Skip to content
Sysmon

Sysmon Event ID 3: Conexión de red

Conexión de redEl evento 3 de Sysmon vincula cada conexión TCP/UDP con el proceso que la hizo: origen, destino, puertos y ProcessGuid. Clave para C2 y movimiento lateral.
3
Event ID
3
Registro
Microsoft-Windows-Sysmon/Operational
Proveedor
Microsoft-Windows-Sysmon
Archivo
Microsoft-Windows-Sysmon%4Operational.evtx
Categoría
Red
Registro predeterminado
Requiere configuración

Qué significa el evento 3

El evento 3 de Sysmon registra una conexión TCP o UDP junto con el proceso responsable. Es la pieza que falta en los logs de firewall y de proxy: no solo que el host habló con una dirección, sino qué ejecutable lo hizo y con qué cuenta.

Initiated indica la dirección: true significa que el proceso local abrió la conexión (saliente) y false que aceptó una. Los nombres de host se rellenan mediante búsqueda DNS inversa cuando DnsLookup está habilitado, así que pueden no coincidir con lo que el proceso resolvió realmente; para eso, use el evento 22.

El evento está deshabilitado por defecto por su volumen. Las buenas configuraciones incluyen las conexiones de hosts de scripts, LOLBins y rutas en las que el usuario puede escribir, y excluyen navegadores y agentes conocidos.

Cuándo se registra

Directiva de auditoría / configuración

Sysmon instalado con la monitorización de red habilitada (opción -n o una regla <NetworkConnect> en la configuración).

Los nombres de host dependen del DNS inverso (entrada de configuración DnsLookup). Compare con el evento 5156 de Windows Filtering Platform cuando esa subcategoría de auditoría esté habilitada.

Campos clave

CampoQué indica
ProcessGuidProceso que realizó o aceptó la conexión; pivote hacia su evento 1.
ImageEjecutable que está detrás de la conexión.
UserCuenta del proceso.
ProtocolProtocolo de transporte.
ValorSignificado
tcpConexión TCP.
udpTráfico UDP.
InitiatedDirección de la conexión.
ValorSignificado
trueEl proceso local inició la conexión (saliente).
falseEl proceso local aceptó una conexión entrante.
SourceIpDirección de origen.
SourcePortPuerto de origen.
DestinationIpDirección de destino.
DestinationHostnameNombre de destino obtenido por DNS inverso, cuando está disponible. No es necesariamente el nombre que consultó el proceso.
DestinationPortPuerto de destino.
DestinationPortNameNombre del servicio para los puertos conocidos, p. ej. https o microsoft-ds.
SourceIsIpv6true cuando la conexión usa IPv6.

Orígenes legítimos habituales

  • Navegadores, Office, Teams y agentes de actualización que hablan con servicios en la nube por el 443.
  • Miembros del dominio que se conectan a los controladores de dominio por el 88, 389, 445 y 135.
  • Agentes de administración y de copia de seguridad que consultan periódicamente sus servidores.

Qué hacen los atacantes para generarlo

  • Hosts de scripts o LOLBins (powershell.exe, rundll32.exe, regsvr32.exe, mshta.exe, certutil.exe) que realizan conexiones salientes hacia Internet.
  • Beaconing: conexiones regulares desde el mismo proceso hacia una IP externa poco común.
  • Movimiento lateral desde una estación de trabajo hacia otros hosts por el 445 (SMB), 135 (RPC/WMI), 5985/5986 (WinRM) o 3389 (RDP).
  • Procesos desde %TEMP%, Downloads o ProgramData que se conectan hacia fuera por puertos no estándar.

Consejos de investigación

  • Pivote sobre ProcessGuid hacia el evento 1 para ver la línea de comandos y el padre del proceso que se conecta.
  • Correlacione con el evento 22 del mismo ProcessGuid para saber qué nombre de dominio se resolvió.
  • Agrupe por Image y DestinationIp para encontrar pares poco comunes en el parque.
  • Para el movimiento lateral entrante, busque el 4624 de Seguridad (LogonType 3 o 10) del host de destino a la misma hora.

Técnicas MITRE ATT&CK

TécnicaTácticas
T1071 Application Layer ProtocolCommand and Control
T1105 Ingress Tool TransferCommand and Control
T1571 Non-Standard PortCommand and Control
T1021.001 Remote Services: Remote Desktop ProtocolLateral Movement
T1021.002 Remote Services: SMB/Windows Admin SharesLateral Movement

MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).

Reglas Sigma para este evento

51 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento. Se muestran las 25 reglas de mayor severidad.

  • Alta · 24
  • Media · 25
  • Baja · 2

Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.

Ejecute estas reglas en sus registros

Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.

Guía detalladaSysmon Event ID 3: Network connection detected (C2 hunting)

Fuentes y lecturas adicionales