// REFERENCIA
Sysmon 10 — Acceso a proceso
Registro: Sysmon/Operational
Riesgo alto
Un proceso ha abierto un manejador sobre otro (Sysmon). El caso estrella es el acceso a LSASS con permisos de lectura de memoria (0x1010/0x1410), firma clásica del volcado de credenciales (Mimikatz y similares). Filtra por TargetImage lsass.exe.
Herramientas relacionadas
Trabaja con esto en:
Relacionados
1
Sysmon 1 — Creación de proceso 3
Sysmon 3 — Conexión de red 7
Sysmon 7 — Imagen (DLL) cargada 8
Sysmon 8 — CreateRemoteThread 11
Sysmon 11 — Fichero creado 13
Sysmon 13 — Valor de registro establecido
Sysmon 1 — Creación de proceso 3
Sysmon 3 — Conexión de red 7
Sysmon 7 — Imagen (DLL) cargada 8
Sysmon 8 — CreateRemoteThread 11
Sysmon 11 — Fichero creado 13
Sysmon 13 — Valor de registro establecido
Descripciones propias basadas en la documentación pública de Microsoft. Los IDs y campos pueden variar según la versión de Windows y la política de auditoría activa.