Sysmon Event ID 3 Network
forensicsDéfinition
Événement Sysmon de connexion réseau enregistrant processus source, IP/port destination, hostname résolu et GUID permettant de corréler les connexions avec les processus.
Description
L'Event Sysmon ID 3 (Network Connection) enregistre chaque connexion réseau initiée par un processus Windows : processus source avec son ProcessGuid, IP et port de destination, nom d'hôte résolu via DNS et protocole. Il permet de corréler les connexions réseau aux processus responsables, essentiel pour l'investigation C2.
Usage forensique
Corrélation avec Event ID 1 via le ProcessGuid pour tracer la chaîne complète : processus → connexion C2. Détection de beacons réguliers (beacon timing analysis), connexions vers des domaines DGA et exfiltrations vers des IPs externes.
Points clés
- DestinationHostname vide = connexion vers IP sans résolution DNS = potentiel C2 hardcodé
- Beacon detection :
count by DestinationIp | where count > 50 AND timespan < 1hen KQL/SPL - Filtrage des faux positifs : exclure les connexions légitimes Windows Update, telemetry Microsoft
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis