Mémo /Journaux /Sysmon : des journaux Windows enrichis
Mis à jour le 07.10.2026
Sysmon : des journaux Windows enrichis
L'outil Sysinternals qui complète la journalisation native : lignes de commande, empreintes, connexions réseau, requêtes DNS — par processus.
Ce que c’est
Sysmon (System Monitor) est un service et un pilote de la suite Sysinternals de Microsoft, disponible pour Windows et pour Linux. Il ne remplace pas la journalisation native, il la complète avec des événements bien plus riches : ligne de commande complète, empreintes des exécutables, processus à l’origine d’une connexion réseau ou d’une requête DNS.
Il a sa propre numérotation : la création de processus est l’événement 1 chez Sysmon, là où Windows utilise le 4688.
Où lire ses journaux
- Windows : Journaux des applications et des services › Microsoft › Windows › Sysmon › Operational
- Linux :
/var/log/syslog
Installer
# Terminal administrateur
sysmon.exe -i -accepteula -h md5,sha256,imphash -l -n
# Charger ou mettre à jour une configuration
sysmon.exe -c configuration.xml
| Option | Rôle |
|---|---|
-h | Algorithmes d’empreinte des exécutables |
-l | Journaliser le chargement des modules (DLL) |
-n | Journaliser les connexions réseau |
Sans configuration, Sysmon est soit muet, soit noyé de bruit. On part d’une configuration communautaire éprouvée (celle de SwiftOnSecurity, ou le projet sysmon-modular), puis on l’ajuste à son parc.
Les événements
| ID | Événement | Win | Linux | Ce qu’il apporte |
|---|---|---|---|---|
| 1 | Création de processus | ✓ | ✓ | Ligne de commande, utilisateur, empreintes, parent |
| 2 | Date de création modifiée | ✓ | Détecte le timestomping | |
| 3 | Connexion réseau | ✓ | ✓ | Adresses, ports, processus responsable |
| 4 | État du service Sysmon | ✓ | ✓ | Démarrage ou arrêt de Sysmon lui-même |
| 5 | Fin de processus | ✓ | ✓ | Durée de vie d’un processus |
| 6 | Pilote chargé | ✓ | Pilotes noyau | |
| 7 | Module chargé | ✓ | DLL chargées par un processus | |
| 8 | CreateRemoteThread | ✓ | Injection de code dans un autre processus | |
| 9 | Lecture brute du disque | ✓ | ✓ | Accès qui contourne le système de fichiers |
| 10 | Accès à un processus | ✓ | Un processus en ouvre un autre — par exemple la mémoire de LSASS | |
| 11 | Fichier créé | ✓ | ✓ | Création ou écrasement |
| 12 / 13 / 14 | Registre | ✓ | Clé créée ou supprimée, valeur modifiée, renommage | |
| 15 | Flux de données alternatif | ✓ | Création d’ADS | |
| 16 | Configuration Sysmon modifiée | ✓ | ✓ | Quelqu’un a touché à Sysmon |
| 17 / 18 | Canal nommé | ✓ | Création et connexion (communication inter-processus) | |
| 19 / 20 / 21 | WMI | ✓ | Filtre, consommateur, liaison — une persistance classique | |
| 22 | Requête DNS | ✓ | Le nom résolu et le processus demandeur | |
| 23 / 26 | Fichier supprimé | ✓ | ✓ | Avec ou sans archivage du fichier |
| 24 | Presse-papiers modifié | ✓ | ||
| 25 | Altération de processus | ✓ | Process hollowing et techniques voisines | |
| 27 / 28 | Blocage | ✓ | Écriture d’exécutable ou effacement sécurisé bloqués | |
| 29 | Exécutable détecté | ✓ | Nouveau fichier exécutable écrit sur le disque |
À retenir
- Les événements 4 et 16 méritent une alerte à eux seuls : un attaquant commence souvent par neutraliser ce qui le regarde.
- La configuration fait toute la valeur de Sysmon. La versionner, la relire, la tester.