// REFERENCIA
Sysmon 7 — Imagen (DLL) cargada
Registro: Sysmon/Operational
Riesgo medio
Un proceso ha cargado una imagen/DLL (Sysmon; suele filtrarse por ruido). Es clave para detectar DLL sideloading: un binario legítimo cargando una DLL no firmada desde una ruta inusual. Fíjate en el estado de firma y la ruta.
Herramientas relacionadas
Trabaja con esto en:
Relacionados
1
Sysmon 1 — Creación de proceso 3
Sysmon 3 — Conexión de red 8
Sysmon 8 — CreateRemoteThread 10
Sysmon 10 — Acceso a proceso 11
Sysmon 11 — Fichero creado 13
Sysmon 13 — Valor de registro establecido
Sysmon 1 — Creación de proceso 3
Sysmon 3 — Conexión de red 8
Sysmon 8 — CreateRemoteThread 10
Sysmon 10 — Acceso a proceso 11
Sysmon 11 — Fichero creado 13
Sysmon 13 — Valor de registro establecido
Descripciones propias basadas en la documentación pública de Microsoft. Los IDs y campos pueden variar según la versión de Windows y la política de auditoría activa.