Sysmon Advanced Forensics
forensicsDéfinition
Sysmon (System Monitor) est un pilote Windows de Sysinternals (Microsoft) qui s'installe comme service systeme et pilote bas niveau pour journaliser des evenements de securite detailles dans le journal d'evenements Windows. Il est devenu un standard de facto pour la journalisation de securite avancee sur les endpoints Windows, comblant les lacunes des Event Logs Windows natifs pour les investigations DFIR. Les evenements Sysmon les plus importants forensiquement couvrent un large spectre d'activites systeme. EventID 1 (Process Creation) capture les processus crees avec leur ligne de commande complete, hash SHA256, processus parent, utilisateur, et heure exacte. EventID 3 (Network Connection) journalise chaque connexion reseau initiee avec l'IP et le port source/destination et le processus. EventID 6 (Driver Loaded) capture le chargement de pilotes avec leur signature. EventID 7 (Image Loaded) journalise les DLLs chargees par les processus. EventID 8 (CreateRemoteThread) detecte les injections de thread distantes. EventID 10 (ProcessAccess) detecte les acces inter-processus (dumping LSASS, injection). EventID 11 (FileCreate) journalise la creation de fichiers. EventID 12/13 (RegistryEvent) journalise les modifications de cles et valeurs de registre. EventID 15 (FileCreateStreamHash) detecte les ADS crees. EventID 22 (DNSEvent) journalise les requetes DNS par processus. La configuration Sysmon via un fichier XML permet de filtrer finement les evenements collectes pour equilibrer couverture et volume de logs. Des configurations communautaires de reference comme SwiftOnSecurity Sysmon config ou Olaf Hartong Sysmon Modular sont des points de depart excellents. La configuration optimale pour une organisation depend de son profil de risque et de la capacite de stockage SIEM disponible. Sysmon est typiquement deploye via GPO ou des outils de gestion (SCCM, Ansible, Puppet) sur tous les endpoints Windows de l'organisation. Son faible impact sur les performances (generalement < 1% CPU) le rend acceptable dans la plupart des environnements.
Fonctionnement
Sysmon s'installe comme un driver kernel (SysmonDrv) et un service userspace (Sysmon64) qui ecrit dans le journal Windows Sysmon via ETW. Les evenements sont filtres selon le fichier de configuration XML charge. Le hachage SHA256 dans EventID 1 permet la correlation immediate avec les bases de threat intelligence. La GUID de processus (ProcessGuid) permet de relier tous les evenements d'un meme processus a travers toute sa duree de vie.
Application DFIR
Investigation avec Sysmon : 1) EvtxECmd -f Sysmon.evtx --csv output/ → exporter les evenements, 2) Filtrer EventID 1 par commandline contenant des patterns suspects (base64, powershell, -e, -enc, certutil, mshta), 3) EventID 10 : TargetImage=lsass.exe → dump de credentials, 4) EventID 3 : connexions sortantes depuis des processus non-reseau (word.exe, excel.exe), 5) EventID 22 : requetes DNS depuis des processus suspects, 6) Corréler les ProcessGuid entre EventID 1 (creation) et EventID 3/10/11 (activites) pour une vue complete du processus.
Outils
Sysmon (Sysinternals, gratuit), configurations : SwiftOnSecurity/sysmon-config, olafhartong/sysmon-modular. Analyse : EvtxECmd (Eric Zimmerman), Chainsaw (Rust, ultra-rapide), DeepBlueCLI (PowerShell). SIEM : Elastic + Winlogbeat Sysmon module, Splunk Sysmon TA, Sentinel (Sysmon data connector). Analyse avancee : SysmonView (GUI visualisation des evenements Sysmon), Sysmon Community Guide (TrustedSec).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h