Sysmon Event ID 22: Consulta DNS
- Event ID
- 22
- Registro
- Microsoft-Windows-Sysmon/Operational
- Proveedor
- Microsoft-Windows-Sysmon
- Archivo
- Microsoft-Windows-Sysmon%4Operational.evtx
- Categoría
- Red
- Registro predeterminado
- Requiere configuración
Qué significa el evento 22
El evento 22 de Sysmon registra una resolución DNS realizada a través del cliente DNS de Windows, junto con el proceso que la solicitó. Se registra tanto si la consulta tiene éxito como si falla, y tanto si la respuesta vino de la caché como si no.
Su valor es la atribución: los logs DNS de red muestran que un host resolvió un dominio; el evento 22 muestra qué ejecutable lo hizo. QueryResults enumera las direcciones devueltas (y los registros CNAME), que después puede relacionar con las conexiones del evento 3 del mismo proceso.
El volumen es alto en las estaciones de trabajo; las configuraciones suelen excluir dominios conocidos de Microsoft, CDN y de negocio. La telemetría requiere Windows 8.1 o posterior.
Cuándo se registra
Sysmon 10.0 o posterior con una regla <DnsQuery> en la configuración. No disponible en Windows 7 ni versiones anteriores.
Solo se ven las resoluciones realizadas a través del cliente DNS de Windows; un programa que envía paquetes DNS en bruto o usa DNS over HTTPS dentro de la aplicación lo elude.
Campos clave
| Campo | Qué indica | ||||||||
|---|---|---|---|---|---|---|---|---|---|
| ProcessGuid | Proceso que realizó la consulta; pivote hacia su evento 1. | ||||||||
| Image | Ejecutable que realizó la consulta. | ||||||||
| QueryName | Nombre que se resolvió. | ||||||||
| QueryStatus | Código de resultado de la consulta.
| ||||||||
| QueryResults | Respuestas devueltas, separadas por punto y coma. Las entradas CNAME se muestran con su tipo de registro; las respuestas IPv4 pueden aparecer en forma de IPv6 mapeada a IPv4 (::ffff:a.b.c.d). | ||||||||
| User | Cuenta del proceso (versiones recientes de Sysmon). |
Orígenes legítimos habituales
- Navegadores, Teams, Office y servicios de Windows que resuelven nombres de la nube y de CDN.
- Agentes de endpoint y de actualización que consultan los dominios de su fabricante.
Qué hacen los atacantes para generarlo
- Hosts de scripts o LOLBins que resuelven dominios poco comunes o registrados recientemente, sitios de tipo paste o servicios de túnel.
- Muchas respuestas NXDOMAIN (
9003) desde un mismo proceso: comportamiento de algoritmo de generación de dominios (DGA). - Subdominios largos de aspecto aleatorio en gran cantidad: túnel DNS o exfiltración.
Consejos de investigación
- Pivote sobre ProcessGuid hacia el evento 1 y hacia las conexiones del evento 3 dirigidas a las IP de QueryResults.
- Cuente QueryName en el conjunto del parque; los dominios vistos en un único host son candidatos a revisión.
- Compruebe la antigüedad y la reputación de cualquier dominio resuelto por un host de scripts.
Técnicas MITRE ATT&CK
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
22 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.
- Crítica · 1
- Alta · 5
- Media · 12
- Baja · 4
- CríticaSuspicious Cobalt Strike DNS Beaconing - SysmonRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- AltaDNS HybridConnectionManager Service BusRule by Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research), SigmaHQ, DRL 1.1
- AltaDNS Query by Finger UtilityRule by Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
- AltaDNS Query for Anonfiles.com Domain - SysmonRule by pH-T (Nextron Systems), SigmaHQ, DRL 1.1
- AltaDNS Query Tor .Onion Address - SysmonRule by frack113, SigmaHQ, DRL 1.1
- AltaSuspicious DNS Query Indicating Kerberos Coercion via DNS Object SPN SpoofingRule by Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
- MediaAppX Package Installation Attempts Via AppInstaller.EXERule by frack113, SigmaHQ, DRL 1.1
- MediaCloudflared Tunnels Related DNS RequestsRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- MediaDNS Query Request By Regsvr32.EXERule by Dmitriy Lifanov, oscd.community, SigmaHQ, DRL 1.1
- MediaDNS Query To AzureWebsites.NET By Non-Browser ProcessRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- MediaDNS Query To Common Malware Hosting and Shortener ServicesRule by Ahmed Nosir (@egycondor), SigmaHQ, DRL 1.1
- MediaDNS Query To Devtunnels DomainRule by citron_ninja, SigmaHQ, DRL 1.1
- MediaDNS Query To MEGA Hosting WebsiteRule by Aaron Greetham (@beardofbinary) - NCC Group, SigmaHQ, DRL 1.1
- MediaDNS Query To Remote Access Software Domain From Non-Browser AppRule by frack113, Connor Martin, SigmaHQ, DRL 1.1
- MediaDNS Query To Visual Studio Code Tunnels DomainRule by citron_ninja, SigmaHQ, DRL 1.1
- MediaNotepad++ Updater DNS Query to Uncommon DomainsRule by Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
- MediaSuspicious DNS Query for IP Lookup Service APIsRule by Brandon George (blog post), Thomas Patzke, SigmaHQ, DRL 1.1
- MediaTeamViewer Domain Query By Non-TeamViewer ApplicationRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- BajaDNS Query Request By QuickAssist.EXERule by Muhammad Faisal (@faisalusuf), SigmaHQ, DRL 1.1
- BajaDNS Query Request To OneLaunch Update ServiceRule by Josh Nickels, SigmaHQ, DRL 1.1
- BajaDNS Query To Ufile.ioRule by yatinwad, TheDFIRReport, SigmaHQ, DRL 1.1
- BajaDNS Server Discovery Via LDAP QueryRule by frack113, SigmaHQ, DRL 1.1
Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.