Skip to content
Sysmon

Sysmon Event ID 3 : Connexion réseau

Connexion réseauL'événement Sysmon 3 relie chaque connexion TCP/UDP au processus qui l'a établie : source, destination, ports et ProcessGuid. Clé pour le C2 et le latéral.
3
Event ID
3
Journal
Microsoft-Windows-Sysmon/Operational
Fournisseur
Microsoft-Windows-Sysmon
Fichier
Microsoft-Windows-Sysmon%4Operational.evtx
Catégorie
Réseau
Journalisation par défaut
À configurer

Que signifie l’événement 3

L'événement Sysmon 3 consigne une connexion TCP ou UDP avec le processus qui en est responsable. C'est précisément ce qui manque aux journaux de pare-feu et de proxy : pas seulement le fait que l'hôte a communiqué avec une adresse, mais quel exécutable l'a fait et sous quel compte.

Initiated indique le sens : true signifie que le processus local a ouvert la connexion (sortante), false qu'il en a accepté une. Les noms d'hôte sont renseignés par résolution DNS inverse lorsque DnsLookup est activé : ils peuvent donc ne pas correspondre à ce que le processus a réellement résolu — utilisez l'événement 22 pour cela.

L'événement est désactivé par défaut en raison de son volume. Les bonnes configurations incluent les connexions des hôtes de scripts, des LOLBins et des chemins accessibles en écriture à l'utilisateur, et excluent les navigateurs et les agents connus.

Quand il est journalisé

Stratégie d’audit / configuration

Sysmon installé avec la surveillance réseau activée (option -n ou règle <NetworkConnect> dans la configuration).

Les noms d'hôte dépendent du DNS inverse (entrée de configuration DnsLookup). Comparez avec l'événement 5156 de la plateforme de filtrage Windows (WFP) lorsque cette sous-catégorie d'audit est activée.

Champs clés

ChampCe qu’il indique
ProcessGuidProcessus ayant établi ou accepté la connexion ; pivotez vers son événement 1.
ImageExécutable à l'origine de la connexion.
UserCompte du processus.
ProtocolProtocole de transport.
ValeurSignification
tcpConnexion TCP.
udpTrafic UDP.
InitiatedSens de la connexion.
ValeurSignification
trueLe processus local a initié la connexion (sortante).
falseLe processus local a accepté une connexion entrante.
SourceIpAdresse source.
SourcePortPort source.
DestinationIpAdresse de destination.
DestinationHostnameNom de la destination issu du DNS inverse, lorsqu'il est disponible. Pas nécessairement le nom interrogé par le processus.
DestinationPortPort de destination.
DestinationPortNameNom du service pour les ports bien connus, par ex. https ou microsoft-ds.
SourceIsIpv6true lorsque la connexion utilise IPv6.

Sources légitimes courantes

  • Navigateurs, Office, Teams et agents de mise à jour communiquant avec des services cloud sur le 443.
  • Membres du domaine se connectant aux contrôleurs de domaine sur les ports 88, 389, 445 et 135.
  • Agents d'administration et de sauvegarde interrogeant leurs serveurs.

Ce que font les attaquants qui le produit

  • Hôtes de scripts ou LOLBins (powershell.exe, rundll32.exe, regsvr32.exe, mshta.exe, certutil.exe) établissant des connexions sortantes vers Internet.
  • Beaconing — connexions régulières du même processus vers une IP externe rare.
  • Mouvement latéral depuis un poste de travail vers d'autres hôtes sur le 445 (SMB), le 135 (RPC/WMI), le 5985/5986 (WinRM) ou le 3389 (RDP).
  • Processus lancés depuis %TEMP%, Downloads ou ProgramData se connectant vers l'extérieur sur des ports non standard.

Pistes d’investigation

  • Pivotez sur ProcessGuid vers l'événement 1 pour voir la ligne de commande et le parent du processus qui se connecte.
  • Corrélez avec l'événement 22 du même ProcessGuid pour savoir quel nom de domaine a été résolu.
  • Regroupez par Image et DestinationIp pour trouver les couples rares à l'échelle du parc.
  • Pour un mouvement latéral entrant, rapprochez le 4624 Sécurité de l'hôte de destination (LogonType 3 ou 10) au même moment.

Techniques MITRE ATT&CK

TechniqueTactiques
T1071 Application Layer ProtocolCommand and Control
T1105 Ingress Tool TransferCommand and Control
T1571 Non-Standard PortCommand and Control
T1021.001 Remote Services: Remote Desktop ProtocolLateral Movement
T1021.002 Remote Services: SMB/Windows Admin SharesLateral Movement

MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).

Règles Sigma pour cet événement

51 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement. Affichage des 25 règles les plus sévères.

  • Élevé · 24
  • Moyen · 25
  • Faible · 2

Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.

Exécutez ces règles sur vos journaux

Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.

Guide détailléSysmon Event ID 3: Network connection detected (C2 hunting)

Sources et pour aller plus loin