
Web-basiertes Tool zur Verwaltung und Bereitstellung von Sysmon-Konfigurationen auf Windows-Endpunkten über agentenlose (WMI/SMB) oder agentenbasierte Methoden, mit Fernanzeige von Ereignisprotokollen und Rauschanalyse.
Ein webbasiertes Tool zur Verwaltung von Sysmon-Konfigurationen auf Windows-Endpunkten – unterstützt sowohl agentenlose (WMI/SMB) als auch agentenbasierte Bereitstellungen.
| Dashboard | Inventory |
|---|---|
![]() | ![]() |
| Config View | Config Editor |
|---|---|
![]() | ![]() |
| Deployment Wizard | Deployment Progress |
|---|---|
![]() | ![]() |
| Schedule Deployments | Noise Analysis |
|---|---|
![]() | ![]() |
appsettings.json)docker run -d --name sysmonpusher \
-p 5001:5001 \
-v sysmonpusher-data:/data \
-e API_KEY_ADMIN="your-admin-key" \
-e AGENT_TOKEN="your-agent-token" \
ghcr.io/antonlovesdnb/sysmonconfigpusher2:latest
Greifen Sie auf die Benutzeroberfläche unter https://localhost:5001 zu (Selbstsigniertes Zertifikat-Warnung zu erwarten).
Siehe Docker-Anleitung für vollständige Konfigurationsoptionen.
Siehe Entwicklungsanleitung für das Erstellen und Ausführen vor Ort.
Siehe Bereitstellungsmodi für einen detaillierten Vergleich.
┌─────────────────────────────────────────────────────────────────────┐
│ Web Browser │
│ (Windows Auth or API Key Authentication) │
└─────────────────────────────┬───────────────────────────────────────┘
│ HTTPS
▼
┌─────────────────────────────────────────────────────────────────────┐
│ SysmonConfigPusher Server │
│ (Windows Service or Docker Container) │
│ │
│ ┌─────────────┐ ┌──────────────┐ ┌────────────────────────────┐ │
│ │ REST API │ │ SignalR Hub │ │ Background Workers │ │
│ │ (Configs, │ │ (Real-time │ │ (Deployments, Scans, │ │
│ │ Deploy) │ │ Progress) │ │ Scheduled Jobs) │ │
│ └─────────────┘ └──────────────┘ └────────────────────────────┘ │
│ ┌────────────────────────────────────────────────────────────────┐ │
│ │ SQLite Database │ │
│ │ (Configs, Inventory, Deployments, Audit Log) │ │
│ └────────────────────────────────────────────────────────────────┘ │
└───────────────────┬─────────────────────────────┬───────────────────┘
│ │
WMI + SMB │ │ HTTPS (Agent API)
(Full Mode) │ │ (Agent-Only Mode)
▼ ▼
┌───────────────────────────────┐ ┌───────────────────────────────┐
│ Domain Endpoints │ │ Cloud/DMZ Endpoints │
│ (Agentless) │ │ (Lightweight Agent) │
│ │ │ │
│ • Direct WMI execution │ │ • Agent polls for commands │
│ • SMB file transfer │ │ • Outbound HTTPS only │
│ • Remote event log queries │ │ • No inbound ports needed │
└───────────────────────────────┘ └───────────────────────────────┘
Möchten Sie dies in einer Laborumgebung ausprobieren? Schauen Sie sich das Constructing Defense Lab an!
Beiträge sind willkommen! Reichen Sie jederzeit einen Pull-Request ein.
Dieses Projekt ist unter der MIT-Lizenz lizenziert – siehe die LICENSE-Datei für Details.
Dies ist eine Modernisierung der ursprünglichen WPF-Anwendung SysmonConfigPusher.
| Funktion | Beschreibung |
|---|
| Agentenlose Bereitstellung | Sysmon-Binärdateien und Konfigurationen per WMI und SMB übertragen |
| Agentenunterstützung | Leichter Agent für Cloud-VMs und DMZ-Server |
| Docker-Unterstützung | Auf Linux/Docker für reine Agentenbereitstellungen ausführen |
| Web-Oberfläche | Moderne React-Benutzeroberfläche mit Echtzeit-Bereitstellungsfortschritt |
| Ereignisprotokoll-Viewer | Sysmon-Protokolle von entfernten Hosts abfragen |
| Rauschanalyse | Ereignisse mit hohem Volumen identifizieren, um Konfigurationen anzupassen |
| Geplante Bereitstellungen | Bereitstellungen für die zukünftige Ausführung planen |
| Flexible Authentifizierung | Windows-integrierte Authentifizierung oder API-Schlüssel |
| Anleitung | Beschreibung |
|---|
| Installationsanleitung | Produktionsbereitstellung auf Windows Server |
| Benutzungsanleitung | Verwendung der Anwendung, Konfigurations-Tagging (SCPTAG) |
| Agenten-Anleitung | Bereitstellung und Verwaltung des leichten Agenten |
| Docker-Anleitung | Container-Bereitstellung, Sicherung und Wiederherstellung |
| Zertifikatsanleitung | TLS-Konfiguration für Server und Agenten |
| Bereitstellungsmodi | Vergleich zwischen Voll- und Nur-Agenten-Modus |
| Entwicklungsanleitung | Erstellung aus dem Quellcode, lokale Ausführung |
| Ebene | Technologien |
|---|
| Backend | ASP.NET Core 8, Entity Framework Core, SQLite |
| Frontend | React 18, TypeScript, Tailwind CSS, Vite |
| Echtzeit | SignalR WebSockets |
| Bereitstellung | Windows Service, Docker, MSI Installer (WiX) |
| Agent | .NET 8 self-contained Windows Service |