Sysmon Event ID 3 : Connexion réseau
- Event ID
- 3
- Journal
- Microsoft-Windows-Sysmon/Operational
- Fournisseur
- Microsoft-Windows-Sysmon
- Fichier
- Microsoft-Windows-Sysmon%4Operational.evtx
- Catégorie
- Réseau
- Journalisation par défaut
- À configurer
Que signifie l’événement 3
L'événement Sysmon 3 consigne une connexion TCP ou UDP avec le processus qui en est responsable. C'est précisément ce qui manque aux journaux de pare-feu et de proxy : pas seulement le fait que l'hôte a communiqué avec une adresse, mais quel exécutable l'a fait et sous quel compte.
Initiated indique le sens : true signifie que le processus local a ouvert la connexion (sortante), false qu'il en a accepté une. Les noms d'hôte sont renseignés par résolution DNS inverse lorsque DnsLookup est activé : ils peuvent donc ne pas correspondre à ce que le processus a réellement résolu — utilisez l'événement 22 pour cela.
L'événement est désactivé par défaut en raison de son volume. Les bonnes configurations incluent les connexions des hôtes de scripts, des LOLBins et des chemins accessibles en écriture à l'utilisateur, et excluent les navigateurs et les agents connus.
Quand il est journalisé
Sysmon installé avec la surveillance réseau activée (option -n ou règle <NetworkConnect> dans la configuration).
Les noms d'hôte dépendent du DNS inverse (entrée de configuration DnsLookup). Comparez avec l'événement 5156 de la plateforme de filtrage Windows (WFP) lorsque cette sous-catégorie d'audit est activée.
Champs clés
| Champ | Ce qu’il indique | ||||||
|---|---|---|---|---|---|---|---|
| ProcessGuid | Processus ayant établi ou accepté la connexion ; pivotez vers son événement 1. | ||||||
| Image | Exécutable à l'origine de la connexion. | ||||||
| User | Compte du processus. | ||||||
| Protocol | Protocole de transport.
| ||||||
| Initiated | Sens de la connexion.
| ||||||
| SourceIp | Adresse source. | ||||||
| SourcePort | Port source. | ||||||
| DestinationIp | Adresse de destination. | ||||||
| DestinationHostname | Nom de la destination issu du DNS inverse, lorsqu'il est disponible. Pas nécessairement le nom interrogé par le processus. | ||||||
| DestinationPort | Port de destination. | ||||||
| DestinationPortName | Nom du service pour les ports bien connus, par ex. https ou microsoft-ds. | ||||||
| SourceIsIpv6 | true lorsque la connexion utilise IPv6. |
Sources légitimes courantes
- Navigateurs, Office, Teams et agents de mise à jour communiquant avec des services cloud sur le 443.
- Membres du domaine se connectant aux contrôleurs de domaine sur les ports 88, 389, 445 et 135.
- Agents d'administration et de sauvegarde interrogeant leurs serveurs.
Ce que font les attaquants qui le produit
- Hôtes de scripts ou LOLBins (
powershell.exe,rundll32.exe,regsvr32.exe,mshta.exe,certutil.exe) établissant des connexions sortantes vers Internet. - Beaconing — connexions régulières du même processus vers une IP externe rare.
- Mouvement latéral depuis un poste de travail vers d'autres hôtes sur le 445 (SMB), le 135 (RPC/WMI), le 5985/5986 (WinRM) ou le 3389 (RDP).
- Processus lancés depuis
%TEMP%,DownloadsouProgramDatase connectant vers l'extérieur sur des ports non standard.
Pistes d’investigation
- Pivotez sur ProcessGuid vers l'événement 1 pour voir la ligne de commande et le parent du processus qui se connecte.
- Corrélez avec l'événement 22 du même ProcessGuid pour savoir quel nom de domaine a été résolu.
- Regroupez par Image et DestinationIp pour trouver les couples rares à l'échelle du parc.
- Pour un mouvement latéral entrant, rapprochez le 4624 Sécurité de l'hôte de destination (LogonType 3 ou 10) au même moment.
Techniques MITRE ATT&CK
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
51 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement. Affichage des 25 règles les plus sévères.
- Élevé · 24
- Moyen · 25
- Faible · 2
- ÉlevéCommunication To LocaltoNet Tunneling Service InitiatedRule by Andreas Braathen (mnemonic.io), SigmaHQ, DRL 1.1
- ÉlevéCommunication To Ngrok Tunneling Service InitiatedRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéNetwork Communication Initiated To File Sharing Domains From Process Located In Suspicious FolderRule by Florian Roth (Nextron Systems), Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéNetwork Communication With Crypto Mining PoolRule by Florian Roth (Nextron Systems), Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéNetwork Connection Initiated By AddinUtil.EXERule by Michael McKinley (@McKinleyMike), Tony Latteri (@TheLatteri), SigmaHQ, DRL 1.1
- ÉlevéNetwork Connection Initiated By Eqnedt32.EXERule by Max Altgelt (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéNetwork Connection Initiated By IMEWDBLD.EXERule by frack113, SigmaHQ, DRL 1.1
- ÉlevéNetwork Connection Initiated From Process Located In Potentially Suspicious Or Uncommon LocationRule by Florian Roth (Nextron Systems), Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéNetwork Connection Initiated via Finger.EXERule by Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéNetwork Connection Initiated Via Notepad.EXERule by EagleEye Team, SigmaHQ, DRL 1.1
- ÉlevéNew Connection Initiated To Potential Dead Drop Resolver DomainRule by Sorina Ionescu, X__Junior (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéOutbound Network Connection Initiated By Cmstp.EXERule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéOutbound Network Connection Initiated By Microsoft DialerRule by CertainlyP, SigmaHQ, DRL 1.1
- ÉlevéOutbound Network Connection Initiated By Script InterpreterRule by frack113, Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéOutbound RDP Connections Over Non-Standard ToolsRule by Markus Neis, SigmaHQ, DRL 1.1
- ÉlevéPotential Remote PowerShell Session InitiatedRule by Roberto Rodriguez @Cyb3rWard0g, SigmaHQ, DRL 1.1
- ÉlevéPotentially Suspicious Malware Callback CommunicationRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéProcess Initiated Network Connection To Ngrok DomainRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéRDP Over Reverse SSH TunnelRule by Samir Bousseaden, SigmaHQ, DRL 1.1
- ÉlevéRDP to HTTP or HTTPS Target PortsRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéSilenttrinity Stager Msbuild ActivityRule by Kiran kumar s, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéSuspicious Dropbox API UsageRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéSuspicious Network Connection Binary No CommandLineRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéUncommon Network Connection Initiated By Certutil.EXERule by frack113, Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- MoyenCommunication To Uncommon Destination PortsRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.