Sysmon & telemetría
Sysmon (System Monitor, de Sysinternals) es la fuente de telemetría de endpoint más valiosa y gratuita en Windows: registra eventos ricos (procesos con hash y línea de comando, conexiones, carga de DLLs, cambios de registro) que el log de seguridad por defecto no da. Es la base de la detección (Detección & logging) y el hunting (Threat hunting).
Por qué Sysmon
Sección titulada «Por qué Sysmon»El log de Seguridad por defecto es limitado; Sysmon añade:- creación de proceso CON hash, línea de comando completa y proceso padre (Event 1)- conexiones de red por proceso (Event 3)- carga de imágenes/DLL con firma (Event 7)- CreateRemoteThread (8) y acceso a procesos (10) -> inyección y acceso a LSASS- cambios de registro (12/13/14), creación de ficheros (11), WMI (19/20/21)- DNS (22) y creación de pipes (17/18)Eventos clave para detección
Sección titulada «Eventos clave para detección»Event 1 Process Create -> línea de comando anómala, LOLBins, hijos raros de OfficeEvent 3 Network Connect -> beaconing, conexiones salientes de procesos inusuales (mal-c2)Event 7 Image Load -> DLL sin firmar / sideloadingEvent 8 CreateRemoteThread-> inyección de código (ver mal-evasion)Event 10 ProcessAccess -> acceso a lsass.exe (volcado de credenciales, ad-creds)Event 11 FileCreate -> drops, ransomware, persistenciaEvent 13 RegistrySet -> persistencia en Run keys (mal-persist)Event 22 DNSQuery -> dominios DGA/raros, tunnelingConfiguración (la clave de todo)
Sección titulada «Configuración (la clave de todo)»- Sysmon vale lo que su CONFIG: sin un buen XML, ruido o puntos ciegos- base de referencia: SwiftOnSecurity/sysmon-config y la de Olaf Hartong (modular)- filtrar en el propio Sysmon lo ruidoso para no ahogar el SIEM- desplegar por GPO/MDM a todo el parque y versionar la config como códigosysmon -accepteula -i sysmonconfig.xml # instalar con configsysmon -c sysmonconfig.xml # actualizar configIntegración y análisis
Sección titulada «Integración y análisis»- reenviar Sysmon (canal Microsoft-Windows-Sysmon/Operational) al SIEM (def-siem) vía WEF/agente- escribir detecciones Sigma sobre estos eventos (def-deteccion)- correlacionar 1+3+10+13 para reconstruir una cadena de ataqueBlue Team / operación
Sección titulada «Blue Team / operación»- La config es el 90% del valor: mantenerla, versionarla y adaptarla a nuevas TTPs.
- Cobertura total del parque; vigilar hosts sin Sysmon o con config antigua.
- Equilibrar volumen (coste SIEM) filtrando ruido en origen sin crear puntos ciegos.
- Combinar con EDR (EDR / XDR): Sysmon da telemetría barata y abierta; el EDR añade respuesta y kernel.
Casos reales
Sección titulada «Casos reales»- Sysmon es herramienta estándar en IR y hunting para reconstruir ataques (inyección, lateral, C2).
- Detección de acceso a LSASS (Event 10) frente a Mimikatz/volcados es un caso de uso clásico (Volcado de credenciales).
- Config de Sysmon (SwiftOnSecurity/Hartong) es referencia en la comunidad defensiva desde hace años.
Checklist de prueba
Sección titulada «Checklist de prueba»- Sysmon desplegado en todo el parque (GPO/MDM)
- Config basada en referencia (SwiftOnSecurity/Hartong) y versionada
- Eventos clave activos (1,3,7,8,10,11,13,22)
- Reenvío al SIEM (WEF/agente) verificado
- Detecciones Sigma sobre eventos clave
- Filtrado de ruido sin puntos ciegos
- Validar con Atomic Red Team que los TTP generan eventos