13 - Cheatsheet EIDs Windows y Sysmon SOC

Quick reference de los Event IDs más usados en caza de amenazas en Windows, organizados por categoría MITRE ATT&CK. Aplicables a tus índices win_security, win_sysmon, win_powershell, win_defender, win_tasks, win_wmi, win_rdp.


🔐 Autenticación y sesiones (win_security)

EIDSignificadoEjemplo SPL
4624Logon correctoindex=win_security EventCode=4624
4625Logon fallidoindex=win_security EventCode=4625
4626Logon user/IP info (raro)
4634Logoff (Logon Type específico)
4647User initiated logoff
4648Explicit credentials (runas)index=win_security EventCode=4648
4672Special privileges assigned a new logon (admin)
4634Logoff
4675SIDs filtered
4720User account createdindex=win_security EventCode=4720
4722User account enabled
4724Password reset attempt
4726User account deleted
4732Member added to security-enabled local group
4738User account changed
4740Account locked out
4767Account unlocked
4776NTLM authentication attempted
4778Session reconnected (RDP)
4779Session disconnected (RDP)

Logon_Type cheatsheet (campo en 4624/4625)

CodeTipo
2Interactive (local)
3Network (SMB, etc.)
4Batch (scheduled task)
5Service
7Unlock (lock screen)
8NetworkCleartext (IIS basic auth)
9NewCredentials (runas /netonly)
10RemoteInteractive (RDP)
11CachedInteractive (offline DC)
12CachedRemoteInteractive
13CachedUnlock

⚙️ Procesos y servicios (win_security + win_sysmon)

Windows Security

EIDSignificado
4688Process created (con CommandLine si IncludeCommandLine=1 ya activo)
4689Process terminated
7045Service installed (positivo de instalación de servicio)
7036Service stopped
7034Service crashed
7040Service start type changed (e.g., Defender disabled)

Sysmon (telemetría rica - tu fuente principal)

EIDNombrequé captaEjemplo SPL
1ProcessCreateImage, ParentImage, CommandLine, Hashes, Userindex=win_sysmon EventID=1
2FileCreateTimequiénes cambian timestamps
3NetworkConnectionImage, DestinationIp, DestinationPort, Protocolindex=win_sysmon EventID=3
4SysmonServiceStateChangedcambio de estado del servicio Sysmon
5ProcessTerminatequién cerró procesos
6DriverLoaddriver cargado (rootkits)index=win_sysmon EventID=6
7ImageLoadedDLL/importaciones cargadas por un proceso
8CreateRemoteThreadprocess injection clásico
9RawAccessReadraw disk read (dump lsass by raw)
10ProcessAccessquán tocó a qué proceso (con GrantedAccess)index=win_sysmon EventID=10 TargetImage="*lsass.exe"
11FileCreatecreación de archivosindex=win_sysmon EventID=11 TargetFilename="*.exe"
12RegistryEvent (Object create/delete)claves de registry creadas/borradas
13RegistryEvent (Value Set)valores de registry cambiadosindex=win_sysmon EventID=13 TargetObject="*Run*"
14RegistryEvent (Value Rename)
15FileCreateStreamHashADS (Alternate Data Streams), macros office
16SysmonConfigchangecambios en config de Sysmon
17PipeEvent (Created)pipes crepozos para lateral movement (mimikatz)
18PipeEvent (Connected)
19WmiFilterEventpersistence via WMI
20WmiConsumerEventpersistence via WMI
21WmiConsumerToFilterpersistence via WMI
22DNSQueryQueryName (dominios resueltos por proceso)index=win_sysmon EventID=22
23FileDeletearchivos borrados (post-exploitation)
24ClipboardChangeclipboard content
25ProcessTamperingprocess hide/hollow
26FileDeleteDetectedFiles deleted with archived copy
255Sysmon error

GrantedAccess cheatsheet (EID 10, ProcessAccess a lsass.exe)

HexSignificadoNotas
0x1010VM_READ + QUERY_INFONecesario mimikatz base
0x1410VM_READ + VM_WRITE + VM_OPERATION + QUERY_INFOFirma clásica mimikatz (con WRITE)
0x1ffffFull accessBulletin
0x1f0fffFull access alt
0x40VM_READ (sólo lectura)dumpert, pypykatz variantes

🔧 PowerShell (win_powershell)

EIDCanalSignificado
4100PowerShell/OperationalError en ejecución
4103PowerShell/OperationalModule logging (pipeline + cmdlets invocados) — requiere EnableModuleLogging=1
4104PowerShell/OperationalScriptBlock logging (código completo) — el rey para malware detection
4105PowerShell/OperationalScript block execution started
400PowerShell/ClassicEngine state (started) - opcional
403PowerShell/OperationalEngine state (stopped)
800PowerShell/ClassicPipeline execution

Patrones a buscar en ScriptBlockText

  • *-EncodedCommand*, *-e *, *-enc* — Base64 ofuscación.
  • *FromBase64String* — decodificación en runtime.
  • *IEX*, *Invoke-Expression* — ejecución dinámica.
  • *DownloadString*, *DownloadFile*, *WebClient* — descarga de payload.
  • *Invoke-Mimikatz*, *sekurlsa*, *lsadump* — credential access.
  • *System.Reflection.Assembly* — loads .NET en runtime.
  • *AMSIInitFailed*, *amsi.dll* — AMSI bypass attempt.
  • *-ExecutionPolicy Bypass* — evadir política.

📡 Red (win_sysmon EID 3 + EID 22)

EID 3 - NetworkConnection

Campos útiles:

  • Image (quién hizo la conexión)
  • DestinationIp, DestinationHostname, DestinationPort
  • Protocol (TCP/UDP)
  • SourceIp, SourcePort
  • User

EID 22 - DNSQuery

Campos útiles:

  • Image (quién emitió la query)
  • QueryName (dominio)
  • QueryResults (respuesta IPs)

Detecciones:

  • TLDs sospechosos: .ru, .cn, .xyz, .top, .click, .country, .gq, .ml, .cf, .tk.
  • QueryName >30 chars (DGA-like).
  • Echo de peticiones desde proceso no-navegador.

✍️ Persistencia (win_sysmon + win_tasks + win_wmi)

Registry (win_sysmon EID 12/13/14)

Claves vigilables:

  • HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  • HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
  • HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  • HKLM\SYSTEM\CurrentControlSet\Services\* (servicios)
  • HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\* (Debugger hijack)
  • HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell
  • HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit
  • HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders
  • HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\*

Task Scheduler (win_tasks)

EIDSignificado
100Task started
102Task completed
106Task registered (nueva tarea creada)
107Task launched on event trigger
108Task launched on time trigger
129Task launched and deleted
200Action started
201Action completed

Sospecha: tarea creada por proceso que no es schtasks.exe o con ruta de Action en Temp/AppData.

WMI subscriptions (win_sysmon EID 19/20/21)

EIDSignificado
19WmiFilterEvent (filtro creado)
20WmiConsumerEvent (consumer creado — CommandLineEventConsumer es típico de malware)
21WmiConsumerToFilter (binding filter→consumer — la persistencia en sí)

💀 Credential Access (win_sysmon)

EID 10 ProcessAccess (clave de detección de credential dumping)

Buscar TargetImage="*lsass.exe" y GrantedAccess suspicious:

GrantedAccessCodeTool/family
0x1410mimikatz clásicomimikatz, sekurlsa
0x1010menor lecturananodump, comsvcs
0x1fffffull accessprocdump, pypykatz
0x40VM_READdumpert
0x10VM_READ altvariants

Lateral movement

EID 8 CreateRemoteThread → proceso X inyecta thread en proceso Y. Sospechoso si:

  • SourceImage no es良性 (CSRSS, wininit)
  • TargetImage contiene explorer.exe, svchost.exe, lsass.exe

EID 7 ImageLoaded → DLL loaded en proceso. Sospechoso si:

  • ImageLoaded no está en System32, SysWOW64, Program Files
  • Loaded same name as legit DLL (side-loading attack)

🛡️ Defender (win_defender)

EIDSignificado
1116Defender detectó amenaza
1117Defender took action (quarantine/remove)
1118Extended threat detection
1150Enterprise正向
2000 / 2001Defender state changed (real-time protection on/off)
5007AntiMalware config changed (tampering!)

Detección de tampering:

index=win_sysmon EventID=13 TargetObject="*DisableAntiSpyware*" Details="*1*"
index=win_sysmon EventID=13 TargetObject="*DisableRealtimeMonitoring*" Details="*1*"
index=win_defender EventCode=5007

📊 Host anómalo (win_perfmon — cuando esté recibiendo datos)

CounterAnomaly
% Processor Time > 80% sostenido 30 minCryptominer sospechoso
% Free Space cae > 5%en 10 minRansomware encryption
Committed Bytes sube sharpMemory leak / heap spraying
Network Interface > 10MB/s inusualExfiltración / C2

🚪 RDP (win_rdp)

EIDSignificado
21Session logon succeeded (RDP)
22Shell start notification
24Window title (ven app remota)
25RemoteApp launched
40Disconnect reason
131Account logoff from RDP session

⚡ Atajos de query (para tu día a día)

“¿Qué ha hecho este usuario hoy?"

index=win_sysmon EventID=1 User="sammi"
| table _time Image ParentImage CommandLine
| sort -_time

"¿Quién conectó a este .dominio?"

index=win_sysmon EventID=22 QueryName="*malicious.example*"
| stats dc(Image) as procs, values(Image) by QueryName

"¿Quién leyó lsass?"

index=win_sysmon EventID=10 TargetImage="*lsass.exe"
| stats count by SourceImage,GrantedAccess
| sort -count

"¿Qué sesiones RDP han habido?"

index=win_rdp EventCode=21
| table _time User SourceNetworkAddress SessionID

"¿Nuevas tareas programadas?"

index=win_tasks EventCode=200 OR EventCode=106
| table _time TaskName ActionName User

"ScriptBlocks PowerShell sospechosos"

index=win_powershell EventCode=4104
| search ScriptBlockText="*IEX*" OR ScriptBlockText="*FromBase64String*" OR ScriptBlockText="*DownloadString*"
| table _time ScriptBlockText Path

"Procesos cuya ParentImage no es habitual”

index=win_sysmon EventID=1
| where NOT match(ParentImage,"(?i)(explorer.exe|svchost.exe|cmd.exe|powershell.exe|winlogon.exe|services.exe|smss.exe|csrss.exe|taskhostw.exe|spoolsv.exe|MsMpEng.exe|wininit.exe|lsass.exe|RuntimeBroker.exe|sihost.exe|ctfmon.exe|ServiceHub.exe)")
| stats count by Image,ParentImage
| sort -count

📝 Books / docs suggested

  • Triaging Forward: The Blue Teamer’s Digital Forensic Handbook (Jack Cabirso)
  • Splunk Security Essentials docs
  • SANS SEC555: SIEM with Tactical Threat Hunting (caro)
  • Cyber Threat Intelligence técnicas (blogs Active Countermeasures)

Volver a: 00 - MOC Monitorización PC Local | Ver también: 11 - Busquedas SOC y Casos de Uso | 12 - Apps Complementarias y Post-Instalación