Sysmon Event ID 11 : Fichier créé
- Event ID
- 11
- Journal
- Microsoft-Windows-Sysmon/Operational
- Fournisseur
- Microsoft-Windows-Sysmon
- Fichier
- Microsoft-Windows-Sysmon%4Operational.evtx
- Catégorie
- Fichiers
- Journalisation par défaut
- À configurer
Que signifie l’événement 11
L'événement Sysmon 11 consigne la création ou l'écrasement d'un fichier, en nommant le fichier (TargetFilename) et le processus qui l'a écrit. C'est la réponse de Sysmon à la question « d'où vient ce fichier ? ».
Les cibles utiles sont les emplacements de démarrage automatique (dossiers Startup, System32\Tasks), les dossiers de téléchargement et temporaires, les extensions de scripts et d'exécutables, et les fichiers de dump comme lsass.dmp. CreationUtcTime est l'horodatage de création du fichier ; pour un fichier écrasé, il peut être antérieur à l'heure de l'événement.
L'activité fichier est intense sur tout système : les configurations incluent des dossiers et extensions précis plutôt que de tout journaliser.
Quand il est journalisé
Sysmon installé ; filtrez avec des règles <FileCreate> dans la configuration (incluez les dossiers et extensions d'intérêt).
Champs clés
| Champ | Ce qu’il indique |
|---|---|
| ProcessGuid | Processus ayant écrit le fichier ; pivotez vers son événement 1. |
| Image | Exécutable ayant écrit le fichier. |
| TargetFilename | Chemin complet du fichier créé. |
| CreationUtcTime | Heure de création du fichier (peut être antérieure à UtcTime lorsqu'un fichier existant est écrasé). |
| User | Compte du processus (versions récentes de Sysmon). |
Sources légitimes courantes
- Navigateurs enregistrant des téléchargements, installateurs écrivant dans Program Files, outils de mise à jour remplaçant des binaires.
- Office et Windows écrivant des fichiers temporaires et de cache.
Ce que font les attaquants qui le produit
- Charges utiles déposées dans
%TEMP%,%APPDATA%,ProgramDataouC:\Users\Public. - Fichiers de persistance dans
...\Start Menu\Programs\Startupou nouveau XML de tâche dansC:\Windows\System32\Tasks. - Dumps mémoire comme
lsass.dmpécrits par ProcDump, le Gestionnaire des tâches ourundll32.exe. - Outils copiés dans
C:\Windowsvia les partages administratifs parSystemlors d'un mouvement latéral de type PsExec.
Pistes d’investigation
- Pivotez sur ProcessGuid vers l'événement 1 pour voir quel processus et quel parent ont écrit le fichier.
- Recherchez un événement 1 ultérieur dont l'Image est égale au TargetFilename — le fichier déposé a été exécuté.
- Consultez l'événement 15 pour le flux Zone.Identifier des fichiers téléchargés afin d'obtenir l'URL source.
Techniques MITRE ATT&CK
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
165 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement. Affichage des 25 règles les plus sévères.
- Critique · 7
- Élevé · 89
- Moyen · 60
- Faible · 9
- CritiqueHackTool - Dumpert Process Dumper Default FileRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueHackTool - Inveigh Execution ArtefactsRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueHackTool - Mimikatz Kirbi File CreationRule by Florian Roth (Nextron Systems), David ANDRE, SigmaHQ, DRL 1.1
- CritiqueHackTool - QuarksPwDump Dump FileRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiquePotential DCOM InternetExplorer.Application DLL HijackRule by Roberto Rodriguez @Cyb3rWard0g, Open Threat Research (OTR), wagga, SigmaHQ, DRL 1.1
- CritiqueWmiexec Default Output FileRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueWmiprvse Wbemcomn DLL Hijack - FileRule by Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research), SigmaHQ, DRL 1.1
- Élevé.RDP File Created By Uncommon ApplicationRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéAdwind RAT / JRAT File ArtifactRule by Florian Roth (Nextron Systems), Tom Ueltschi, Jonhnathan Ribeiro, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéBloodHound Collection FilesRule by C.J. May, SigmaHQ, DRL 1.1
- ÉlevéCreation Exe for Service with Unquoted PathRule by frack113, SigmaHQ, DRL 1.1
- ÉlevéCred Dump Tools Dropped FilesRule by Teymur Kheirkhabarov, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéDLL Search Order Hijackig Via Additional Space in PathRule by frack113, Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéDPAPI Backup Keys And Certificate Export Activity IOCRule by Nounou Mbeiri, Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéFile Creation In Suspicious Directory By Msdt.EXERule by Vadim Varganov, Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéFile With Uncommon Extension Created By An Office ApplicationRule by Vadim Khrykov (ThreatIntel), Cyb3rEng (Rule), Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéHackTool - CrackMapExec File IndicatorsRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéHackTool - Impacket File IndicatorsRule by The DFIR Report, IrishDeath, SigmaHQ, DRL 1.1
- ÉlevéHackTool - NetExec File IndicatorsRule by Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéHackTool - NPPSpy Hacktool UsageRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéHackTool - Potential Remote Credential Dumping Activity Via CrackMapExec Or Impacket-SecretsdumpRule by SecurityAura, SigmaHQ, DRL 1.1
- ÉlevéHackTool - Powerup Write Hijack DLLRule by Subhash Popuri (@pbssubhash), SigmaHQ, DRL 1.1
- ÉlevéHackTool - RemoteKrbRelay SMB Relay Secrets Dump Module IndicatorsRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéHackTool - SafetyKatz Dump IndicatorRule by Markus Neis, SigmaHQ, DRL 1.1
- ÉlevéHackTool - Typical HiveNightmare SAM File ExportRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.