Sysmon Windows Logging
forensicsDéfinition
Outil Sysinternals Microsoft générant des événements Windows détaillés sur les processus, connexions réseau, modifications de fichiers et registry, essentiels pour le forensique Windows.
Description
Sysmon (System Monitor) est l'outil Sysinternals Microsoft générant des événements Windows détaillés sur les créations de processus (ID 1), connexions réseau (ID 3), modifications de fichiers (ID 11), changements de registre (ID 12/13) et chargements de drivers (ID 6). Sa configuration XML granulaire filtre le bruit et cible les comportements suspects.
Usage forensique
Déployé via GPO sur le parc, les événements Sysmon sont collectés par le SIEM. La configuration SwiftOnSecurity ou Olaf Hartong fournit des bases de règles optimisées pour la détection DFIR en production.
Points clés
- Event ID 8 (CreateRemoteThread) : détection de l'injection de threads entre processus
- Event ID 25 (ProcessTampering) : détection de l'écrasement de l'image processus (process ghosting)
- Hash SHA-256 systématique sur tous les processus et DLLs chargés pour la recherche forensique
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis