Skip to content
Sysmon

Sysmon Event ID 22 : Requête DNS

Événement DNS (requête DNS)L'événement Sysmon 22 consigne une requête DNS d'un processus : nom, statut et réponses. Relie domaines et processus pour chasser C2, tunneling et phishing.
22
Event ID
22
Journal
Microsoft-Windows-Sysmon/Operational
Fournisseur
Microsoft-Windows-Sysmon
Fichier
Microsoft-Windows-Sysmon%4Operational.evtx
Catégorie
Réseau
Journalisation par défaut
À configurer

Que signifie l’événement 22

L'événement Sysmon 22 consigne une résolution DNS effectuée via le client DNS Windows, avec le processus qui l'a demandée. Il est consigné que la requête réussisse ou échoue, et que la réponse provienne du cache ou non.

Sa valeur, c'est l'attribution : les journaux DNS réseau montrent qu'un hôte a résolu un domaine, l'événement 22 montre quel exécutable l'a fait. QueryResults liste les adresses renvoyées (et les enregistrements CNAME), que vous pouvez ensuite rapprocher des connexions de l'événement 3 du même processus.

Le volume est élevé sur les postes de travail ; les configurations excluent généralement les domaines Microsoft, CDN et métiers bien connus. Cette télémétrie nécessite Windows 8.1 ou ultérieur.

Quand il est journalisé

Stratégie d’audit / configuration

Sysmon 10.0 ou ultérieur avec une règle <DnsQuery> dans la configuration. Non disponible sur Windows 7 et versions antérieures.

Seules les résolutions passant par le client DNS Windows sont visibles ; un programme qui envoie des paquets DNS bruts ou utilise DNS over HTTPS au sein de l'application y échappe.

Champs clés

ChampCe qu’il indique
ProcessGuidProcessus ayant émis la requête ; pivotez vers son événement 1.
ImageExécutable ayant émis la requête.
QueryNameNom résolu.
QueryStatusCode de résultat de la requête.
ValeurSignification
0Succès.
9003DNS_ERROR_RCODE_NAME_ERROR — le nom n'existe pas (NXDOMAIN).
9501DNS_INFO_NO_RECORDS — le nom existe mais n'a pas d'enregistrement du type demandé.
QueryResultsRéponses renvoyées, séparées par des points-virgules. Les entrées CNAME sont affichées avec leur type d'enregistrement ; les réponses IPv4 peuvent apparaître sous forme d'IPv6 mappée IPv4 (::ffff:a.b.c.d).
UserCompte du processus (versions récentes de Sysmon).

Sources légitimes courantes

  • Navigateurs, Teams, Office et services Windows résolvant des noms cloud et CDN.
  • Agents de sécurité et de mise à jour interrogeant les domaines de leur éditeur.

Ce que font les attaquants qui le produit

  • Hôtes de scripts ou LOLBins résolvant des domaines rares ou récemment enregistrés, des sites de paste ou des services de tunneling.
  • Nombreuses réponses NXDOMAIN (9003) pour un même processus — comportement d'algorithme de génération de domaines (DGA).
  • Sous-domaines longs d'apparence aléatoire en masse — tunneling DNS ou exfiltration.

Pistes d’investigation

  • Pivotez sur ProcessGuid vers l'événement 1 et vers les connexions de l'événement 3 à destination des IP de QueryResults.
  • Comptez les QueryName sur l'ensemble du parc ; les domaines vus sur un seul hôte sont des candidats à examiner.
  • Vérifiez l'âge et la réputation des domaines résolus par un hôte de scripts.

Techniques MITRE ATT&CK

TechniqueTactiques
T1071.004 Application Layer Protocol: DNSCommand and Control
T1568.002 Dynamic Resolution: Domain Generation AlgorithmsCommand and Control
T1572 Protocol TunnelingCommand and Control

MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).

Règles Sigma pour cet événement

22 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.

  • Critique · 1
  • Élevé · 5
  • Moyen · 12
  • Faible · 4

Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.

Exécutez ces règles sur vos journaux

Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.

Guide détailléSysmon Event ID 22: DNS queries, C2 domains and exfiltration

Sources et pour aller plus loin