Sysmon Event ID 1 фиксирует создание процесса и содержит контекст его запуска: исполняемый файл, командную строку, пользователя, идентификаторы процесса и родителя. ProcessGuid помогает связывать события без неоднозначности повторно используемых PID. Событие само по себе не означает вредоносную активность; его анализируют вместе с другими данными и настройками сбора.
Что такое Sysmon Event ID 1?
Событие создания процесса в Sysmon: ключевые поля, связь с родительским процессом и ограничения при расследовании инцидента.
Короткий ответ
Что ответить на собеседовании
Подробный разбор
Ответ с пояснениями
Event ID 1 в Sysmon — создание процесса. Это не тот же идентификатор, что в журнале Windows Security: номер события имеет смысл вместе с источником. Описание полей и возможностей приведено в документации Sysmon.
Для расследования особенно полезны:
- время создания, имя и путь исполняемого файла;
- командная строка и пользовательский контекст;
- PID и ProcessGuid нового процесса;
- сведения о родителе, включая его командную строку;
- хеши файла в соответствии с конфигурацией.
ProcessGuid помогает корреляции: Windows может повторно использовать числовой PID после завершения процесса. По одному PID без времени и контекста можно связать не те события.
Например, неожиданное создание интерпретатора команд офисной программой — повод исследовать цепочку запуска, аргументы, файл и дальнейшую активность. Но один такой факт не доказывает заражение: возможна и разрешенная автоматизация.
Sysmon предоставляет телеметрию, а не готовый вердикт по каждому событию. Состав наблюдений зависит от установки, конфигурации, фильтров и доставки журналов. Отсутствие записи не доказывает, что процесс никогда не запускался.
На интервью стоит объяснить не только расшифровку Event ID, но и практическое применение: восстановить дерево процессов, сопоставить время с другими событиями и проверить гипотезу, не объявляя любой необычный запуск атакой.