Skip to content
Sysmon

Sysmon Event ID 13: Valor de registro establecido

Evento de registro (valor establecido)El evento 13 de Sysmon registra la escritura de un valor del registro, con los datos de los valores DWORD, QWORD y de cadena. El evento clave de persistencia.
13
Event ID
13
Registro
Microsoft-Windows-Sysmon/Operational
Proveedor
Microsoft-Windows-Sysmon
Archivo
Microsoft-Windows-Sysmon%4Operational.evtx
Categoría
Registro de Windows
Registro predeterminado
Requiere configuración

Qué significa el evento 13

El evento 13 de Sysmon registra la escritura de un valor del registro: la ruta del valor en TargetObject, los datos en Details y el proceso que escribe. Los valores numéricos aparecen como DWORD (0x...) o QWORD (...); los valores de cadena muestran su texto; los datos binarios no se reproducen.

Es el evento que muestra la persistencia mediante claves Run, los nuevos valores ImagePath de servicios, las funciones de seguridad deshabilitadas (por ejemplo, configuración de Defender o de UAC) y los secuestros mediante el depurador de IFEO, en un solo registro junto con el proceso responsable.

El volumen depende por completo de la configuración; apunte a las rutas conocidas de persistencia y de configuración de seguridad.

Cuándo se registra

Directiva de auditoría / configuración

Sysmon instalado; filtre con reglas <RegistryEvent> en la configuración.

Campos clave

CampoQué indica
EventTypeSiempre SetValue en este evento.
ProcessGuidProceso que escribió el valor; pivote hacia su evento 1.
ImageEjecutable que escribió el valor.
TargetObjectRuta completa del valor, p. ej. HKU\<SID>\Software\Microsoft\Windows\CurrentVersion\Run\<name>.
DetailsDatos escritos. En las claves Run y en el ImagePath de los servicios es el comando que se ejecutará; en las configuraciones DWORD, p. ej. DWORD (0x00000001).
UserCuenta del proceso (versiones recientes de Sysmon).

Orígenes legítimos habituales

  • Aplicaciones que registran asistentes de inicio automático en claves Run durante la instalación.
  • Windows y la directiva de grupo escribiendo configuraciones, el Explorador actualizando el estado por usuario (muy frecuente).

Qué hacen los atacantes para generarlo

  • Valores Run o RunOnce que apuntan a un binario o script en una carpeta en la que el usuario puede escribir.
  • ImagePath de un servicio cambiado a un nuevo binario, o un valor Debugger establecido bajo Image File Execution Options.
  • Configuraciones de seguridad debilitadas, como valores de directiva de Defender o del firewall establecidos para desactivar la protección.

Consejos de investigación

  • Lea Details y compruebe si la ruta referenciada existe y se escribió recientemente (evento 11).
  • Pivote sobre ProcessGuid hacia el evento 1: reg.exe, PowerShell o un binario desconocido escribiendo claves Run llaman la atención.
  • Busque la creación de la clave correspondiente (evento 12) y la ejecución del programa persistido tras el reinicio (evento 1).

Técnicas MITRE ATT&CK

TécnicaTácticas
T1547.001 Boot or Logon Autostart Execution: Registry Run Keys / Startup FolderPersistence, Privilege Escalation
T1112 Modify RegistryDefense Impairment, Persistence
T1543.003 Create or Modify System Process: Windows ServicePersistence, Privilege Escalation
T1546.015 Event Triggered Execution: Component Object Model HijackingPrivilege Escalation, Persistence

MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).

Reglas Sigma para este evento

236 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento. Se muestran las 25 reglas de mayor severidad.

  • Crítica · 4
  • Alta · 131
  • Media · 92
  • Baja · 8
  • Info · 1

Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.

Ejecute estas reglas en sus registros

Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.

Fuentes y lecturas adicionales