Expert Cybersécurité & IAv9.0
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Sysmon Event ID 3 Network

forensics

Définition

Événement Sysmon de connexion réseau enregistrant processus source, IP/port destination, hostname résolu et GUID permettant de corréler les connexions avec les processus.

Description

L'Event Sysmon ID 3 (Network Connection) enregistre chaque connexion réseau initiée par un processus Windows : processus source avec son ProcessGuid, IP et port de destination, nom d'hôte résolu via DNS et protocole. Il permet de corréler les connexions réseau aux processus responsables, essentiel pour l'investigation C2.

Usage forensique

Corrélation avec Event ID 1 via le ProcessGuid pour tracer la chaîne complète : processus → connexion C2. Détection de beacons réguliers (beacon timing analysis), connexions vers des domaines DGA et exfiltrations vers des IPs externes.

Points clés

  • DestinationHostname vide = connexion vers IP sans résolution DNS = potentiel C2 hardcodé
  • Beacon detection : count by DestinationIp | where count > 50 AND timespan < 1h en KQL/SPL
  • Filtrage des faux positifs : exclure les connexions légitimes Windows Update, telemetry Microsoft

Besoin d'un expert sur ce sujet ?

Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.

Demander un devis

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis