Skip to content

Event ID 1: Process creation (Microsoft-Windows-Sysmon/Operational)

O que esse Event ID realmente registra em disco, os campos EventData a ler primeiro e onde ele se encaixa em um fluxo de triagem DFIR.

Canal
Microsoft-Windows-Sysmon/Operational
Provedor
Microsoft-Windows-Sysmon%4Operational
Notas de triagem
Command-line, hashes, parent process. The richest single record an analyst can get from Windows.

Guia detalhado

Sysmon Event ID 1 explicado: criação de processo para triagem DFIRLer a análise completa