Saltearse al contenido

Sysmon & telemetría

Sysmon (System Monitor, de Sysinternals) es la fuente de telemetría de endpoint más valiosa y gratuita en Windows: registra eventos ricos (procesos con hash y línea de comando, conexiones, carga de DLLs, cambios de registro) que el log de seguridad por defecto no da. Es la base de la detección (Detección & logging) y el hunting (Threat hunting).

El log de Seguridad por defecto es limitado; Sysmon añade:
- creación de proceso CON hash, línea de comando completa y proceso padre (Event 1)
- conexiones de red por proceso (Event 3)
- carga de imágenes/DLL con firma (Event 7)
- CreateRemoteThread (8) y acceso a procesos (10) -> inyección y acceso a LSASS
- cambios de registro (12/13/14), creación de ficheros (11), WMI (19/20/21)
- DNS (22) y creación de pipes (17/18)
Event 1 Process Create -> línea de comando anómala, LOLBins, hijos raros de Office
Event 3 Network Connect -> beaconing, conexiones salientes de procesos inusuales (mal-c2)
Event 7 Image Load -> DLL sin firmar / sideloading
Event 8 CreateRemoteThread-> inyección de código (ver mal-evasion)
Event 10 ProcessAccess -> acceso a lsass.exe (volcado de credenciales, ad-creds)
Event 11 FileCreate -> drops, ransomware, persistencia
Event 13 RegistrySet -> persistencia en Run keys (mal-persist)
Event 22 DNSQuery -> dominios DGA/raros, tunneling
- Sysmon vale lo que su CONFIG: sin un buen XML, ruido o puntos ciegos
- base de referencia: SwiftOnSecurity/sysmon-config y la de Olaf Hartong (modular)
- filtrar en el propio Sysmon lo ruidoso para no ahogar el SIEM
- desplegar por GPO/MDM a todo el parque y versionar la config como código
sysmon -accepteula -i sysmonconfig.xml # instalar con config
sysmon -c sysmonconfig.xml # actualizar config
- reenviar Sysmon (canal Microsoft-Windows-Sysmon/Operational) al SIEM (def-siem) vía WEF/agente
- escribir detecciones Sigma sobre estos eventos (def-deteccion)
- correlacionar 1+3+10+13 para reconstruir una cadena de ataque
  • La config es el 90% del valor: mantenerla, versionarla y adaptarla a nuevas TTPs.
  • Cobertura total del parque; vigilar hosts sin Sysmon o con config antigua.
  • Equilibrar volumen (coste SIEM) filtrando ruido en origen sin crear puntos ciegos.
  • Combinar con EDR (EDR / XDR): Sysmon da telemetría barata y abierta; el EDR añade respuesta y kernel.
  • Sysmon es herramienta estándar en IR y hunting para reconstruir ataques (inyección, lateral, C2).
  • Detección de acceso a LSASS (Event 10) frente a Mimikatz/volcados es un caso de uso clásico (Volcado de credenciales).
  • Config de Sysmon (SwiftOnSecurity/Hartong) es referencia en la comunidad defensiva desde hace años.
  • Sysmon desplegado en todo el parque (GPO/MDM)
  • Config basada en referencia (SwiftOnSecurity/Hartong) y versionada
  • Eventos clave activos (1,3,7,8,10,11,13,22)
  • Reenvío al SIEM (WEF/agente) verificado
  • Detecciones Sigma sobre eventos clave
  • Filtrado de ruido sin puntos ciegos
  • Validar con Atomic Red Team que los TTP generan eventos