Skip to content
Sysmon

Sysmon Event ID 13 : Valeur de registre définie

Événement registre (valeur définie)L'événement Sysmon 13 consigne l'écriture d'une valeur de registre et sa donnée (DWORD, QWORD, chaîne). L'événement clé de la persistance registre.
13
Event ID
13
Journal
Microsoft-Windows-Sysmon/Operational
Fournisseur
Microsoft-Windows-Sysmon
Fichier
Microsoft-Windows-Sysmon%4Operational.evtx
Catégorie
Registre
Journalisation par défaut
À configurer

Que signifie l’événement 13

L'événement Sysmon 13 consigne l'écriture d'une valeur de registre : le chemin de la valeur dans TargetObject, la donnée dans Details, et le processus qui a écrit. Les valeurs numériques apparaissent sous la forme DWORD (0x...) ou QWORD (...) ; les chaînes affichent leur texte ; les données binaires ne sont pas reproduites.

C'est l'événement qui montre la persistance par clés Run, les nouvelles valeurs ImagePath de services, les fonctions de sécurité désactivées (par exemple les paramètres de Defender ou de l'UAC) et les détournements via le débogueur IFEO, en un seul enregistrement avec le processus responsable.

Le volume dépend entièrement de la configuration ; ciblez les chemins connus de persistance et de paramètres de sécurité.

Quand il est journalisé

Stratégie d’audit / configuration

Sysmon installé ; filtrez avec des règles <RegistryEvent> dans la configuration.

Champs clés

ChampCe qu’il indique
EventTypeToujours SetValue pour cet événement.
ProcessGuidProcessus ayant écrit la valeur ; pivotez vers son événement 1.
ImageExécutable ayant écrit la valeur.
TargetObjectChemin complet de la valeur, par ex. HKU\<SID>\Software\Microsoft\Windows\CurrentVersion\Run\<name>.
DetailsDonnée écrite. Pour les clés Run et l'ImagePath des services, il s'agit de la commande qui sera exécutée ; pour les paramètres DWORD, par ex. DWORD (0x00000001).
UserCompte du processus (versions récentes de Sysmon).

Sources légitimes courantes

  • Applications enregistrant des utilitaires de démarrage automatique dans les clés Run lors de l'installation.
  • Windows et la stratégie de groupe écrivant des paramètres, l'Explorateur mettant à jour l'état propre à l'utilisateur (très fréquent).

Ce que font les attaquants qui le produit

  • Valeurs Run ou RunOnce pointant vers un binaire ou un script dans un dossier accessible en écriture à l'utilisateur.
  • ImagePath d'un service remplacé par un nouveau binaire, ou valeur Debugger définie sous Image File Execution Options.
  • Paramètres de sécurité affaiblis, comme des valeurs de stratégie Defender ou pare-feu positionnées pour désactiver la protection.

Pistes d’investigation

  • Lisez Details et vérifiez si le chemin référencé existe et a été écrit récemment (événement 11).
  • Pivotez sur ProcessGuid vers l'événement 1 — reg.exe, PowerShell ou un binaire inconnu écrivant des clés Run se remarque.
  • Recherchez la création de clé correspondante (événement 12) et l'exécution du programme persistant après redémarrage (événement 1).

Techniques MITRE ATT&CK

TechniqueTactiques
T1547.001 Boot or Logon Autostart Execution: Registry Run Keys / Startup FolderPersistence, Privilege Escalation
T1112 Modify RegistryDefense Impairment, Persistence
T1543.003 Create or Modify System Process: Windows ServicePersistence, Privilege Escalation
T1546.015 Event Triggered Execution: Component Object Model HijackingPrivilege Escalation, Persistence

MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).

Règles Sigma pour cet événement

236 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement. Affichage des 25 règles les plus sévères.

  • Critique · 4
  • Élevé · 131
  • Moyen · 92
  • Faible · 8
  • Info · 1

Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.

Exécutez ces règles sur vos journaux

Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.

Sources et pour aller plus loin