Skip to content
Sysmon

Sysmon Event ID 1 : Création de processus

Création de processusL'événement Sysmon 1 consigne chaque nouveau processus : ligne de commande, hashs, parent et ProcessGuid pour la corrélation. La colonne vertébrale du hunting.
1
Event ID
1
Journal
Microsoft-Windows-Sysmon/Operational
Fournisseur
Microsoft-Windows-Sysmon
Fichier
Microsoft-Windows-Sysmon%4Operational.evtx
Catégorie
Processus
Journalisation par défaut
À configurer

Que signifie l’événement 1

L'événement Sysmon 1 est écrit à chaque démarrage de processus. Par rapport à l'événement Sécurité 4688, il est plus riche par défaut : la CommandLine complète, ParentImage et ParentCommandLine, les hashs du fichier, les informations de version PE (OriginalFileName, Description, Company) et l'IntegrityLevel arrivent tous dans un seul enregistrement, sans stratégie d'audit supplémentaire.

Le champ clé est ProcessGuid. Les identifiants de processus sont réutilisés, mais le GUID est unique pour chaque instance de processus : il relie donc cet enregistrement à tout ce que le processus a fait ensuite dans Sysmon — connexions réseau (3), chargements d'images (7), créations de fichiers (11), écritures dans le registre (12–14), requêtes DNS (22) et fin du processus (5). ParentProcessGuid permet de remonter l'arborescence.

LogonId correspond au TargetLogonId du 4624 Sécurité qui a créé la session, ce qui rattache un processus à un type d'ouverture de session et à une IP source. Sur les hôtes chargés, l'événement 1 est volumineux ; la plupart des configurations excluent les processus système et de mise à jour logicielle bien connus.

Quand il est journalisé

Stratégie d’audit / configuration

Sysmon installé ; la création de processus est consignée par défaut dès que Sysmon tourne. Filtrez avec des règles <ProcessCreate onmatch="include|exclude"> dans la configuration Sysmon.

Hashes n'est renseigné que si HashAlgorithms est configuré (MD5, SHA1, SHA256, IMPHASH ou *). ParentUser a été ajouté dans des versions ultérieures de Sysmon ; les anciens journaux ne l'ont pas. Les événements se trouvent dans Microsoft-Windows-Sysmon/Operational.

Champs clés

ChampCe qu’il indique
UtcTimeHeure de démarrage du processus en UTC, telle qu'enregistrée par Sysmon (indépendante du TimeCreated de l'événement).
ProcessGuidIdentifiant unique de cette instance de processus. Pivotez dessus à travers tous les événements Sysmon.
ProcessIdPID du nouveau processus. Réutilisé par Windows, préférez donc ProcessGuid pour la corrélation.
ImageChemin complet de l'exécutable. Recherchez des noms de binaires système s'exécutant depuis des dossiers accessibles en écriture à l'utilisateur.
OriginalFileNameNom de fichier interne issu de la ressource de version PE. S'il diffère du nom de fichier de Image (par exemple Image vaut svchost.exe mais OriginalFileName vaut PsExec.exe), le binaire a été renommé.
CommandLineLigne de commande complète. Le champ le plus précieux pour repérer du PowerShell encodé, des LOLBins et des arguments d'outils.
CurrentDirectoryRépertoire de travail du processus ; les dossiers temporaires ou publics méritent un examen.
UserCompte sous lequel s'exécute le processus, au format DOMAINE\utilisateur.
LogonIdSession du processus ; correspond au TargetLogonId du 4624 Sécurité.
IntegrityLevelNiveau d'intégrité obligatoire du jeton du processus, par ex. Low, Medium, High (administrateur élevé) ou System.
HashesHashs de l'image séparés par des virgules, par ex. SHA256=...,IMPHASH=..., selon HashAlgorithms. Utilisez-les pour les recherches de réputation et la prévalence sur le parc.
ParentProcessGuidProcessGuid du parent. Utilisez-le pour reconstituer l'arborescence des processus.
ParentImageChemin du processus parent. Les couples parent-enfant inhabituels sont une détection classique.
ParentCommandLineLigne de commande du parent, utile lorsque le parent est un hôte de scripts ou un wrapper de service.
ParentUserCompte du processus parent (versions récentes de Sysmon).

Sources légitimes courantes

  • Outils de mise à jour, installateurs (msiexec.exe) et agents d'administration lançant de nombreux processus éphémères.
  • Administrateurs exécutant cmd.exe, powershell.exe et des outils intégrés depuis une console élevée.
  • Tâches planifiées lancées par svchost.exe et services lancés par services.exe.

Ce que font les attaquants qui le produit

  • Applications Office, navigateurs ou lecteurs PDF lançant cmd.exe, powershell.exe, wscript.exe, mshta.exe ou rundll32.exe après l'ouverture d'un document malveillant par l'utilisateur.
  • PowerShell avec -EncodedCommand, -nop -w hidden ou des download cradles dans la CommandLine.
  • Artefacts d'exécution à distance comme wmiprvse.exe lançant cmd.exe, services.exe lançant un binaire au nom aléatoire depuis C:\Windows, ou des enfants de PSEXESVC.exe.
  • Outils renommés dont l'OriginalFileName ne correspond pas au nom de l'Image.
  • Commandes de dump d'identifiants comme rundll32.exe comsvcs.dll, MiniDump contre LSASS.

Pistes d’investigation

  • Reconstituez l'arborescence des processus avec ProcessGuid et ParentProcessGuid plutôt qu'avec les PID.
  • Vérifiez la réputation des Hashes et comptez combien d'hôtes ont exécuté le même hash.
  • Pivotez sur ProcessGuid vers les événements 3, 11, 13 et 22 pour voir à quoi le processus s'est connecté, ce qu'il a écrit et ce qu'il a résolu.
  • Faites correspondre LogonId au 4624 Sécurité pour savoir comment et d'où l'utilisateur s'est connecté.
  • Comparez le chemin d'Image, OriginalFileName et Company pour détecter les binaires déguisés.

Techniques MITRE ATT&CK

TechniqueTactiques
T1059 Command and Scripting InterpreterExecution
T1059.001 Command and Scripting Interpreter: PowerShellExecution
T1059.003 Command and Scripting Interpreter: Windows Command ShellExecution
T1218 System Binary Proxy ExecutionStealth
T1036.003 Masquerading: Rename Legitimate UtilitiesStealth
T1047 Windows Management InstrumentationExecution

MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).

Règles Sigma pour cet événement

1182 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement. Affichage des 25 règles les plus sévères.

  • Critique · 24
  • Élevé · 587
  • Moyen · 512
  • Faible · 58
  • Info · 1

Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.

Exécutez ces règles sur vos journaux

Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.

Guide détailléSysmon Event ID 1 expliqué : création de processus pour le triage DFIR

Sources et pour aller plus loin