Sysmon Event ID 13: Valor de registro establecido
- Event ID
- 13
- Registro
- Microsoft-Windows-Sysmon/Operational
- Proveedor
- Microsoft-Windows-Sysmon
- Archivo
- Microsoft-Windows-Sysmon%4Operational.evtx
- Categoría
- Registro de Windows
- Registro predeterminado
- Requiere configuración
Qué significa el evento 13
El evento 13 de Sysmon registra la escritura de un valor del registro: la ruta del valor en TargetObject, los datos en Details y el proceso que escribe. Los valores numéricos aparecen como DWORD (0x...) o QWORD (...); los valores de cadena muestran su texto; los datos binarios no se reproducen.
Es el evento que muestra la persistencia mediante claves Run, los nuevos valores ImagePath de servicios, las funciones de seguridad deshabilitadas (por ejemplo, configuración de Defender o de UAC) y los secuestros mediante el depurador de IFEO, en un solo registro junto con el proceso responsable.
El volumen depende por completo de la configuración; apunte a las rutas conocidas de persistencia y de configuración de seguridad.
Cuándo se registra
Sysmon instalado; filtre con reglas <RegistryEvent> en la configuración.
Campos clave
| Campo | Qué indica |
|---|---|
| EventType | Siempre SetValue en este evento. |
| ProcessGuid | Proceso que escribió el valor; pivote hacia su evento 1. |
| Image | Ejecutable que escribió el valor. |
| TargetObject | Ruta completa del valor, p. ej. HKU\<SID>\Software\Microsoft\Windows\CurrentVersion\Run\<name>. |
| Details | Datos escritos. En las claves Run y en el ImagePath de los servicios es el comando que se ejecutará; en las configuraciones DWORD, p. ej. DWORD (0x00000001). |
| User | Cuenta del proceso (versiones recientes de Sysmon). |
Orígenes legítimos habituales
- Aplicaciones que registran asistentes de inicio automático en claves Run durante la instalación.
- Windows y la directiva de grupo escribiendo configuraciones, el Explorador actualizando el estado por usuario (muy frecuente).
Qué hacen los atacantes para generarlo
- Valores Run o RunOnce que apuntan a un binario o script en una carpeta en la que el usuario puede escribir.
ImagePathde un servicio cambiado a un nuevo binario, o un valorDebuggerestablecido bajo Image File Execution Options.- Configuraciones de seguridad debilitadas, como valores de directiva de Defender o del firewall establecidos para desactivar la protección.
Consejos de investigación
- Lea Details y compruebe si la ruta referenciada existe y se escribió recientemente (evento 11).
- Pivote sobre ProcessGuid hacia el evento 1:
reg.exe, PowerShell o un binario desconocido escribiendo claves Run llaman la atención. - Busque la creación de la clave correspondiente (evento 12) y la ejecución del programa persistido tras el reinicio (evento 1).
Técnicas MITRE ATT&CK
| Técnica | Tácticas |
|---|---|
| T1547.001 Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder | Persistence, Privilege Escalation |
| T1112 Modify Registry | Defense Impairment, Persistence |
| T1543.003 Create or Modify System Process: Windows Service | Persistence, Privilege Escalation |
| T1546.015 Event Triggered Execution: Component Object Model Hijacking | Privilege Escalation, Persistence |
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
236 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento. Se muestran las 25 reglas de mayor severidad.
- Crítica · 4
- Alta · 131
- Media · 92
- Baja · 8
- Info · 1
- CríticaPotential Credential Dumping Via LSASS SilentProcessExit TechniqueRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CríticaRegistry Entries For Azorult MalwareRule by Trent Liffick, SigmaHQ, DRL 1.1
- CríticaSticky Key Like Backdoor Usage - RegistryRule by Florian Roth (Nextron Systems), @twjackomo, Jonhnathan Ribeiro, oscd.community, SigmaHQ, DRL 1.1
- CríticaWindows Credential Editor RegistryRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- AltaAdd Debugger Entry To Hangs Key For PersistenceRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- AltaAMSI Disabled via Registry ModificationRule by Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
- AltaAntivirus Filter Driver Disallowed On Dev Drive - RegistryRule by @kostastsale, Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- AltaBypass UAC Using DelegateExecuteRule by frack113, SigmaHQ, DRL 1.1
- AltaBypass UAC Using Event ViewerRule by frack113, SigmaHQ, DRL 1.1
- AltaBypass UAC Using SilentCleanup TaskRule by frack113, Nextron Systems, SigmaHQ, DRL 1.1
- AltaChange the Fax DllRule by frack113, SigmaHQ, DRL 1.1
- AltaChange User Account Associated with the FAX ServiceRule by frack113, SigmaHQ, DRL 1.1
- AltaChange Winevt Channel Access Permission Via RegistryRule by frack113, SigmaHQ, DRL 1.1
- AltaCMSTP Execution Registry EventRule by Nik Seetharaman, SigmaHQ, DRL 1.1
- AltaCOM Hijack via SdcltRule by Omkar Gudhate, SigmaHQ, DRL 1.1
- AltaCOM Object Hijacking Via Modification Of Default System CLSID Default ValueRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- AltaCreation of a Local Hidden User Account by RegistryRule by Christian Burkard (Nextron Systems), SigmaHQ, DRL 1.1
- AltaCustom File Open Handler Executes PowerShellRule by CD_R0M_, SigmaHQ, DRL 1.1
- AltaDefault RDP Port Changed to Non Standard PortRule by frack113, SigmaHQ, DRL 1.1
- AltaDHCP Callout DLL InstallationRule by Dimitrios Slamaris, SigmaHQ, DRL 1.1
- AltaDirectory Service Restore Mode(DSRM) Registry Value TamperingRule by Nischal Khadgi, SigmaHQ, DRL 1.1
- AltaDisable Macro Runtime Scan ScopeRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- AltaDisable PUA Protection on Windows DefenderRule by Austin Songer @austinsonger, SigmaHQ, DRL 1.1
- AltaDisable Security Events Logging Adding Reg Key MiniNtRule by Ilyas Ochkov, oscd.community, SigmaHQ, DRL 1.1
- AltaDisable Windows Defender Functionalities Via Registry KeysRule by AlertIQ, Ján Trenčanský, frack113, Nasreddine Bencherchali, Swachchhanda Shrawan Poudel, SigmaHQ, DRL 1.1
Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.