Sysmon Event ID 1 : Création de processus
- Event ID
- 1
- Journal
- Microsoft-Windows-Sysmon/Operational
- Fournisseur
- Microsoft-Windows-Sysmon
- Fichier
- Microsoft-Windows-Sysmon%4Operational.evtx
- Catégorie
- Processus
- Journalisation par défaut
- À configurer
Que signifie l’événement 1
L'événement Sysmon 1 est écrit à chaque démarrage de processus. Par rapport à l'événement Sécurité 4688, il est plus riche par défaut : la CommandLine complète, ParentImage et ParentCommandLine, les hashs du fichier, les informations de version PE (OriginalFileName, Description, Company) et l'IntegrityLevel arrivent tous dans un seul enregistrement, sans stratégie d'audit supplémentaire.
Le champ clé est ProcessGuid. Les identifiants de processus sont réutilisés, mais le GUID est unique pour chaque instance de processus : il relie donc cet enregistrement à tout ce que le processus a fait ensuite dans Sysmon — connexions réseau (3), chargements d'images (7), créations de fichiers (11), écritures dans le registre (12–14), requêtes DNS (22) et fin du processus (5). ParentProcessGuid permet de remonter l'arborescence.
LogonId correspond au TargetLogonId du 4624 Sécurité qui a créé la session, ce qui rattache un processus à un type d'ouverture de session et à une IP source. Sur les hôtes chargés, l'événement 1 est volumineux ; la plupart des configurations excluent les processus système et de mise à jour logicielle bien connus.
Quand il est journalisé
Sysmon installé ; la création de processus est consignée par défaut dès que Sysmon tourne. Filtrez avec des règles <ProcessCreate onmatch="include|exclude"> dans la configuration Sysmon.
Hashes n'est renseigné que si HashAlgorithms est configuré (MD5, SHA1, SHA256, IMPHASH ou *). ParentUser a été ajouté dans des versions ultérieures de Sysmon ; les anciens journaux ne l'ont pas. Les événements se trouvent dans Microsoft-Windows-Sysmon/Operational.
Champs clés
| Champ | Ce qu’il indique |
|---|---|
| UtcTime | Heure de démarrage du processus en UTC, telle qu'enregistrée par Sysmon (indépendante du TimeCreated de l'événement). |
| ProcessGuid | Identifiant unique de cette instance de processus. Pivotez dessus à travers tous les événements Sysmon. |
| ProcessId | PID du nouveau processus. Réutilisé par Windows, préférez donc ProcessGuid pour la corrélation. |
| Image | Chemin complet de l'exécutable. Recherchez des noms de binaires système s'exécutant depuis des dossiers accessibles en écriture à l'utilisateur. |
| OriginalFileName | Nom de fichier interne issu de la ressource de version PE. S'il diffère du nom de fichier de Image (par exemple Image vaut svchost.exe mais OriginalFileName vaut PsExec.exe), le binaire a été renommé. |
| CommandLine | Ligne de commande complète. Le champ le plus précieux pour repérer du PowerShell encodé, des LOLBins et des arguments d'outils. |
| CurrentDirectory | Répertoire de travail du processus ; les dossiers temporaires ou publics méritent un examen. |
| User | Compte sous lequel s'exécute le processus, au format DOMAINE\utilisateur. |
| LogonId | Session du processus ; correspond au TargetLogonId du 4624 Sécurité. |
| IntegrityLevel | Niveau d'intégrité obligatoire du jeton du processus, par ex. Low, Medium, High (administrateur élevé) ou System. |
| Hashes | Hashs de l'image séparés par des virgules, par ex. SHA256=...,IMPHASH=..., selon HashAlgorithms. Utilisez-les pour les recherches de réputation et la prévalence sur le parc. |
| ParentProcessGuid | ProcessGuid du parent. Utilisez-le pour reconstituer l'arborescence des processus. |
| ParentImage | Chemin du processus parent. Les couples parent-enfant inhabituels sont une détection classique. |
| ParentCommandLine | Ligne de commande du parent, utile lorsque le parent est un hôte de scripts ou un wrapper de service. |
| ParentUser | Compte du processus parent (versions récentes de Sysmon). |
Sources légitimes courantes
- Outils de mise à jour, installateurs (
msiexec.exe) et agents d'administration lançant de nombreux processus éphémères. - Administrateurs exécutant
cmd.exe,powershell.exeet des outils intégrés depuis une console élevée. - Tâches planifiées lancées par
svchost.exeet services lancés parservices.exe.
Ce que font les attaquants qui le produit
- Applications Office, navigateurs ou lecteurs PDF lançant
cmd.exe,powershell.exe,wscript.exe,mshta.exeourundll32.exeaprès l'ouverture d'un document malveillant par l'utilisateur. - PowerShell avec
-EncodedCommand,-nop -w hiddenou des download cradles dans la CommandLine. - Artefacts d'exécution à distance comme
wmiprvse.exelançantcmd.exe,services.exelançant un binaire au nom aléatoire depuisC:\Windows, ou des enfants dePSEXESVC.exe. - Outils renommés dont l'
OriginalFileNamene correspond pas au nom de l'Image. - Commandes de dump d'identifiants comme
rundll32.exe comsvcs.dll, MiniDumpcontre LSASS.
Pistes d’investigation
- Reconstituez l'arborescence des processus avec ProcessGuid et ParentProcessGuid plutôt qu'avec les PID.
- Vérifiez la réputation des
Hasheset comptez combien d'hôtes ont exécuté le même hash. - Pivotez sur ProcessGuid vers les événements 3, 11, 13 et 22 pour voir à quoi le processus s'est connecté, ce qu'il a écrit et ce qu'il a résolu.
- Faites correspondre LogonId au 4624 Sécurité pour savoir comment et d'où l'utilisateur s'est connecté.
- Comparez le chemin d'
Image,OriginalFileNameetCompanypour détecter les binaires déguisés.
Techniques MITRE ATT&CK
| Technique | Tactiques |
|---|---|
| T1059 Command and Scripting Interpreter | Execution |
| T1059.001 Command and Scripting Interpreter: PowerShell | Execution |
| T1059.003 Command and Scripting Interpreter: Windows Command Shell | Execution |
| T1218 System Binary Proxy Execution | Stealth |
| T1036.003 Masquerading: Rename Legitimate Utilities | Stealth |
| T1047 Windows Management Instrumentation | Execution |
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
1182 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement. Affichage des 25 règles les plus sévères.
- Critique · 24
- Élevé · 587
- Moyen · 512
- Faible · 58
- Info · 1
- CritiqueDumpStack.log Defender EvasionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueHackTool - DInjector PowerShell Cradle ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueHackTool - Dumpert Process Dumper ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueHackTool - Empire PowerShell UAC BypassRule by Ecco, SigmaHQ, DRL 1.1
- CritiqueHackTool - F-Secure C3 Load by Rundll32Rule by Alfie Champion (ajpc500), SigmaHQ, DRL 1.1
- CritiqueHackTool - Inveigh ExecutionRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueHackTool - PurpleSharp ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueHackTool - Rubeus ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueHackTool - SafetyKatz ExecutionRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueHackTool - SecurityXploded ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueHackTool - SharpUp PrivEsc Tool ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueHackTool - Sliver C2 Implant Activity PatternRule by Nasreddine Bencherchali (Nextron Systems), Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueHackTool - SysmonEOP ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueHackTool - Windows Credential Editor (WCE) ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueHacktool Execution - ImphashRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiquePersistence Via Sticky Key BackdoorRule by Sreeman, SigmaHQ, DRL 1.1
- CritiquePotential Credential Dumping Via LSASS Process CloneRule by Florian Roth (Nextron Systems), Samir Bousseaden, SigmaHQ, DRL 1.1
- CritiquePotential SMB Relay Attack Tool ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueRenamed Whoami ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueSticky Key Like Backdoor ExecutionRule by Florian Roth (Nextron Systems), @twjackomo, Jonhnathan Ribeiro, oscd.community, SigmaHQ, DRL 1.1
- CritiqueSuspicious Child Process Of Veeam DabataseRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueSuspicious PowerShell Mailbox Export to ShareRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueTrustedPath UAC Bypass PatternRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueWMI Backdoor Exchange Transport AgentRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéAADInternals PowerShell Cmdlets Execution - ProccessCreationRule by Austin Songer (@austinsonger), Nasreddine Bencherchali (Nextron Systems), Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.