Skip to content
Sysmon

Sysmon Event ID 22: Consulta DNS

Evento DNS (consulta DNS)El evento 22 de Sysmon registra una consulta DNS de un proceso, con nombre, estado y respuestas. Vincula dominios y procesos para cazar C2, túneles y phishing.
22
Event ID
22
Registro
Microsoft-Windows-Sysmon/Operational
Proveedor
Microsoft-Windows-Sysmon
Archivo
Microsoft-Windows-Sysmon%4Operational.evtx
Categoría
Red
Registro predeterminado
Requiere configuración

Qué significa el evento 22

El evento 22 de Sysmon registra una resolución DNS realizada a través del cliente DNS de Windows, junto con el proceso que la solicitó. Se registra tanto si la consulta tiene éxito como si falla, y tanto si la respuesta vino de la caché como si no.

Su valor es la atribución: los logs DNS de red muestran que un host resolvió un dominio; el evento 22 muestra qué ejecutable lo hizo. QueryResults enumera las direcciones devueltas (y los registros CNAME), que después puede relacionar con las conexiones del evento 3 del mismo proceso.

El volumen es alto en las estaciones de trabajo; las configuraciones suelen excluir dominios conocidos de Microsoft, CDN y de negocio. La telemetría requiere Windows 8.1 o posterior.

Cuándo se registra

Directiva de auditoría / configuración

Sysmon 10.0 o posterior con una regla <DnsQuery> en la configuración. No disponible en Windows 7 ni versiones anteriores.

Solo se ven las resoluciones realizadas a través del cliente DNS de Windows; un programa que envía paquetes DNS en bruto o usa DNS over HTTPS dentro de la aplicación lo elude.

Campos clave

CampoQué indica
ProcessGuidProceso que realizó la consulta; pivote hacia su evento 1.
ImageEjecutable que realizó la consulta.
QueryNameNombre que se resolvió.
QueryStatusCódigo de resultado de la consulta.
ValorSignificado
0Éxito.
9003DNS_ERROR_RCODE_NAME_ERROR — el nombre no existe (NXDOMAIN).
9501DNS_INFO_NO_RECORDS — el nombre existe pero no tiene ningún registro del tipo solicitado.
QueryResultsRespuestas devueltas, separadas por punto y coma. Las entradas CNAME se muestran con su tipo de registro; las respuestas IPv4 pueden aparecer en forma de IPv6 mapeada a IPv4 (::ffff:a.b.c.d).
UserCuenta del proceso (versiones recientes de Sysmon).

Orígenes legítimos habituales

  • Navegadores, Teams, Office y servicios de Windows que resuelven nombres de la nube y de CDN.
  • Agentes de endpoint y de actualización que consultan los dominios de su fabricante.

Qué hacen los atacantes para generarlo

  • Hosts de scripts o LOLBins que resuelven dominios poco comunes o registrados recientemente, sitios de tipo paste o servicios de túnel.
  • Muchas respuestas NXDOMAIN (9003) desde un mismo proceso: comportamiento de algoritmo de generación de dominios (DGA).
  • Subdominios largos de aspecto aleatorio en gran cantidad: túnel DNS o exfiltración.

Consejos de investigación

  • Pivote sobre ProcessGuid hacia el evento 1 y hacia las conexiones del evento 3 dirigidas a las IP de QueryResults.
  • Cuente QueryName en el conjunto del parque; los dominios vistos en un único host son candidatos a revisión.
  • Compruebe la antigüedad y la reputación de cualquier dominio resuelto por un host de scripts.

Técnicas MITRE ATT&CK

TécnicaTácticas
T1071.004 Application Layer Protocol: DNSCommand and Control
T1568.002 Dynamic Resolution: Domain Generation AlgorithmsCommand and Control
T1572 Protocol TunnelingCommand and Control

MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).

Reglas Sigma para este evento

22 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.

  • Crítica · 1
  • Alta · 5
  • Media · 12
  • Baja · 4

Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.

Ejecute estas reglas en sus registros

Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.

Guía detalladaSysmon Event ID 22: DNS queries, C2 domains and exfiltration

Fuentes y lecturas adicionales