Sysmon Event ID 3 y 22: Conexiones de red y consultas DNS

Sysmon Event ID 3 y 22 requiere la lectura completa del evento y no solo del Event ID: hora, equipo, usuario, Logon ID, Proceso, fuente de red y contexto organizacional. La conclusión se genera por la correlación entre varias fuentes.
La investigación de Windows e Identidad se basa en la combinación de eventos de autenticación, creación de procesos, cambios de permisos, telemetría de Sysmon y contexto organizacional. Un solo evento casi nunca proporciona una conclusión completa. Este artículo se centra en Sysmon Event ID 3 y 22 y está destinado a analistas de SOC e investigadores de Endpoint. El objetivo es proporcionar una metodología de trabajo que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El desafío principal es que los datos son casi siempre parciales. ProcessGuid, DestinationIp, DestinationPort pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la investigación en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para su finalización.
El escenario práctico en el artículo es: Conectar una Consulta a un proceso y una IP en la Línea de Tiempo. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con autorización explícita, un Alcance definido y la capacidad de detener la prueba.




