Sysmon Event 22 DNS anomaly detection
Sysmon config: <DnsQuery onmatch='exclude'><QueryName condition='end with'>.corp.local</QueryName></DnsQuery>
Configura el Sysmon Event 22 (query DNS) para detectar las consultas DNS anómalas que delatan Kerberos sobre TLS y descubrimiento de servicios.
Activa el Event 22 cuando quieras ver qué dominios consultan tus endpoints: la query DNS es la primera señal de muchas técnicas — el descubrimiento de DCs (SRV _kerberos, _ldap), los intentos de Kerberos sobre TLS (CVE-2024-49113 y las herramientas de relay modernas consultan _kerberos._tcp y _ldap._tcp.dc._msdcs de forma anómala) y el C2 por DNS. La config con onmatch='exclude' y el sufijo del dominio interno quita el ruido legítimo; lo que queda — consultas a dominios externos raros, SRV internos desde hosts que no son de dominio, volúmenes inusuales — es la señal. Es de las capas de detección que más casos reales caza porque el DNS no se puede cifrar del todo y casi nadie lo monitoriza.
No la uses en hosts sin política de resolución definida: si los endpoints consultan a resolvers externos (8.8.8.8) o hay dominios legítimos de terceros (SaaS, CDNs), el Event 22 sin baseline es una cascada de ruido. La detección de C2 por DNS (dnscat2, iodine) no se ve solo con el evento: necesitas el análisis de volumen y de dominios generados (DGA) sobre los logs. Y ojo con el rendimiento: el Event 22 es de los más prolíficos de Sysmon; la config con exclusiones por dominio y por resolver es obligatoria antes de activarlo en un parque grande.