Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Sysmon — la lupa que Windows no trae puesta

4 tareas · 40 min · Principiante

El registro de Seguridad cuenta mucho, pero se queda corto en lo que más necesita un SOC: con qué hash se ejecutó un programa, a qué dirección se conectó, qué archivo escribió. Sysmon es una herramienta gratuita de Microsoft que se instala como servicio y añade justo eso. Aquí aprendes sus eventos principales y a seguir un proceso de principio a fin con ellos, sobre la telemetría de Delta Cargo.

0 de 4 · 0%

Objetivo de la sala

El registro de Seguridad cuenta mucho, pero se queda corto en lo que más necesita un SOC: con qué hash se ejecutó un programa, a qué dirección se conectó, qué archivo escribió. Sysmon es una herramienta gratuita de Microsoft que se instala como servicio y añade justo eso. Aquí aprendes sus eventos principales y a seguir un proceso de principio a fin con ellos, sobre la telemetría de Delta Cargo.

Sysmon (System Monitor) forma parte de las herramientas Sysinternals de Microsoft. Se instala como servicio y controlador, escribe en su propio canal (Microsoft-Windows-Sysmon/Operational) y se gobierna con un archivo de configuración XML que decide qué se registra y qué se descarta. Sin esa configuración el volumen es inmanejable; con una buena, es la fuente más rica que tiene un SOC en un equipo Windows.

Su ventaja frente al 4688 no es solo el detalle: cada proceso recibe un ProcessGuid, un identificador único que no se repite aunque Windows recicle el número de proceso. Con él se puede seguir a un mismo proceso por todos sus eventos —lo que lanzó, a dónde se conectó, qué escribió— sin confundirlo con otro que tuvo el mismo PID una hora después.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Para qué sirve el ProcessGuid que Sysmon asigna a cada proceso?

Ver pista de ayuda

Los PID se reciclan; el ProcessGuid no se repite.

De la veintena de eventos de Sysmon, unos pocos sostienen casi todas las investigaciones. 1: creación de proceso, con línea de comandos, proceso padre y hashes del ejecutable. 3: conexión de red, con dirección y puerto de destino y el proceso que la abrió. 11: creación de archivo, con la ruta escrita. 13: valor del registro modificado, donde aparecen las claves de arranque. 22: consulta DNS, con el nombre que el proceso intentó resolver.

Combinados cuentan la historia completa de un programa: Sysmon 1 dice qué se ejecutó y quién lo lanzó, el 3 a quién llamó, el 11 qué dejó en disco y el 13 cómo pensaba volver. El hash del evento 1 es además el indicador que se busca en todo el parque y en las fuentes de inteligencia.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Quieres saber a qué dirección se conectó un proceso sospechoso. ¿Qué evento de Sysmon consultas?

Ver pista de ayuda

1 proceso, 3 red, 11 archivo, 13 registro, 22 DNS.

La investigación con Sysmon es casi siempre la misma maniobra: partir de un evento sospechoso, tomar su ProcessGuid y pedir todos los eventos con ese identificador. Lo que sale en orden de hora es la biografía del proceso. Si el proceso lanzó otro, el hijo trae el guid del padre en ParentProcessGuid, y se tira de ese hilo hacia arriba o hacia abajo.

Esa biografía es la que entra en el reporte: no «powershell sospechoso», sino «a las 09:41 una hoja de cálculo lanzó un intérprete oculto que se conectó a una dirección externa, escribió una biblioteca en una carpeta pública y la registró para arrancar con el equipo». El siguiente turno entiende eso en un minuto.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Tienes un Sysmon 1 sospechoso. ¿Cómo reconstruyes todo lo que hizo ese proceso?

Ver pista de ayuda

El ProcessGuid es el hilo; lo demás es ruido del mismo equipo o de otros.

En la consola tienes la telemetría de Sysmon de del-ws-022 de la mañana del 30 de septiembre. El intérprete oculto que lanzó la hoja de cálculo tiene su ProcessGuid; con él puedes seguirlo. Encuentra el archivo que escribió en disco.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el nombre del archivo (con su extensión) que creó el proceso sospechoso, según el evento 11 de Sysmon.

Ver pista de ayuda

Ejecuta `SELECT * FROM sysmon WHERE process_guid = '{7a1c-0930-0941}'` y lee la columna «detalle» de la fila con event_id 11.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — Sysmon de del-ws-022
OpenSearch · consultas guardadas

Tablas

sysmon

  • hora
  • event_id
  • process_guid
  • imagen
  • padre
  • detalle
Ctrl + Enter
Consola de consultas v1.0 · build b677ef

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad