Threat Hunting en Windows con Sysmon

Threat Hunting con Sysmon comienza con una pregunta o comportamiento que se desea identificar, continúa con la definición de telemetría y lógica, y termina con pruebas, ajuste, documentación y despliegue controlado. La calidad se mide por la cobertura y la capacidad de investigación.
Threat Hunting y Detection Engineering transforman el conocimiento sobre el comportamiento de un adversario en preguntas medibles, fuentes de datos y reglas de detección. El objetivo no es generar más alertas, sino mejorar la cobertura y la calidad de la decisión. Este artículo se centra en Threat Hunting con Sysmon y está dirigido a analistas de SOC con una base en Sysmon. El objetivo es proporcionar una metodología de trabajo que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno de trabajo, sin conformarse con una definición de diccionario.
El desafío central es que los datos casi siempre son parciales. La hipótesis, los requisitos de datos y la consulta pueden apuntar a una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para la finalización.
El escenario práctico en el artículo es: una caza simulada de un LOLBin anómalo. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con autorización expresa, un alcance definido y la capacidad de detener la prueba.




