Skip to content
Sysmon

Sysmon Event ID 11: Archivo creado

Creación de archivo (FileCreate)El evento 11 de Sysmon registra la creación o sobrescritura de un archivo y el proceso que lo escribió. Clave para payloads, persistencia y volcados.
11
Event ID
11
Registro
Microsoft-Windows-Sysmon/Operational
Proveedor
Microsoft-Windows-Sysmon
Archivo
Microsoft-Windows-Sysmon%4Operational.evtx
Categoría
Archivos
Registro predeterminado
Requiere configuración

Qué significa el evento 11

El evento 11 de Sysmon registra la creación o sobrescritura de un archivo, indicando el archivo (TargetFilename) y el proceso que lo escribió. Es la respuesta de Sysmon a la pregunta "¿de dónde salió este archivo?".

Los objetivos útiles son las ubicaciones de inicio automático (carpetas Startup, System32\Tasks), las carpetas de descargas y temporales, las extensiones de scripts y ejecutables, y los archivos de volcado como lsass.dmp. CreationUtcTime es la marca de tiempo de creación del archivo; en un archivo sobrescrito puede ser anterior a la hora del evento.

La actividad de archivos es intensa en cualquier sistema, así que las configuraciones incluyen carpetas y extensiones concretas en lugar de registrar cualquier escritura.

Cuándo se registra

Directiva de auditoría / configuración

Sysmon instalado; filtre con reglas <FileCreate> en la configuración (incluya las carpetas y extensiones de interés).

Campos clave

CampoQué indica
ProcessGuidProceso que escribió el archivo; pivote hacia su evento 1.
ImageEjecutable que escribió el archivo.
TargetFilenameRuta completa del archivo creado.
CreationUtcTimeHora de creación del archivo (puede ser anterior a UtcTime cuando se sobrescribe un archivo existente).
UserCuenta del proceso (versiones recientes de Sysmon).

Orígenes legítimos habituales

  • Navegadores que escriben descargas, instaladores que escriben en Program Files, actualizadores que sustituyen binarios.
  • Office y Windows escribiendo archivos temporales y de caché.

Qué hacen los atacantes para generarlo

  • Payloads depositados en %TEMP%, %APPDATA%, ProgramData o C:\Users\Public.
  • Archivos de persistencia en ...\Start Menu\Programs\Startup o nuevos XML de tareas en C:\Windows\System32\Tasks.
  • Volcados de memoria como lsass.dmp escritos por ProcDump, el Administrador de tareas o rundll32.exe.
  • Herramientas copiadas en C:\Windows a través de recursos compartidos administrativos por System durante un movimiento lateral al estilo de PsExec.

Consejos de investigación

  • Pivote sobre ProcessGuid hacia el evento 1 para ver qué proceso y qué padre escribieron el archivo.
  • Busque un evento 1 posterior cuyo Image sea igual a TargetFilename: el archivo depositado se ejecutó.
  • Revise el evento 15 para el flujo Zone.Identifier de los archivos descargados y obtener la URL de origen.

Técnicas MITRE ATT&CK

TécnicaTácticas
T1105 Ingress Tool TransferCommand and Control
T1547.001 Boot or Logon Autostart Execution: Registry Run Keys / Startup FolderPersistence, Privilege Escalation
T1570 Lateral Tool TransferLateral Movement
T1003.001 OS Credential Dumping: LSASS MemoryCredential Access

MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).

Reglas Sigma para este evento

165 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento. Se muestran las 25 reglas de mayor severidad.

  • Crítica · 7
  • Alta · 89
  • Media · 60
  • Baja · 9

Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.

Ejecute estas reglas en sus registros

Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.

Fuentes y lecturas adicionales