Теория
Чем Sysmon Event ID 1 отличается от Windows Security Event ID 4688?
Два источника создания процессов: настройка аудита, командная строка, хеши и корреляция через ProcessGuid.
Читать ответ