Sysmon Event ID 10 : Accès à un processus
- Event ID
- 10
- Journal
- Microsoft-Windows-Sysmon/Operational
- Fournisseur
- Microsoft-Windows-Sysmon
- Fichier
- Microsoft-Windows-Sysmon%4Operational.evtx
- Catégorie
- Processus
- Journalisation par défaut
- À configurer
Que signifie l’événement 10
L'événement Sysmon 10 consigne l'ouverture d'un processus par un autre, avec les droits obtenus (GrantedAccess) et la pile d'appels ayant mené à l'ouverture (CallTrace). Lire ou écrire la mémoire d'un autre processus commence toujours par un tel handle.
Son usage le plus connu est la détection du vol d'identifiants dans lsass.exe : des outils comme Mimikatz, ProcDump ou le MiniDump de comsvcs.dll doivent ouvrir LSASS avec des droits de lecture mémoire. Le CallTrace apporte du contexte — une pile passant par dbghelp.dll ou dbgcore.dll indique un minidump, et des frames UNKNOWN signifient que l'appel provient d'une mémoire non adossée à un module, comme un shellcode injecté.
Sans filtrage, l'événement est extrêmement bruyant (les produits de sécurité et les processus système ouvrent sans cesse d'autres processus). Configurez-le pour des cibles sensibles comme lsass.exe et excluez les scanners connus.
Quand il est journalisé
Sysmon installé avec une règle <ProcessAccess> dans la configuration, incluant généralement le TargetImage lsass.exe et excluant les outils de sécurité connus.
Champs clés
| Champ | Ce qu’il indique | ||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| SourceProcessGUID | GUID du processus ayant ouvert le handle (notez le GUID en majuscules dans cet événement). | ||||||||||||
| SourceProcessId | PID du processus source. | ||||||||||||
| SourceThreadId | Thread ayant ouvert le handle. | ||||||||||||
| SourceImage | Exécutable du processus source. | ||||||||||||
| TargetProcessGUID | GUID du processus ouvert. | ||||||||||||
| TargetImage | Exécutable de la cible, par ex. C:\Windows\system32\lsass.exe. | ||||||||||||
| GrantedAccess | Masque d'accès accordé. Les bits intéressants sont PROCESS_VM_READ (0x10), PROCESS_VM_WRITE (0x20), PROCESS_VM_OPERATION (0x8) et PROCESS_CREATE_THREAD (0x2).
| ||||||||||||
| CallTrace | Pile de frames module+offset séparées par des barres verticales. Recherchez dbghelp.dll/dbgcore.dll (minidump), comsvcs.dll ou des frames UNKNOWN (mémoire non adossée à un module). | ||||||||||||
| SourceUser | Compte du processus source (versions récentes de Sysmon). | ||||||||||||
| TargetUser | Compte du processus cible (versions récentes de Sysmon). |
Sources légitimes courantes
- Antivirus/EDR,
MsMpEng.exeet processus système commecsrss.exe,wininit.exeetsvchost.exeinterrogeant LSASS. - Gestionnaire des tâches, Process Explorer et outils de performance avec des masques de simple requête comme
0x1000. - Rapport d'erreurs Windows (
WerFault.exe) lisant un processus qui plante.
Ce que font les attaquants qui le produit
- Mimikatz ou un clone ouvrant
lsass.exeavec0x1010ou0x1410. rundll32.exechargeantcomsvcs.dllet appelant MiniDump sur LSASS, ouprocdump.exe -ma lsass.exe, avec un CallTrace passant pardbghelp.dll/dbgcore.dll.- Préparation d'injection — un processus obtenant
0x1438ou plus sur un autre processus avant un événement 8.
Pistes d’investigation
- Filtrez sur TargetImage
lsass.exeet excluez une référence de valeurs SourceImage connues. - Lisez le CallTrace ; des frames
UNKNOWNet des DLL de minidump sont des indicateurs forts. - Pivotez sur SourceProcessGUID vers l'événement 1 et recherchez un fichier de dump écrit par le même processus (événement 11).
- Examinez ensuite les ouvertures de session du compte depuis d'autres hôtes (4624, 4648 Sécurité) après l'heure du dump.
Techniques MITRE ATT&CK
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
23 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.
- Élevé · 18
- Moyen · 4
- Faible · 1
- ÉlevéCMSTP Execution Process AccessRule by Nik Seetharaman, SigmaHQ, DRL 1.1
- ÉlevéCredential Dumping Activity By Python Based ToolRule by Bhabesh Raj, Jonhnathan Ribeiro, SigmaHQ, DRL 1.1
- ÉlevéCredential Dumping Attempt Via SvchostRule by Florent Labouyrie, SigmaHQ, DRL 1.1
- ÉlevéCredential Dumping Attempt Via WerFaultRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéHackTool - CobaltStrike BOF Injection PatternRule by Christian Burkard (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéHackTool - Generic Process AccessRule by Nasreddine Bencherchali (Nextron Systems), Swachchhanda Shrawan Poudel, SigmaHQ, DRL 1.1
- ÉlevéHackTool - HandleKatz Duplicating LSASS HandleRule by Bhabesh Raj (rule), @thefLinkk, SigmaHQ, DRL 1.1
- ÉlevéHackTool - LittleCorporal Generated Maldoc InjectionRule by Christian Burkard (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéHackTool - SysmonEnte ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéLSASS Access From Potentially White-Listed ProcessesRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéLSASS Memory Access by Tool With Dump Keyword In NameRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéLsass Memory Dump via Comsvcs DLLRule by Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research), SigmaHQ, DRL 1.1
- ÉlevéRemote LSASS Process Access Through Windows Remote ManagementRule by Patryk Prauze - ING Tech, SigmaHQ, DRL 1.1
- ÉlevéSuspicious LSASS Access Via MalSecLogonRule by Samir Bousseaden (original elastic rule), Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéSuspicious Process Access of MsMpEng by WerFaultSecure - EDR-FreezeRule by Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéSuspicious Process Access to LSASS with Dbgcore/Dbghelp DLLsRule by Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéSuspicious Svchost Process AccessRule by Tim Burrell, SigmaHQ, DRL 1.1
- ÉlevéUAC Bypass Using WOW64 Logger DLL HijackRule by Christian Burkard (Nextron Systems), SigmaHQ, DRL 1.1
- MoyenFunction Call From Undocumented COM Interface EditionUpgradeManagerRule by oscd.community, Dmitry Uchakin, SigmaHQ, DRL 1.1
- MoyenPotential Credential Dumping Activity Via LSASSRule by Samir Bousseaden, Michael Haag, SigmaHQ, DRL 1.1
- MoyenPotential Direct Syscall of NtOpenProcessRule by Christian Burkard (Nextron Systems), Tim Shelton (FP), SigmaHQ, DRL 1.1
- MoyenPotentially Suspicious GrantedAccess Flags On LSASSRule by Florian Roth, Roberto Rodriguez, Dimitrios Slamaris, Mark Russinovich, Thomas Patzke, Teymur Kheirkhabarov, Sherif Eldeeb, James Dickenson, Aleksey Potapov, oscd.community, SigmaHQ, DRL 1.1
- FaibleUncommon Process Access Rights For Target ImageRule by Nasreddine Bencherchali (Nextron Systems), frack113, SigmaHQ, DRL 1.1
Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.