Sysmon Event ID 13 : Valeur de registre définie
- Event ID
- 13
- Journal
- Microsoft-Windows-Sysmon/Operational
- Fournisseur
- Microsoft-Windows-Sysmon
- Fichier
- Microsoft-Windows-Sysmon%4Operational.evtx
- Catégorie
- Registre
- Journalisation par défaut
- À configurer
Que signifie l’événement 13
L'événement Sysmon 13 consigne l'écriture d'une valeur de registre : le chemin de la valeur dans TargetObject, la donnée dans Details, et le processus qui a écrit. Les valeurs numériques apparaissent sous la forme DWORD (0x...) ou QWORD (...) ; les chaînes affichent leur texte ; les données binaires ne sont pas reproduites.
C'est l'événement qui montre la persistance par clés Run, les nouvelles valeurs ImagePath de services, les fonctions de sécurité désactivées (par exemple les paramètres de Defender ou de l'UAC) et les détournements via le débogueur IFEO, en un seul enregistrement avec le processus responsable.
Le volume dépend entièrement de la configuration ; ciblez les chemins connus de persistance et de paramètres de sécurité.
Quand il est journalisé
Sysmon installé ; filtrez avec des règles <RegistryEvent> dans la configuration.
Champs clés
| Champ | Ce qu’il indique |
|---|---|
| EventType | Toujours SetValue pour cet événement. |
| ProcessGuid | Processus ayant écrit la valeur ; pivotez vers son événement 1. |
| Image | Exécutable ayant écrit la valeur. |
| TargetObject | Chemin complet de la valeur, par ex. HKU\<SID>\Software\Microsoft\Windows\CurrentVersion\Run\<name>. |
| Details | Donnée écrite. Pour les clés Run et l'ImagePath des services, il s'agit de la commande qui sera exécutée ; pour les paramètres DWORD, par ex. DWORD (0x00000001). |
| User | Compte du processus (versions récentes de Sysmon). |
Sources légitimes courantes
- Applications enregistrant des utilitaires de démarrage automatique dans les clés Run lors de l'installation.
- Windows et la stratégie de groupe écrivant des paramètres, l'Explorateur mettant à jour l'état propre à l'utilisateur (très fréquent).
Ce que font les attaquants qui le produit
- Valeurs Run ou RunOnce pointant vers un binaire ou un script dans un dossier accessible en écriture à l'utilisateur.
ImagePathd'un service remplacé par un nouveau binaire, ou valeurDebuggerdéfinie sous Image File Execution Options.- Paramètres de sécurité affaiblis, comme des valeurs de stratégie Defender ou pare-feu positionnées pour désactiver la protection.
Pistes d’investigation
- Lisez Details et vérifiez si le chemin référencé existe et a été écrit récemment (événement 11).
- Pivotez sur ProcessGuid vers l'événement 1 —
reg.exe, PowerShell ou un binaire inconnu écrivant des clés Run se remarque. - Recherchez la création de clé correspondante (événement 12) et l'exécution du programme persistant après redémarrage (événement 1).
Techniques MITRE ATT&CK
| Technique | Tactiques |
|---|---|
| T1547.001 Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder | Persistence, Privilege Escalation |
| T1112 Modify Registry | Defense Impairment, Persistence |
| T1543.003 Create or Modify System Process: Windows Service | Persistence, Privilege Escalation |
| T1546.015 Event Triggered Execution: Component Object Model Hijacking | Privilege Escalation, Persistence |
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
236 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement. Affichage des 25 règles les plus sévères.
- Critique · 4
- Élevé · 131
- Moyen · 92
- Faible · 8
- Info · 1
- CritiquePotential Credential Dumping Via LSASS SilentProcessExit TechniqueRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueRegistry Entries For Azorult MalwareRule by Trent Liffick, SigmaHQ, DRL 1.1
- CritiqueSticky Key Like Backdoor Usage - RegistryRule by Florian Roth (Nextron Systems), @twjackomo, Jonhnathan Ribeiro, oscd.community, SigmaHQ, DRL 1.1
- CritiqueWindows Credential Editor RegistryRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéAdd Debugger Entry To Hangs Key For PersistenceRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéAMSI Disabled via Registry ModificationRule by Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéAntivirus Filter Driver Disallowed On Dev Drive - RegistryRule by @kostastsale, Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéBypass UAC Using DelegateExecuteRule by frack113, SigmaHQ, DRL 1.1
- ÉlevéBypass UAC Using Event ViewerRule by frack113, SigmaHQ, DRL 1.1
- ÉlevéBypass UAC Using SilentCleanup TaskRule by frack113, Nextron Systems, SigmaHQ, DRL 1.1
- ÉlevéChange the Fax DllRule by frack113, SigmaHQ, DRL 1.1
- ÉlevéChange User Account Associated with the FAX ServiceRule by frack113, SigmaHQ, DRL 1.1
- ÉlevéChange Winevt Channel Access Permission Via RegistryRule by frack113, SigmaHQ, DRL 1.1
- ÉlevéCMSTP Execution Registry EventRule by Nik Seetharaman, SigmaHQ, DRL 1.1
- ÉlevéCOM Hijack via SdcltRule by Omkar Gudhate, SigmaHQ, DRL 1.1
- ÉlevéCOM Object Hijacking Via Modification Of Default System CLSID Default ValueRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéCreation of a Local Hidden User Account by RegistryRule by Christian Burkard (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéCustom File Open Handler Executes PowerShellRule by CD_R0M_, SigmaHQ, DRL 1.1
- ÉlevéDefault RDP Port Changed to Non Standard PortRule by frack113, SigmaHQ, DRL 1.1
- ÉlevéDHCP Callout DLL InstallationRule by Dimitrios Slamaris, SigmaHQ, DRL 1.1
- ÉlevéDirectory Service Restore Mode(DSRM) Registry Value TamperingRule by Nischal Khadgi, SigmaHQ, DRL 1.1
- ÉlevéDisable Macro Runtime Scan ScopeRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéDisable PUA Protection on Windows DefenderRule by Austin Songer @austinsonger, SigmaHQ, DRL 1.1
- ÉlevéDisable Security Events Logging Adding Reg Key MiniNtRule by Ilyas Ochkov, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéDisable Windows Defender Functionalities Via Registry KeysRule by AlertIQ, Ján Trenčanský, frack113, Nasreddine Bencherchali, Swachchhanda Shrawan Poudel, SigmaHQ, DRL 1.1
Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.