HELK query

helk> Sysmon EventID=1

Consulta el stack de hunting de HELK (Elastic + Kafka + Spark) para buscar eventos de Sysmon, empezando por la creación de procesos (EventID 1).

Ejecútalo cuando tengas HELK desplegado como plataforma de hunting (el stack open source de Roberto Rodriguez: Elasticsearch, Logstash, Kafka y Spark con los logs de Sysmon) y quieras explorar la telemetría de los endpoints. La consulta base por EventID 1 te da la creación de procesos de todo el parque, y desde ahí filtras por CommandLine, Image o usuario para cazar lo anómalo. HELK es la plataforma de aprendizaje por excelencia del hunting: el stack completo en un docker-compose, con los datos de Sysmon ya normalizados. La query de ejemplo es el punto de partida — el hunting real está en las variaciones (procesos sin firma, cmdlines raros, padres inesperados).

No lo uses si tu entorno no tiene Sysmon desplegado: HELK sin la telemetría de Sysmon es una plataforma vacía — el valor está en los datos, no en el stack. Y ojo con el rendimiento: las queries sin filtro temporal sobre un Elasticsearch con meses de datos tardan; acota siempre con el rango de tiempo. HELK es una plataforma de hunting y aprendizaje, no un SIEM de producción con alertas y casos: para la detección operativa diaria necesitas las reglas de Elastic y el flujo de alertas; HELK es el laboratorio donde las desarrollas.