Sysmon Event ID 1: Construcción de un árbol de procesos para la investigación

Sysmon Event ID 1 requiere leer el evento completo y no solo el ID del evento: hora, equipo, usuario, ID de inicio de sesión, proceso, fuente de red y contexto organizacional. La conclusión se crea a partir de la correlación entre varias fuentes.
La investigación de Windows e Identity se basa en una combinación de eventos de autenticación, creación de procesos, cambios de permisos, telemetría de Sysmon y contexto organizacional. Un solo evento casi nunca proporciona una conclusión completa. El presente artículo se centra en Sysmon Event ID 1 y está destinado a analistas de SOC. El objetivo es proporcionar un método de trabajo que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El desafío central es que los datos son casi siempre parciales. ProcessGuid, ParentProcessGuid, Image pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, las pruebas requeridas y un criterio claro para la finalización.
El escenario práctico del artículo es: la reconstrucción de una cadena simulada de Office-to-PowerShell. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de pruebas de penetración, web o nube, solo se debe trabajar con autorización explícita, un alcance definido y la capacidad de detener la prueba.




