Sysmon Event ID 22 : Requête DNS
- Event ID
- 22
- Journal
- Microsoft-Windows-Sysmon/Operational
- Fournisseur
- Microsoft-Windows-Sysmon
- Fichier
- Microsoft-Windows-Sysmon%4Operational.evtx
- Catégorie
- Réseau
- Journalisation par défaut
- À configurer
Que signifie l’événement 22
L'événement Sysmon 22 consigne une résolution DNS effectuée via le client DNS Windows, avec le processus qui l'a demandée. Il est consigné que la requête réussisse ou échoue, et que la réponse provienne du cache ou non.
Sa valeur, c'est l'attribution : les journaux DNS réseau montrent qu'un hôte a résolu un domaine, l'événement 22 montre quel exécutable l'a fait. QueryResults liste les adresses renvoyées (et les enregistrements CNAME), que vous pouvez ensuite rapprocher des connexions de l'événement 3 du même processus.
Le volume est élevé sur les postes de travail ; les configurations excluent généralement les domaines Microsoft, CDN et métiers bien connus. Cette télémétrie nécessite Windows 8.1 ou ultérieur.
Quand il est journalisé
Sysmon 10.0 ou ultérieur avec une règle <DnsQuery> dans la configuration. Non disponible sur Windows 7 et versions antérieures.
Seules les résolutions passant par le client DNS Windows sont visibles ; un programme qui envoie des paquets DNS bruts ou utilise DNS over HTTPS au sein de l'application y échappe.
Champs clés
| Champ | Ce qu’il indique | ||||||||
|---|---|---|---|---|---|---|---|---|---|
| ProcessGuid | Processus ayant émis la requête ; pivotez vers son événement 1. | ||||||||
| Image | Exécutable ayant émis la requête. | ||||||||
| QueryName | Nom résolu. | ||||||||
| QueryStatus | Code de résultat de la requête.
| ||||||||
| QueryResults | Réponses renvoyées, séparées par des points-virgules. Les entrées CNAME sont affichées avec leur type d'enregistrement ; les réponses IPv4 peuvent apparaître sous forme d'IPv6 mappée IPv4 (::ffff:a.b.c.d). | ||||||||
| User | Compte du processus (versions récentes de Sysmon). |
Sources légitimes courantes
- Navigateurs, Teams, Office et services Windows résolvant des noms cloud et CDN.
- Agents de sécurité et de mise à jour interrogeant les domaines de leur éditeur.
Ce que font les attaquants qui le produit
- Hôtes de scripts ou LOLBins résolvant des domaines rares ou récemment enregistrés, des sites de paste ou des services de tunneling.
- Nombreuses réponses NXDOMAIN (
9003) pour un même processus — comportement d'algorithme de génération de domaines (DGA). - Sous-domaines longs d'apparence aléatoire en masse — tunneling DNS ou exfiltration.
Pistes d’investigation
- Pivotez sur ProcessGuid vers l'événement 1 et vers les connexions de l'événement 3 à destination des IP de QueryResults.
- Comptez les QueryName sur l'ensemble du parc ; les domaines vus sur un seul hôte sont des candidats à examiner.
- Vérifiez l'âge et la réputation des domaines résolus par un hôte de scripts.
Techniques MITRE ATT&CK
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
22 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.
- Critique · 1
- Élevé · 5
- Moyen · 12
- Faible · 4
- CritiqueSuspicious Cobalt Strike DNS Beaconing - SysmonRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéDNS HybridConnectionManager Service BusRule by Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research), SigmaHQ, DRL 1.1
- ÉlevéDNS Query by Finger UtilityRule by Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéDNS Query for Anonfiles.com Domain - SysmonRule by pH-T (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéDNS Query Tor .Onion Address - SysmonRule by frack113, SigmaHQ, DRL 1.1
- ÉlevéSuspicious DNS Query Indicating Kerberos Coercion via DNS Object SPN SpoofingRule by Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
- MoyenAppX Package Installation Attempts Via AppInstaller.EXERule by frack113, SigmaHQ, DRL 1.1
- MoyenCloudflared Tunnels Related DNS RequestsRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- MoyenDNS Query Request By Regsvr32.EXERule by Dmitriy Lifanov, oscd.community, SigmaHQ, DRL 1.1
- MoyenDNS Query To AzureWebsites.NET By Non-Browser ProcessRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- MoyenDNS Query To Common Malware Hosting and Shortener ServicesRule by Ahmed Nosir (@egycondor), SigmaHQ, DRL 1.1
- MoyenDNS Query To Devtunnels DomainRule by citron_ninja, SigmaHQ, DRL 1.1
- MoyenDNS Query To MEGA Hosting WebsiteRule by Aaron Greetham (@beardofbinary) - NCC Group, SigmaHQ, DRL 1.1
- MoyenDNS Query To Remote Access Software Domain From Non-Browser AppRule by frack113, Connor Martin, SigmaHQ, DRL 1.1
- MoyenDNS Query To Visual Studio Code Tunnels DomainRule by citron_ninja, SigmaHQ, DRL 1.1
- MoyenNotepad++ Updater DNS Query to Uncommon DomainsRule by Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
- MoyenSuspicious DNS Query for IP Lookup Service APIsRule by Brandon George (blog post), Thomas Patzke, SigmaHQ, DRL 1.1
- MoyenTeamViewer Domain Query By Non-TeamViewer ApplicationRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- FaibleDNS Query Request By QuickAssist.EXERule by Muhammad Faisal (@faisalusuf), SigmaHQ, DRL 1.1
- FaibleDNS Query Request To OneLaunch Update ServiceRule by Josh Nickels, SigmaHQ, DRL 1.1
- FaibleDNS Query To Ufile.ioRule by yatinwad, TheDFIRReport, SigmaHQ, DRL 1.1
- FaibleDNS Server Discovery Via LDAP QueryRule by frack113, SigmaHQ, DRL 1.1
Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.