Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Sysmon Advanced Forensics

forensics

Définition

Sysmon (System Monitor) est un pilote Windows de Sysinternals (Microsoft) qui s'installe comme service systeme et pilote bas niveau pour journaliser des evenements de securite detailles dans le journal d'evenements Windows. Il est devenu un standard de facto pour la journalisation de securite avancee sur les endpoints Windows, comblant les lacunes des Event Logs Windows natifs pour les investigations DFIR. Les evenements Sysmon les plus importants forensiquement couvrent un large spectre d'activites systeme. EventID 1 (Process Creation) capture les processus crees avec leur ligne de commande complete, hash SHA256, processus parent, utilisateur, et heure exacte. EventID 3 (Network Connection) journalise chaque connexion reseau initiee avec l'IP et le port source/destination et le processus. EventID 6 (Driver Loaded) capture le chargement de pilotes avec leur signature. EventID 7 (Image Loaded) journalise les DLLs chargees par les processus. EventID 8 (CreateRemoteThread) detecte les injections de thread distantes. EventID 10 (ProcessAccess) detecte les acces inter-processus (dumping LSASS, injection). EventID 11 (FileCreate) journalise la creation de fichiers. EventID 12/13 (RegistryEvent) journalise les modifications de cles et valeurs de registre. EventID 15 (FileCreateStreamHash) detecte les ADS crees. EventID 22 (DNSEvent) journalise les requetes DNS par processus. La configuration Sysmon via un fichier XML permet de filtrer finement les evenements collectes pour equilibrer couverture et volume de logs. Des configurations communautaires de reference comme SwiftOnSecurity Sysmon config ou Olaf Hartong Sysmon Modular sont des points de depart excellents. La configuration optimale pour une organisation depend de son profil de risque et de la capacite de stockage SIEM disponible. Sysmon est typiquement deploye via GPO ou des outils de gestion (SCCM, Ansible, Puppet) sur tous les endpoints Windows de l'organisation. Son faible impact sur les performances (generalement < 1% CPU) le rend acceptable dans la plupart des environnements.

Fonctionnement

Sysmon s'installe comme un driver kernel (SysmonDrv) et un service userspace (Sysmon64) qui ecrit dans le journal Windows Sysmon via ETW. Les evenements sont filtres selon le fichier de configuration XML charge. Le hachage SHA256 dans EventID 1 permet la correlation immediate avec les bases de threat intelligence. La GUID de processus (ProcessGuid) permet de relier tous les evenements d'un meme processus a travers toute sa duree de vie.

Application DFIR

Investigation avec Sysmon : 1) EvtxECmd -f Sysmon.evtx --csv output/ → exporter les evenements, 2) Filtrer EventID 1 par commandline contenant des patterns suspects (base64, powershell, -e, -enc, certutil, mshta), 3) EventID 10 : TargetImage=lsass.exe → dump de credentials, 4) EventID 3 : connexions sortantes depuis des processus non-reseau (word.exe, excel.exe), 5) EventID 22 : requetes DNS depuis des processus suspects, 6) Corréler les ProcessGuid entre EventID 1 (creation) et EventID 3/10/11 (activites) pour une vue complete du processus.

Outils

Sysmon (Sysinternals, gratuit), configurations : SwiftOnSecurity/sysmon-config, olafhartong/sysmon-modular. Analyse : EvtxECmd (Eric Zimmerman), Chainsaw (Rust, ultra-rapide), DeepBlueCLI (PowerShell). SIEM : Elastic + Winlogbeat Sysmon module, Splunk Sysmon TA, Sentinel (Sysmon data connector). Analyse avancee : SysmonView (GUI visualisation des evenements Sysmon), Sysmon Community Guide (TrustedSec).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis