Sysmon Event ID 3: Conexión de red
- Event ID
- 3
- Registro
- Microsoft-Windows-Sysmon/Operational
- Proveedor
- Microsoft-Windows-Sysmon
- Archivo
- Microsoft-Windows-Sysmon%4Operational.evtx
- Categoría
- Red
- Registro predeterminado
- Requiere configuración
Qué significa el evento 3
El evento 3 de Sysmon registra una conexión TCP o UDP junto con el proceso responsable. Es la pieza que falta en los logs de firewall y de proxy: no solo que el host habló con una dirección, sino qué ejecutable lo hizo y con qué cuenta.
Initiated indica la dirección: true significa que el proceso local abrió la conexión (saliente) y false que aceptó una. Los nombres de host se rellenan mediante búsqueda DNS inversa cuando DnsLookup está habilitado, así que pueden no coincidir con lo que el proceso resolvió realmente; para eso, use el evento 22.
El evento está deshabilitado por defecto por su volumen. Las buenas configuraciones incluyen las conexiones de hosts de scripts, LOLBins y rutas en las que el usuario puede escribir, y excluyen navegadores y agentes conocidos.
Cuándo se registra
Sysmon instalado con la monitorización de red habilitada (opción -n o una regla <NetworkConnect> en la configuración).
Los nombres de host dependen del DNS inverso (entrada de configuración DnsLookup). Compare con el evento 5156 de Windows Filtering Platform cuando esa subcategoría de auditoría esté habilitada.
Campos clave
| Campo | Qué indica | ||||||
|---|---|---|---|---|---|---|---|
| ProcessGuid | Proceso que realizó o aceptó la conexión; pivote hacia su evento 1. | ||||||
| Image | Ejecutable que está detrás de la conexión. | ||||||
| User | Cuenta del proceso. | ||||||
| Protocol | Protocolo de transporte.
| ||||||
| Initiated | Dirección de la conexión.
| ||||||
| SourceIp | Dirección de origen. | ||||||
| SourcePort | Puerto de origen. | ||||||
| DestinationIp | Dirección de destino. | ||||||
| DestinationHostname | Nombre de destino obtenido por DNS inverso, cuando está disponible. No es necesariamente el nombre que consultó el proceso. | ||||||
| DestinationPort | Puerto de destino. | ||||||
| DestinationPortName | Nombre del servicio para los puertos conocidos, p. ej. https o microsoft-ds. | ||||||
| SourceIsIpv6 | true cuando la conexión usa IPv6. |
Orígenes legítimos habituales
- Navegadores, Office, Teams y agentes de actualización que hablan con servicios en la nube por el 443.
- Miembros del dominio que se conectan a los controladores de dominio por el 88, 389, 445 y 135.
- Agentes de administración y de copia de seguridad que consultan periódicamente sus servidores.
Qué hacen los atacantes para generarlo
- Hosts de scripts o LOLBins (
powershell.exe,rundll32.exe,regsvr32.exe,mshta.exe,certutil.exe) que realizan conexiones salientes hacia Internet. - Beaconing: conexiones regulares desde el mismo proceso hacia una IP externa poco común.
- Movimiento lateral desde una estación de trabajo hacia otros hosts por el 445 (SMB), 135 (RPC/WMI), 5985/5986 (WinRM) o 3389 (RDP).
- Procesos desde
%TEMP%,DownloadsoProgramDataque se conectan hacia fuera por puertos no estándar.
Consejos de investigación
- Pivote sobre ProcessGuid hacia el evento 1 para ver la línea de comandos y el padre del proceso que se conecta.
- Correlacione con el evento 22 del mismo ProcessGuid para saber qué nombre de dominio se resolvió.
- Agrupe por Image y DestinationIp para encontrar pares poco comunes en el parque.
- Para el movimiento lateral entrante, busque el 4624 de Seguridad (LogonType 3 o 10) del host de destino a la misma hora.
Técnicas MITRE ATT&CK
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
51 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento. Se muestran las 25 reglas de mayor severidad.
- Alta · 24
- Media · 25
- Baja · 2
- AltaCommunication To LocaltoNet Tunneling Service InitiatedRule by Andreas Braathen (mnemonic.io), SigmaHQ, DRL 1.1
- AltaCommunication To Ngrok Tunneling Service InitiatedRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- AltaNetwork Communication Initiated To File Sharing Domains From Process Located In Suspicious FolderRule by Florian Roth (Nextron Systems), Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- AltaNetwork Communication With Crypto Mining PoolRule by Florian Roth (Nextron Systems), Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- AltaNetwork Connection Initiated By AddinUtil.EXERule by Michael McKinley (@McKinleyMike), Tony Latteri (@TheLatteri), SigmaHQ, DRL 1.1
- AltaNetwork Connection Initiated By Eqnedt32.EXERule by Max Altgelt (Nextron Systems), SigmaHQ, DRL 1.1
- AltaNetwork Connection Initiated By IMEWDBLD.EXERule by frack113, SigmaHQ, DRL 1.1
- AltaNetwork Connection Initiated From Process Located In Potentially Suspicious Or Uncommon LocationRule by Florian Roth (Nextron Systems), Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- AltaNetwork Connection Initiated via Finger.EXERule by Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
- AltaNetwork Connection Initiated Via Notepad.EXERule by EagleEye Team, SigmaHQ, DRL 1.1
- AltaNew Connection Initiated To Potential Dead Drop Resolver DomainRule by Sorina Ionescu, X__Junior (Nextron Systems), SigmaHQ, DRL 1.1
- AltaOutbound Network Connection Initiated By Cmstp.EXERule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- AltaOutbound Network Connection Initiated By Microsoft DialerRule by CertainlyP, SigmaHQ, DRL 1.1
- AltaOutbound Network Connection Initiated By Script InterpreterRule by frack113, Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- AltaOutbound RDP Connections Over Non-Standard ToolsRule by Markus Neis, SigmaHQ, DRL 1.1
- AltaPotential Remote PowerShell Session InitiatedRule by Roberto Rodriguez @Cyb3rWard0g, SigmaHQ, DRL 1.1
- AltaPotentially Suspicious Malware Callback CommunicationRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- AltaProcess Initiated Network Connection To Ngrok DomainRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- AltaRDP Over Reverse SSH TunnelRule by Samir Bousseaden, SigmaHQ, DRL 1.1
- AltaRDP to HTTP or HTTPS Target PortsRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- AltaSilenttrinity Stager Msbuild ActivityRule by Kiran kumar s, oscd.community, SigmaHQ, DRL 1.1
- AltaSuspicious Dropbox API UsageRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- AltaSuspicious Network Connection Binary No CommandLineRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- AltaUncommon Network Connection Initiated By Certutil.EXERule by frack113, Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- MediaCommunication To Uncommon Destination PortsRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.