Skip to content
Sysmon

Sysmon Event ID 11 : Fichier créé

Création de fichier (FileCreate)L'événement Sysmon 11 consigne la création ou l'écrasement d'un fichier et le processus responsable. Clé pour les charges déposées, la persistance, les dumps.
11
Event ID
11
Journal
Microsoft-Windows-Sysmon/Operational
Fournisseur
Microsoft-Windows-Sysmon
Fichier
Microsoft-Windows-Sysmon%4Operational.evtx
Catégorie
Fichiers
Journalisation par défaut
À configurer

Que signifie l’événement 11

L'événement Sysmon 11 consigne la création ou l'écrasement d'un fichier, en nommant le fichier (TargetFilename) et le processus qui l'a écrit. C'est la réponse de Sysmon à la question « d'où vient ce fichier ? ».

Les cibles utiles sont les emplacements de démarrage automatique (dossiers Startup, System32\Tasks), les dossiers de téléchargement et temporaires, les extensions de scripts et d'exécutables, et les fichiers de dump comme lsass.dmp. CreationUtcTime est l'horodatage de création du fichier ; pour un fichier écrasé, il peut être antérieur à l'heure de l'événement.

L'activité fichier est intense sur tout système : les configurations incluent des dossiers et extensions précis plutôt que de tout journaliser.

Quand il est journalisé

Stratégie d’audit / configuration

Sysmon installé ; filtrez avec des règles <FileCreate> dans la configuration (incluez les dossiers et extensions d'intérêt).

Champs clés

ChampCe qu’il indique
ProcessGuidProcessus ayant écrit le fichier ; pivotez vers son événement 1.
ImageExécutable ayant écrit le fichier.
TargetFilenameChemin complet du fichier créé.
CreationUtcTimeHeure de création du fichier (peut être antérieure à UtcTime lorsqu'un fichier existant est écrasé).
UserCompte du processus (versions récentes de Sysmon).

Sources légitimes courantes

  • Navigateurs enregistrant des téléchargements, installateurs écrivant dans Program Files, outils de mise à jour remplaçant des binaires.
  • Office et Windows écrivant des fichiers temporaires et de cache.

Ce que font les attaquants qui le produit

  • Charges utiles déposées dans %TEMP%, %APPDATA%, ProgramData ou C:\Users\Public.
  • Fichiers de persistance dans ...\Start Menu\Programs\Startup ou nouveau XML de tâche dans C:\Windows\System32\Tasks.
  • Dumps mémoire comme lsass.dmp écrits par ProcDump, le Gestionnaire des tâches ou rundll32.exe.
  • Outils copiés dans C:\Windows via les partages administratifs par System lors d'un mouvement latéral de type PsExec.

Pistes d’investigation

  • Pivotez sur ProcessGuid vers l'événement 1 pour voir quel processus et quel parent ont écrit le fichier.
  • Recherchez un événement 1 ultérieur dont l'Image est égale au TargetFilename — le fichier déposé a été exécuté.
  • Consultez l'événement 15 pour le flux Zone.Identifier des fichiers téléchargés afin d'obtenir l'URL source.

Techniques MITRE ATT&CK

TechniqueTactiques
T1105 Ingress Tool TransferCommand and Control
T1547.001 Boot or Logon Autostart Execution: Registry Run Keys / Startup FolderPersistence, Privilege Escalation
T1570 Lateral Tool TransferLateral Movement
T1003.001 OS Credential Dumping: LSASS MemoryCredential Access

MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).

Règles Sigma pour cet événement

165 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement. Affichage des 25 règles les plus sévères.

  • Critique · 7
  • Élevé · 89
  • Moyen · 60
  • Faible · 9

Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.

Exécutez ces règles sur vos journaux

Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.

Sources et pour aller plus loin