// REFERENCIA
Sysmon 1 — Creación de proceso
Registro: Sysmon/Operational
Riesgo alto
Creación de proceso registrada por Sysmon, más rica que el 4688: incluye CommandLine, ParentImage, Hashes y OriginalFileName. Es la base de casi toda la caza en endpoint: cadenas padre-hijo anómalas, LOLBins y binarios renombrados.
Herramientas relacionadas
Trabaja con esto en:
Relacionados
3
Sysmon 3 — Conexión de red 7
Sysmon 7 — Imagen (DLL) cargada 8
Sysmon 8 — CreateRemoteThread 10
Sysmon 10 — Acceso a proceso 11
Sysmon 11 — Fichero creado 13
Sysmon 13 — Valor de registro establecido
Sysmon 3 — Conexión de red 7
Sysmon 7 — Imagen (DLL) cargada 8
Sysmon 8 — CreateRemoteThread 10
Sysmon 10 — Acceso a proceso 11
Sysmon 11 — Fichero creado 13
Sysmon 13 — Valor de registro establecido
Descripciones propias basadas en la documentación pública de Microsoft. Los IDs y campos pueden variar según la versión de Windows y la política de auditoría activa.