceso de origen. | ||||||||||||
| TargetProcessGUID | GUID del proceso que se abrió. | ||||||||||||
| TargetImage | Ejecutable del destino, p. ej. C:\Windows\system32\lsass.exe. | ||||||||||||
| GrantedAccess | Máscara de acceso concedida. Los bits de interés son PROCESS_VM_READ (0x10), PROCESS_VM_WRITE (0x20), PROCESS_VM_OPERATION (0x8) y PROCESS_CREATE_THREAD (0x2).
| ||||||||||||
| CallTrace | Pila de marcos módulo+desplazamiento separados por barras verticales. Busque dbghelp.dll/dbgcore.dll (minidump), comsvcs.dll o marcos UNKNOWN (memoria no respaldada). | ||||||||||||
| SourceUser | Cuenta del proceso de origen (versiones recientes de Sysmon). | ||||||||||||
| TargetUser | Cuenta del proceso de destino (versiones recientes de Sysmon). |
Orígenes legítimos habituales
- Antivirus/EDR,
MsMpEng.exey procesos del sistema comocsrss.exe,wininit.exeysvchost.exeque consultan LSASS. - Administrador de tareas, Process Explorer y herramientas de rendimiento con máscaras de solo consulta como
0x1000. - Informe de errores de Windows (
WerFault.exe) leyendo un proceso que se bloquea.
Qué hacen los atacantes para generarlo
- Mimikatz o un clon que abre
lsass.execon0x1010o0x1410. rundll32.execargandocomsvcs.dlly llamando a MiniDump sobre LSASS, oprocdump.exe -ma lsass.exe, con un CallTrace que pasa pordbghelp.dll/dbgcore.dll.- Preparación de una inyección: un proceso que obtiene
0x1438o más sobre otro proceso antes de un evento 8.
Consejos de investigación
- Filtre por TargetImage
lsass.exey excluya una línea base de valores de SourceImage conocidos. - Lea el CallTrace; los marcos
UNKNOWNy las DLL de minidump son indicadores fuertes. - Pivote sobre SourceProcessGUID hacia el evento 1 y busque un archivo de volcado escrito por el mismo proceso (evento 11).
- Continúe con los inicios de sesión de la cuenta desde otros hosts (4624, 4648 de Seguridad) posteriores a la hora del volcado.
Técnicas MITRE ATT&CK
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
23 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.
- Alta · 18
- Media · 4
- Baja · 1
- AltaCMSTP Execution Process AccessRule by Nik Seetharaman, SigmaHQ, DRL 1.1
- AltaCredential Dumping Activity By Python Based ToolRule by Bhabesh Raj, Jonhnathan Ribeiro, SigmaHQ, DRL 1.1
- AltaCredential Dumping Attempt Via SvchostRule by Florent Labouyrie, SigmaHQ, DRL 1.1
- AltaCredential Dumping Attempt Via WerFaultRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- AltaHackTool - CobaltStrike BOF Injection PatternRule by Christian Burkard (Nextron Systems), SigmaHQ, DRL 1.1
- AltaHackTool - Generic Process AccessRule by Nasreddine Bencherchali (Nextron Systems), Swachchhanda Shrawan Poudel, SigmaHQ, DRL 1.1
- AltaHackTool - HandleKatz Duplicating LSASS HandleRule by Bhabesh Raj (rule), @thefLinkk, SigmaHQ, DRL 1.1
- AltaHackTool - LittleCorporal Generated Maldoc InjectionRule by Christian Burkard (Nextron Systems), SigmaHQ, DRL 1.1
- AltaHackTool - SysmonEnte ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- AltaLSASS Access From Potentially White-Listed ProcessesRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- AltaLSASS Memory Access by Tool With Dump Keyword In NameRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- AltaLsass Memory Dump via Comsvcs DLLRule by Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research), SigmaHQ, DRL 1.1
- AltaRemote LSASS Process Access Through Windows Remote ManagementRule by Patryk Prauze - ING Tech, SigmaHQ, DRL 1.1
- AltaSuspicious LSASS Access Via MalSecLogonRule by Samir Bousseaden (original elastic rule), Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- AltaSuspicious Process Access of MsMpEng by WerFaultSecure - EDR-FreezeRule by Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
- AltaSuspicious Process Access to LSASS with Dbgcore/Dbghelp DLLsRule by Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
- AltaSuspicious Svchost Process AccessRule by Tim Burrell, SigmaHQ, DRL 1.1
- AltaUAC Bypass Using WOW64 Logger DLL HijackRule by Christian Burkard (Nextron Systems), SigmaHQ, DRL 1.1
- MediaFunction Call From Undocumented COM Interface EditionUpgradeManagerRule by oscd.community, Dmitry Uchakin, SigmaHQ, DRL 1.1
- MediaPotential Credential Dumping Activity Via LSASSRule by Samir Bousseaden, Michael Haag, SigmaHQ, DRL 1.1
- MediaPotential Direct Syscall of NtOpenProcessRule by Christian Burkard (Nextron Systems), Tim Shelton (FP), SigmaHQ, DRL 1.1
- MediaPotentially Suspicious GrantedAccess Flags On LSASSRule by Florian Roth, Roberto Rodriguez, Dimitrios Slamaris, Mark Russinovich, Thomas Patzke, Teymur Kheirkhabarov, Sherif Eldeeb, James Dickenson, Aleksey Potapov, oscd.community, SigmaHQ, DRL 1.1
- BajaUncommon Process Access Rights For Target ImageRule by Nasreddine Bencherchali (Nextron Systems), frack113, SigmaHQ, DRL 1.1
Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.