Sysmon Event 3 network connection anomaly

Sysmon config: <NetworkConnect onmatch='exclude'><DestinationPort condition='is'>53</DestinationPort></NetworkConnect> + hunting de conexiones outbound sospechosas

Use o Sysmon Event 3 (conexão de rede) para detectar conexões de saída anômalas após credential dumping: C2 e exfiltração.

Ative o Event 3 em seus endpoints quando quiser a camada de rede do host: após um credential dumping bem-sucedido, o atacante quase sempre abre uma conexão de saída — para o C2 dele receber os hashes, ou para um serviço de exfiltração. A config com onmatch='exclude' e a lista de portas legítimas (53, 80, 443, 123...) reduz o ruído, e o que sobra são as conexões raras: portas não habituais, IPs externos novos, processos sem assinatura conectando. A correlação temporal (conexão de saída minutos após um Event 10 de LSASS) é um dos padrões mais confiáveis de hunting: o dumping e o exfil vão encadeados.

Não use sem uma config de exclusão bem calibrada: o Event 3 sem filtros é um dos mais ruidosos do Sysmon (cada conexão de cada processo). E cuidado com a limitação de sempre: tráfego HTTPS para domínios legítimos (C2 sobre 443 com domínio parecido) não se distingue por porta — para isso você precisa da camada de rede (Zeek, proxy) e da análise de beaconing. O Event 3 dá a origem (processo + IP), não o conteúdo. Em ambientes com muito tráfego, priorize alertas por processo: um binário sem assinatura de Temp conectando para fora é mais sinal do que qualquer porta.