D4rckOps/sec

Mémo /Journaux /Sysmon : des journaux Windows enrichis

Mis à jour le 07.10.2026

Sysmon : des journaux Windows enrichis

L'outil Sysinternals qui complète la journalisation native : lignes de commande, empreintes, connexions réseau, requêtes DNS — par processus.

Ce que c’est

Sysmon (System Monitor) est un service et un pilote de la suite Sysinternals de Microsoft, disponible pour Windows et pour Linux. Il ne remplace pas la journalisation native, il la complète avec des événements bien plus riches : ligne de commande complète, empreintes des exécutables, processus à l’origine d’une connexion réseau ou d’une requête DNS.

Il a sa propre numérotation : la création de processus est l’événement 1 chez Sysmon, là où Windows utilise le 4688.

Où lire ses journaux

  • Windows : Journaux des applications et des services › Microsoft › Windows › Sysmon › Operational
  • Linux : /var/log/syslog

Installer

# Terminal administrateur
sysmon.exe -i -accepteula -h md5,sha256,imphash -l -n

# Charger ou mettre à jour une configuration
sysmon.exe -c configuration.xml
OptionRôle
-hAlgorithmes d’empreinte des exécutables
-lJournaliser le chargement des modules (DLL)
-nJournaliser les connexions réseau

Sans configuration, Sysmon est soit muet, soit noyé de bruit. On part d’une configuration communautaire éprouvée (celle de SwiftOnSecurity, ou le projet sysmon-modular), puis on l’ajuste à son parc.

Les événements

IDÉvénementWinLinuxCe qu’il apporte
1Création de processus✓✓Ligne de commande, utilisateur, empreintes, parent
2Date de création modifiée✓Détecte le timestomping
3Connexion réseau✓✓Adresses, ports, processus responsable
4État du service Sysmon✓✓Démarrage ou arrêt de Sysmon lui-même
5Fin de processus✓✓Durée de vie d’un processus
6Pilote chargé✓Pilotes noyau
7Module chargé✓DLL chargées par un processus
8CreateRemoteThread✓Injection de code dans un autre processus
9Lecture brute du disque✓✓Accès qui contourne le système de fichiers
10Accès à un processus✓Un processus en ouvre un autre — par exemple la mémoire de LSASS
11Fichier créé✓✓Création ou écrasement
12 / 13 / 14Registre✓Clé créée ou supprimée, valeur modifiée, renommage
15Flux de données alternatif✓Création d’ADS
16Configuration Sysmon modifiée✓✓Quelqu’un a touché à Sysmon
17 / 18Canal nommé✓Création et connexion (communication inter-processus)
19 / 20 / 21WMI✓Filtre, consommateur, liaison — une persistance classique
22Requête DNS✓Le nom résolu et le processus demandeur
23 / 26Fichier supprimé✓✓Avec ou sans archivage du fichier
24Presse-papiers modifié✓
25Altération de processus✓Process hollowing et techniques voisines
27 / 28Blocage✓Écriture d’exécutable ou effacement sécurisé bloqués
29Exécutable détecté✓Nouveau fichier exécutable écrit sur le disque

À retenir

  • Les événements 4 et 16 méritent une alerte à eux seuls : un attaquant commence souvent par neutraliser ce qui le regarde.
  • La configuration fait toute la valeur de Sysmon. La versionner, la relire, la tester.