// REFERENCIA
4688 — Nuevo proceso creado
Registro: Security
Riesgo alto
Se ha creado un proceso. Con la auditoría de línea de comandos activada, el campo Process Command Line es oro para caza: detecta LOLBins (certutil, mshta, rundll32), PowerShell ofuscado y cadenas padre-hijo anómalas (p. ej. Word lanzando cmd).
Herramientas relacionadas
Trabaja con esto en:
Relacionados
4672
4672 — Privilegios especiales asignados 4673
4673 — Uso de privilegio sensible 4689
4689 — Proceso finalizado
4672 — Privilegios especiales asignados 4673
4673 — Uso de privilegio sensible 4689
4689 — Proceso finalizado
Descripciones propias basadas en la documentación pública de Microsoft. Los IDs y campos pueden variar según la versión de Windows y la política de auditoría activa.