Sysmon Event 3 network connection anomaly

Sysmon config: <NetworkConnect onmatch='exclude'><DestinationPort condition='is'>53</DestinationPort></NetworkConnect> + hunting de conexiones outbound sospechosas

Usa el Sysmon Event 3 (conexión de red) para detectar las conexiones salientes anómalas que siguen a un credential dumping: C2 y exfiltración.

Activa el Event 3 en tus endpoints cuando quieras la capa de red del host: tras un credential dumping exitoso, el atacante casi siempre abre una conexión saliente — hacia su C2 para recibir los hashes, o hacia un servicio de exfiltración. La config con onmatch='exclude' y la lista de puertos legítimos (53, 80, 443, 123...) reduce el ruido, y lo que queda son las conexiones raras: puertos no habituales, IPs externas nuevas, procesos sin firma conectando. La correlación temporal (conexión saliente minutos después de un Event 10 de LSASS) es de los patrones más fiables del hunting: el dumping y el exfil van encadenados.

No la uses sin la config de exclusión bien calibrada: el Event 3 sin filtros es uno de los más ruidosos de Sysmon (cada conexión de cada proceso). Y ojo con la limitación de siempre: el tráfico HTTPS a dominios legítimos (C2 sobre 443 con dominio parecido) no se distingue por puerto — para eso necesitas la capa de red (Zeek, proxy) y el análisis de beaconing. El Event 3 da el origen (proceso + IP), no el contenido. En entornos con mucho tráfico, prioriza las alertas por proceso: un binario sin firmar de Temp conectando fuera es más señal que cualquier puerto.