// REFERENCIA

Sysmon 1 — Creación de proceso

Registro: Sysmon/Operational Riesgo alto

Creación de proceso registrada por Sysmon, más rica que el 4688: incluye CommandLine, ParentImage, Hashes y OriginalFileName. Es la base de casi toda la caza en endpoint: cadenas padre-hijo anómalas, LOLBins y binarios renombrados.

Herramientas relacionadas

Trabaja con esto en:

Relacionados

Descripciones propias basadas en la documentación pública de Microsoft. Los IDs y campos pueden variar según la versión de Windows y la política de auditoría activa.