Sysmon Event ID 11: Archivo creado
- Event ID
- 11
- Registro
- Microsoft-Windows-Sysmon/Operational
- Proveedor
- Microsoft-Windows-Sysmon
- Archivo
- Microsoft-Windows-Sysmon%4Operational.evtx
- Categoría
- Archivos
- Registro predeterminado
- Requiere configuración
Qué significa el evento 11
El evento 11 de Sysmon registra la creación o sobrescritura de un archivo, indicando el archivo (TargetFilename) y el proceso que lo escribió. Es la respuesta de Sysmon a la pregunta "¿de dónde salió este archivo?".
Los objetivos útiles son las ubicaciones de inicio automático (carpetas Startup, System32\Tasks), las carpetas de descargas y temporales, las extensiones de scripts y ejecutables, y los archivos de volcado como lsass.dmp. CreationUtcTime es la marca de tiempo de creación del archivo; en un archivo sobrescrito puede ser anterior a la hora del evento.
La actividad de archivos es intensa en cualquier sistema, así que las configuraciones incluyen carpetas y extensiones concretas en lugar de registrar cualquier escritura.
Cuándo se registra
Sysmon instalado; filtre con reglas <FileCreate> en la configuración (incluya las carpetas y extensiones de interés).
Campos clave
| Campo | Qué indica |
|---|---|
| ProcessGuid | Proceso que escribió el archivo; pivote hacia su evento 1. |
| Image | Ejecutable que escribió el archivo. |
| TargetFilename | Ruta completa del archivo creado. |
| CreationUtcTime | Hora de creación del archivo (puede ser anterior a UtcTime cuando se sobrescribe un archivo existente). |
| User | Cuenta del proceso (versiones recientes de Sysmon). |
Orígenes legítimos habituales
- Navegadores que escriben descargas, instaladores que escriben en Program Files, actualizadores que sustituyen binarios.
- Office y Windows escribiendo archivos temporales y de caché.
Qué hacen los atacantes para generarlo
- Payloads depositados en
%TEMP%,%APPDATA%,ProgramDataoC:\Users\Public. - Archivos de persistencia en
...\Start Menu\Programs\Startupo nuevos XML de tareas enC:\Windows\System32\Tasks. - Volcados de memoria como
lsass.dmpescritos por ProcDump, el Administrador de tareas orundll32.exe. - Herramientas copiadas en
C:\Windowsa través de recursos compartidos administrativos porSystemdurante un movimiento lateral al estilo de PsExec.
Consejos de investigación
- Pivote sobre ProcessGuid hacia el evento 1 para ver qué proceso y qué padre escribieron el archivo.
- Busque un evento 1 posterior cuyo Image sea igual a TargetFilename: el archivo depositado se ejecutó.
- Revise el evento 15 para el flujo Zone.Identifier de los archivos descargados y obtener la URL de origen.
Técnicas MITRE ATT&CK
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
165 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento. Se muestran las 25 reglas de mayor severidad.
- Crítica · 7
- Alta · 89
- Media · 60
- Baja · 9
- CríticaHackTool - Dumpert Process Dumper Default FileRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaHackTool - Inveigh Execution ArtefactsRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaHackTool - Mimikatz Kirbi File CreationRule by Florian Roth (Nextron Systems), David ANDRE, SigmaHQ, DRL 1.1
- CríticaHackTool - QuarksPwDump Dump FileRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaPotential DCOM InternetExplorer.Application DLL HijackRule by Roberto Rodriguez @Cyb3rWard0g, Open Threat Research (OTR), wagga, SigmaHQ, DRL 1.1
- CríticaWmiexec Default Output FileRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaWmiprvse Wbemcomn DLL Hijack - FileRule by Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research), SigmaHQ, DRL 1.1
- Alta.RDP File Created By Uncommon ApplicationRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- AltaAdwind RAT / JRAT File ArtifactRule by Florian Roth (Nextron Systems), Tom Ueltschi, Jonhnathan Ribeiro, oscd.community, SigmaHQ, DRL 1.1
- AltaBloodHound Collection FilesRule by C.J. May, SigmaHQ, DRL 1.1
- AltaCreation Exe for Service with Unquoted PathRule by frack113, SigmaHQ, DRL 1.1
- AltaCred Dump Tools Dropped FilesRule by Teymur Kheirkhabarov, oscd.community, SigmaHQ, DRL 1.1
- AltaDLL Search Order Hijackig Via Additional Space in PathRule by frack113, Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- AltaDPAPI Backup Keys And Certificate Export Activity IOCRule by Nounou Mbeiri, Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- AltaFile Creation In Suspicious Directory By Msdt.EXERule by Vadim Varganov, Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- AltaFile With Uncommon Extension Created By An Office ApplicationRule by Vadim Khrykov (ThreatIntel), Cyb3rEng (Rule), Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- AltaHackTool - CrackMapExec File IndicatorsRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- AltaHackTool - Impacket File IndicatorsRule by The DFIR Report, IrishDeath, SigmaHQ, DRL 1.1
- AltaHackTool - NetExec File IndicatorsRule by Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
- AltaHackTool - NPPSpy Hacktool UsageRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- AltaHackTool - Potential Remote Credential Dumping Activity Via CrackMapExec Or Impacket-SecretsdumpRule by SecurityAura, SigmaHQ, DRL 1.1
- AltaHackTool - Powerup Write Hijack DLLRule by Subhash Popuri (@pbssubhash), SigmaHQ, DRL 1.1
- AltaHackTool - RemoteKrbRelay SMB Relay Secrets Dump Module IndicatorsRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- AltaHackTool - SafetyKatz Dump IndicatorRule by Markus Neis, SigmaHQ, DRL 1.1
- AltaHackTool - Typical HiveNightmare SAM File ExportRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.