Skip to content
Sysmon

Sysmon Event ID 10 : Accès à un processus

Accès à un processus (ProcessAccess)L'événement Sysmon 10 consigne l'ouverture d'un handle vers un autre processus, avec masque d'accès et pile d'appels. La référence pour le dump LSASS.
10
Event ID
10
Journal
Microsoft-Windows-Sysmon/Operational
Fournisseur
Microsoft-Windows-Sysmon
Fichier
Microsoft-Windows-Sysmon%4Operational.evtx
Catégorie
Processus
Journalisation par défaut
À configurer

Que signifie l’événement 10

L'événement Sysmon 10 consigne l'ouverture d'un processus par un autre, avec les droits obtenus (GrantedAccess) et la pile d'appels ayant mené à l'ouverture (CallTrace). Lire ou écrire la mémoire d'un autre processus commence toujours par un tel handle.

Son usage le plus connu est la détection du vol d'identifiants dans lsass.exe : des outils comme Mimikatz, ProcDump ou le MiniDump de comsvcs.dll doivent ouvrir LSASS avec des droits de lecture mémoire. Le CallTrace apporte du contexte — une pile passant par dbghelp.dll ou dbgcore.dll indique un minidump, et des frames UNKNOWN signifient que l'appel provient d'une mémoire non adossée à un module, comme un shellcode injecté.

Sans filtrage, l'événement est extrêmement bruyant (les produits de sécurité et les processus système ouvrent sans cesse d'autres processus). Configurez-le pour des cibles sensibles comme lsass.exe et excluez les scanners connus.

Quand il est journalisé

Stratégie d’audit / configuration

Sysmon installé avec une règle <ProcessAccess> dans la configuration, incluant généralement le TargetImage lsass.exe et excluant les outils de sécurité connus.

Champs clés

ChampCe qu’il indique
SourceProcessGUIDGUID du processus ayant ouvert le handle (notez le GUID en majuscules dans cet événement).
SourceProcessIdPID du processus source.
SourceThreadIdThread ayant ouvert le handle.
SourceImageExécutable du processus source.
TargetProcessGUIDGUID du processus ouvert.
TargetImageExécutable de la cible, par ex. C:\Windows\system32\lsass.exe.
GrantedAccessMasque d'accès accordé. Les bits intéressants sont PROCESS_VM_READ (0x10), PROCESS_VM_WRITE (0x20), PROCESS_VM_OPERATION (0x8) et PROCESS_CREATE_THREAD (0x2).
ValeurSignification
0x1000PROCESS_QUERY_LIMITED_INFORMATION seul. Très courant et généralement bénin.
0x1010Requête limitée + VM_READ. Suffisant pour lire la mémoire de LSASS ; le masque classique des commandes sekurlsa de Mimikatz.
0x1410Requête d'informations + requête limitée + VM_READ. Également associé aux outils de dump d'identifiants, mais utilisé par certains logiciels légitimes.
0x1438Requête + VM_READ, VM_WRITE et VM_OPERATION — lecture et écriture mémoire, comme avant une injection.
0x1FFFFFPROCESS_ALL_ACCESS. Contrôle total ; suspect contre LSASS en dehors d'outils de confiance.
CallTracePile de frames module+offset séparées par des barres verticales. Recherchez dbghelp.dll/dbgcore.dll (minidump), comsvcs.dll ou des frames UNKNOWN (mémoire non adossée à un module).
SourceUserCompte du processus source (versions récentes de Sysmon).
TargetUserCompte du processus cible (versions récentes de Sysmon).

Sources légitimes courantes

  • Antivirus/EDR, MsMpEng.exe et processus système comme csrss.exe, wininit.exe et svchost.exe interrogeant LSASS.
  • Gestionnaire des tâches, Process Explorer et outils de performance avec des masques de simple requête comme 0x1000.
  • Rapport d'erreurs Windows (WerFault.exe) lisant un processus qui plante.

Ce que font les attaquants qui le produit

  • Mimikatz ou un clone ouvrant lsass.exe avec 0x1010 ou 0x1410.
  • rundll32.exe chargeant comsvcs.dll et appelant MiniDump sur LSASS, ou procdump.exe -ma lsass.exe, avec un CallTrace passant par dbghelp.dll/dbgcore.dll.
  • Préparation d'injection — un processus obtenant 0x1438 ou plus sur un autre processus avant un événement 8.

Pistes d’investigation

  • Filtrez sur TargetImage lsass.exe et excluez une référence de valeurs SourceImage connues.
  • Lisez le CallTrace ; des frames UNKNOWN et des DLL de minidump sont des indicateurs forts.
  • Pivotez sur SourceProcessGUID vers l'événement 1 et recherchez un fichier de dump écrit par le même processus (événement 11).
  • Examinez ensuite les ouvertures de session du compte depuis d'autres hôtes (4624, 4648 Sécurité) après l'heure du dump.

Techniques MITRE ATT&CK

TechniqueTactiques
T1003.001 OS Credential Dumping: LSASS MemoryCredential Access
T1055 Process InjectionStealth, Privilege Escalation

MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).

Règles Sigma pour cet événement

23 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.

  • Élevé · 18
  • Moyen · 4
  • Faible · 1

Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.

Exécutez ces règles sur vos journaux

Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.

Guide détailléSysmon Event IDs 8 and 10: process injection and LSASS access

Sources et pour aller plus loin