T1059.001 · PowerShell
PowerShell: observar el proceso completo
Compara una regla amplia con una condición sobre el proceso padre en eventos sintéticos de creación de procesos.
Comparación sintética · sin ejecutar
Telemetría, referencias y límites
La evidencia demuestra cómo una señal de PowerShell puede mezclar administración legítima con actividad etiquetada como maliciosa y cómo una variante de pwsh.exe queda fuera si solo se busca powershell.exe.
Eventos sintéticos de creación de procesos del dataset powershell con logsource Sysmon.
Recogida necesaria: Habilitar y conservar eventos Process Create de Sysmon con Image y ParentImage; conservar también CommandLine y User cuando estén disponibles, sin transformar las rutas.
Image· condición de regla- Ruta literal del ejecutable; es la condición común de las reglas preset y mejorada.
ParentImage· condición de regla- Ruta literal del proceso padre; la variante mejorada la necesita para acotar el lanzamiento desde WINWORD.EXE.
CommandLine· contexto- Línea de comandos conservada como contexto del evento; falta en PS-07 y no se interpreta como etiqueta.
User· contexto- Usuario del evento sintético para contextualizar administración y actividad; no prueba intención.
El dataset es una muestra sintética y simplificada, no telemetría de producción. PS-07 carece de CommandLine y PS-08 pertenece a DNS; la regla no hace correlación temporal, no ejecuta comandos y no demuestra por sí sola una intrusión.
Actividad legítima que considerar
- Inventario autorizado lanzado por un administrador desde Explorer.
- Mantenimiento aprobado con un comando codificado desde taskeng.exe.
- Actividad de otra fuente, como una consulta DNS, fuera de creación de procesos.
Lo que no demuestra
- Los eventos, etiquetas y rutas son sintéticos y sirven para comparar condiciones, no para estimar protección real.
- Buscar solo powershell.exe pierde la variante pwsh.exe; añadir un proceso padre reduce ruido en este dataset, pero no cubre todas las variantes.
- La ausencia de CommandLine como contexto no convierte un evento en un negativo verdadero; si falta un campo usado por la condición, el matcher no coincide y el resultado sigue limitado por el etiquetado.
Trazabilidad del ejemplo sintético
Referencias de documentación; no registros de un entorno real: