Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
sysmon-config — Advanced Sysmon ATT&CK configuration focusing on Detecting the Most Techniques per Data source in MITRE ATT&CK, Provide Visibility into Forensic Artifact Events for UEBA, Detect Exploitation events with wide CVE Coverage, and Risk Scoring of CVE, UEBA, Forensic, and MITRE ATT&CK Events. | Kitploit
أدوات/GitHubGitHub/ion-storm/sysmon-config
Defensive ToolsVulnerability AnalysisDigital ForensicsThreat IntelligenceIntrusion DetectionIncident ResponseAnomaly DetectionLog Analysis
GitHubion-storm/sysmon-config

sysmon-config

عرض المستودع
827142منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

Advanced Sysmon ATT&CK configuration focusing on Detecting the Most Techniques per Data source in MITRE ATT&CK, Provide Visibility into Forensic Artifact Events for UEBA, Detect Exploitation events with wide CVE Coverage, and Risk Scoring of CVE, UEBA, Forensic, and MITRE ATT&CK Events.

مشاركة

تكوين Sysmon ATT&CK

يجب أن يعمل الملف المقدم كنقطة انطلاق رائعة لمراقبة النظام في حزمة متكاملة. يجب أن يعطيك هذا التكوين والنتائج فكرة جيدة عما هو ممكن مع Sysmon. يرجى الانتباه إلى أنك قد تحتاج إلى إجراء ضبط دقيق وإضافة استثناءات اعتمادًا على بيئتك. قد يُلاحظ استخدام مرتفع للمعالج إذا لم تتم إضافة استثناءات وكانت قاعدة واحدة أو أكثر تُطلق عدة مرات كل ثانية.

      sysmonconfig-export.xml

نرحب بطلبات السحب (Pull requests) وتذاكر المشكلات (issue tickets). سيتم توثيق أي إضافات جديدة داخل السطر أو على Git. ضع اسمك مع Author=YourName داخل حقل rulename.

تم تصميم تكوين Sysmon ATT&CK هذا "صراحةً" لإثراء نظام SIEM لديك لحالات استخدام الاستخبارات التهديدية والطب الشرعي وتحليلات سلوك المستخدم والكيانات (UEBA). ستحتاج إلى إنشاء محلل مفاتيح-قيم (key-value parser) لحقل rulename لإنشاء أسماء حقول لكل حدث داخل نظام SIEM لديك.
من الأفضل استخدام هذا مع مستودع/فهرس تنبيهات حيث يتم وضع علامة على حقل "Alert="، ومع فهرس/مستودع رؤية غير تنبيهي حيث يمكن القيام بمطاردة التهديدات والتحقيقات يحتوي على سياق إضافي ومعلومات سردية حول سلوك المستخدم ونشاطه المؤدي إلى الهجوم. قواعد الرؤية غير التنبيهية مُوسومة بـ "Desc=" و"Forensic=" وتهدف إلى توفير معلومات سياقية للمحللين لبناء الحالات وتحديد ما يحدث مع إثراءات SIEM. يمكن ترقية بعض قواعد الرؤية غير التنبيهية إلى قواعد التنبيه أو استخدامها مع قواعد الارتباط داخل SIEM/SOAR/XDR.

الهدف من هذا التكوين هو تكوين "تحكم" يوفر رؤية قصوى ينبغي تشغيله بالتزامن مع حل EDR.
كما نعلم، فإن الكثير من حلول EDR اليوم توفر القليل من المعلومات السياقية والمعلومات الجنائية المُوسومة والمصنفة والمقيّمة بالمخاطر، وبعض التنبيهات يختار بائعو EDR عدم التنبيه عليها بسبب الاختلافات بين كل بيئة وصعوبة وضع خط أساس لبعض الاكتشافات. هناك العديد من حالات الاستخدام التي تقصر فيها حلول EDR. إنها ليست الأفضل في تحديد الأنشطة المشبوهة التي قد لا ترقى إلى مستوى تصنيفها كخبيثة. الهدف هنا هو اكتشاف جميع الأنشطة الشائعة للمستخدم التي قد تؤدي إلى تسريب البيانات (exfiltration) أو الاختراق (infiltration)، أو البرمجيات الخبيثة أو الأنشطة الخبيثة أو الأنشطة المشكوك فيها. إذا كان المستخدم يستكشف السجل (registry)، أو يرسل بيانات إلى التخزين السحابي، أو ينزّل وينفّذ مرفقات وملفات عشوائية، و/أو ينسخ الملفات، فنحن نريد أن نعرف. نريد أيضًا ترك أثر تدقيق من خلال مراقبة السجل ومواقع الأدلة (artifact locations)، وتزويد محللينا الجنائيين بأكبر قدر ممكن من التفاصيل.

إذا كان لديك مفاتيح سجل جنائية، أو مواقع ملفات، أو أدلة، أو اكتشافات سلوكية، أو أي شيء قد يكون مفيدًا هنا، فلا تتردد في تقديم طلب سحب (pull request).
الهدف هنا هو تحقيق أكبر قدر ممكن من الرؤية مع تنبيهات دقيقة وغير مزعجة.

الاستخدام

التثبيت التلقائي مع سكربت التحديث التلقائي

يحتوي هذا المستودع على سكربتي PowerShell التاليين اللذين سيقومان بتنزيل وتثبيت Sysmon والتكوين، بالإضافة إلى إنشاء مهمة مجدولة للتحديث كل ساعة.

root@kitploit:~
Sysmon Install.ps1
SysmonUpdateConfig.ps1

التثبيت

قم بتشغيله بصلاحيات المسؤول.

root@kitploit:~
sysmon.exe -accepteula -i sysmonconfig-export.xml

تحديث التكوين الحالي

قم بتشغيله بصلاحيات المسؤول.

root@kitploit:~
sysmon.exe -c sysmonconfig-export.xml

إلغاء التثبيت

قم بتشغيله بصلاحيات المسؤول.

root@kitploit:~
sysmon.exe -u

إخفاء Sysmon من services.msc

root@kitploit:~
Hide:
sc sdset Sysmon D:(D;;DCLCWPDTSD;;;IU)(D;;DCLCWPDTSD;;;SU)(D;;DCLCWPDTSD;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
Restore:
sc sdset Sysmon D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
تنزيل الأداة