- Sysmon actúa como un registrador de telemetría detallada que captura la creación de procesos, conexiones de red y cambios en el registro sin bloquear la actividad.
- Permite la implementación tanto mediante la versión independiente de Sysinternals como a través de la funcionalidad nativa integrada en las versiones recientes de Windows 11.
- La eficiencia de la herramienta depende de archivos de configuración XML que filtran el ruido mediante reglas de inclusión y exclusión basadas en IDs de evento.
- En entornos empresariales, se puede centralizar la recogida de datos usando Windows Event Collector (WEC) y despliegues automatizados mediante GPO.
Si te has preguntado alguna vez qué demonios ha pasado en tu servidor a las tres de la mañana o quién ha ejecutado ese script de PowerShell tan sospechoso, necesitas conocer Sysmon. Esta herramienta de la suite Sysinternals no es el típico monitor de recursos que te dice que la CPU está al límite, sino que actúa como un ojo vigilante que registra la telemetría de seguridad más profunda de Windows, permitiéndonos rastrear la actividad del sistema con una precisión quirúrgica.
Aunque mucha gente piensa que Windows ya lo graba todo, la realidad es que los registros estándar se quedan cortos para el análisis forense. Sysmon rellena esos huecos registrando la creación de procesos con sus líneas de comandos completas, las conexiones de red y hasta los cambios en las marcas de tiempo de los archivos. Lo más curioso es que, recientemente, Microsoft ha empezado a integrar Sysmon de forma nativa en Windows 11 como una característica opcional, aunque sigue viniendo desactivada de serie para que el usuario decida si quiere ese nivel de detalle.
¿Qué es exactamente Sysmon y para qué sirve?

Para que nos entendamos, Sysmon es un servicio del sistema y un controlador de dispositivo que se queda residente incluso después de reiniciar el equipo. Su misión principal es escribir eventos detallados en el Visor de Eventos de Windows. Es fundamental entender que Sysmon es un registrador, no un antivirus: no analiza los eventos en tiempo real para lanzar alertas ni bloquea la actividad maliciosa por sí solo. Su valor reside en la capacidad de proporcionar datos de alta fidelidad que luego podemos enviar a un SIEM como Splunk para detectar intrusos.
Capacidades y tipos de eventos que monitoriza

La potencia de esta herramienta radica en los IDs de evento que genera, que nos permiten reconstruir la historia de un ataque. Por ejemplo, el Evento ID 1 registra la creación de procesos incluyendo el hash del archivo y el GUID del proceso, lo que evita confusiones cuando Windows reutiliza los IDs de proceso. Si un atacante intenta ocultar sus huellas modificando la fecha de creación de un archivo, el Evento ID 2 nos avisará inmediatamente de este cambio.
En cuanto a la red, el Evento ID 3 monitoriza las conexiones TCP/UDP, detallando la IP de destino y el puerto, algo vital para detectar comunicaciones con servidores de comando y control (C2). Otros eventos clave incluyen la carga de DLLs o controladores (ID 6 y 7), la detección de hilos remotos creados en otros procesos (ID 8), que es una técnica clásica de inyección de código, y la lectura de acceso directo a discos (ID 9) para evitar auditorías de archivos.
También es capaz de vigilar el registro de Windows mediante los IDs 12, 13 y 14, detectando cuando se crean claves de persistencia para que un malware arranque con el sistema. Además, monitoriza la creación de tuberías con nombre (PipeEvents ID 17 y 18), actividad de WMI (IDs 19, 20 y 21) y consultas DNS (ID 22), permitiéndonos saber exactamente a qué dominios ha intentado contactar un proceso sospechoso.
Cómo poner en marcha Sysmon en Windows 11 y Server

Si estás en Windows 11, tienes dos caminos: usar la versión independiente de Sysinternals o la nueva función integrada. Ojo, que no pueden coexistir ambas versiones; si ya tienes instalada la versión independiente, debes borrarla antes de activar la nativa. Para activar la versión integrada, abre PowerShell como administrador y ejecuta Enable-WindowsOptionalFeature -Online -FeatureName Sysmon, seguido de sysmon -i para la instalación básica.
En entornos de Windows Server, especialmente si tienes un controlador de dominio, lo ideal es configurar un sistema de Recopilación de Eventos de Windows (WEC). Para ello, se utiliza el comando wecutil.exe qc /q para activar el recolector y se configuran reglas de suscripción mediante archivos XML. Esto permite que todos los clientes de la red envíen sus logs de Sysmon a un servidor centralizado, evitando tener que entrar uno por uno en cada máquina.
El arte de la configuración mediante archivos XML

Si instalas Sysmon sin configuración, te vas a volver loco con la cantidad de ruido que genera. La clave está en el archivo de configuración XML, donde definimos qué queremos ver y qué queremos ignorar mediante reglas de inclusión y exclusión. Las reglas de exclusión siempre tienen prioridad, lo que nos permite, por ejemplo, registrar todas las conexiones de red excepto las de Internet Explorer para no saturar el log.
Existen recursos mantenidos por la comunidad que son oro puro, como la configuración de SwiftOnSecurity o la modular de Olaf Hartong, que ya vienen alineadas con el marco de MITRE ATT&CK. Para aplicar un archivo de configuración personalizado, simplemente usamos el comando sysmon -c ruta\\al\\archivo.xml. Es importante destacar que los cambios se aplican al momento, sin necesidad de reiniciar el servidor o el equipo cliente.
Despliegue avanzado y validación en el entorno empresarial
Para desplegar Sysmon a escala en un dominio, lo más eficiente es usar Directivas de Grupo (GPO). Podemos publicar el archivo de configuración en la carpeta NETLOGON para que todos los equipos lo descarguen y ejecutar la instalación mediante scripts de inicio. Además, es necesario configurar la GPO de Reenvío de Eventos para indicar a los clientes la dirección del servidor recolector (por ejemplo, usando el puerto 5985 de WinRM).
Para verificar que todo marcha sobre ruedas, el Visor de Eventos es nuestro mejor aliado. Debemos navegar hasta Registros de aplicaciones y servicios > Microsoft > Windows > Sysmon > Operational. Si vemos que aparecen eventos de creación de procesos o conexiones de red, el sistema está funcionando. También podemos usar gpresult /r en el cliente para confirmar que la directiva de grupo se ha aplicado correctamente y Test-NetConnection para asegurar que el puerto 5985 está abierto hacia el servidor.
Casos de uso reales para el administrador de seguridad
Imagina que un usuario ejecuta un comando de PowerShell codificado en Base64 para ocultar que está ejecutando un whoami; Sysmon lo pillará con un Evento ID 1, mostrando la línea de comandos completa y descifrando la intención del atacante. Del mismo modo, si alguien intenta ganar persistencia creando un archivo en la carpeta de Inicio o modificando la clave Run del registro, los eventos ID 11 y 13 nos darán la señal de alarma.
Otro escenario común es la detección de exfiltración de datos. Si un proceso desconocido empieza a realizar consultas DNS masivas o conexiones a IPs extranjas, el ID 22 y el ID 3 nos permitirán correlacionar ese tráfico con un proceso específico y un usuario concreto. Toda esta telemetría, una vez centralizada, convierte al administrador de un estado reactivo a uno proactivo, permitiendo realizar análisis forenses detallados después de cualquier incidente.
Implementing Sysmon transforma la visibilidad de una infraestructura Windows, pasando de logs genéricos a una traza detallada de cada proceso, conexión y cambio en el sistema. Ya sea activándolo como característica nativa en Windows 11 o desplegándolo mediante GPOs y WEC en Windows Server, su eficacia depende totalmente de un filtrado XML bien ajustado que elimine el ruido y resalte las anomalías. Al integrar estos datos en un SIEM, las organizaciones logran una capacidad de detección de amenazas avanzada que es fundamental para combatir el malware moderno y las técnicas de intrusión sofisticadas.