🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSysmon — la lupa que Windows no trae puesta
4 tareas · 40 min · Principiante
El registro de Seguridad cuenta mucho, pero se queda corto en lo que más necesita un SOC: con qué hash se ejecutó un programa, a qué dirección se conectó, qué archivo escribió. Sysmon es una herramienta gratuita de Microsoft que se instala como servicio y añade justo eso. Aquí aprendes sus eventos principales y a seguir un proceso de principio a fin con ellos, sobre la telemetría de Delta Cargo.
Objetivo de la sala
El registro de Seguridad cuenta mucho, pero se queda corto en lo que más necesita un SOC: con qué hash se ejecutó un programa, a qué dirección se conectó, qué archivo escribió. Sysmon es una herramienta gratuita de Microsoft que se instala como servicio y añade justo eso. Aquí aprendes sus eventos principales y a seguir un proceso de principio a fin con ellos, sobre la telemetría de Delta Cargo.Sysmon (System Monitor) forma parte de las herramientas Sysinternals de Microsoft. Se instala como servicio y controlador, escribe en su propio canal (Microsoft-Windows-Sysmon/Operational) y se gobierna con un archivo de configuración XML que decide qué se registra y qué se descarta. Sin esa configuración el volumen es inmanejable; con una buena, es la fuente más rica que tiene un SOC en un equipo Windows.
Su ventaja frente al 4688 no es solo el detalle: cada proceso recibe un ProcessGuid, un identificador único que no se repite aunque Windows recicle el número de proceso. Con él se puede seguir a un mismo proceso por todos sus eventos —lo que lanzó, a dónde se conectó, qué escribió— sin confundirlo con otro que tuvo el mismo PID una hora después.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Para qué sirve el ProcessGuid que Sysmon asigna a cada proceso?
Ver pista de ayuda
Los PID se reciclan; el ProcessGuid no se repite.
De la veintena de eventos de Sysmon, unos pocos sostienen casi todas las investigaciones. 1: creación de proceso, con línea de comandos, proceso padre y hashes del ejecutable. 3: conexión de red, con dirección y puerto de destino y el proceso que la abrió. 11: creación de archivo, con la ruta escrita. 13: valor del registro modificado, donde aparecen las claves de arranque. 22: consulta DNS, con el nombre que el proceso intentó resolver.
Combinados cuentan la historia completa de un programa: Sysmon 1 dice qué se ejecutó y quién lo lanzó, el 3 a quién llamó, el 11 qué dejó en disco y el 13 cómo pensaba volver. El hash del evento 1 es además el indicador que se busca en todo el parque y en las fuentes de inteligencia.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Quieres saber a qué dirección se conectó un proceso sospechoso. ¿Qué evento de Sysmon consultas?
Ver pista de ayuda
1 proceso, 3 red, 11 archivo, 13 registro, 22 DNS.
La investigación con Sysmon es casi siempre la misma maniobra: partir de un evento sospechoso, tomar su ProcessGuid y pedir todos los eventos con ese identificador. Lo que sale en orden de hora es la biografía del proceso. Si el proceso lanzó otro, el hijo trae el guid del padre en ParentProcessGuid, y se tira de ese hilo hacia arriba o hacia abajo.
Esa biografía es la que entra en el reporte: no «powershell sospechoso», sino «a las 09:41 una hoja de cálculo lanzó un intérprete oculto que se conectó a una dirección externa, escribió una biblioteca en una carpeta pública y la registró para arrancar con el equipo». El siguiente turno entiende eso en un minuto.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Tienes un Sysmon 1 sospechoso. ¿Cómo reconstruyes todo lo que hizo ese proceso?
Ver pista de ayuda
El ProcessGuid es el hilo; lo demás es ruido del mismo equipo o de otros.
En la consola tienes la telemetría de Sysmon de del-ws-022 de la mañana del 30 de septiembre. El intérprete oculto que lanzó la hoja de cálculo tiene su ProcessGuid; con él puedes seguirlo. Encuentra el archivo que escribió en disco.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el nombre del archivo (con su extensión) que creó el proceso sospechoso, según el evento 11 de Sysmon.
Ver pista de ayuda
Ejecuta `SELECT * FROM sysmon WHERE process_guid = '{7a1c-0930-0941}'` y lee la columna «detalle» de la fila con event_id 11.
Conectando con la base…
Tablas
sysmon
- hora
- event_id
- process_guid
- imagen
- padre
- detalle
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.