Sysmon Event ID 1 Process
forensicsDéfinition
Événement Sysmon de création de processus incluant le hash de l'exécutable, la ligne de commande complète, le processus parent et le GUID permettant de tracer les arbres de processus.
Description
L'Event Sysmon ID 1 (Process Creation) fournit des données enrichies sur chaque création de processus Windows : hash SHA-256 de l'exécutable, ligne de commande complète, répertoire de travail, processus parent avec son GUID et le compte utilisateur exécutant. Il constitue la source la plus riche pour les investigations sur les exécutions malveillantes.
Usage forensique
Corrélation Sysmon Event ID 1 + Event ID 3 (Network) via le ProcessGuid pour relier les exécutions aux connexions réseau établies. Détection des LOLBins, des techniques LSASS dump et des command and control via WMI.
Points clés
- ParentImage + Image corrélation :
svchost.exe → cmd.exe= exécution suspecte de service Windows - Hashes SHA-256 permettent la recherche immédiate sur VirusTotal pour la qualification du binaire
- Règle Sigma de base :
Image|endswith: '\powershell.exe' AND CommandLine|contains: '-EncodedCommand'
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis