
Sysmon-Konfigurationsdatei-Vorlage mit standardmäßiger hochwertiger Ereignisablaufverfolgung
Dies ist eine geforkte und modifizierte Version der Sysmon-Konfiguration von @SwiftOnSecurity.
Es begann als einfache Kopie des ursprünglichen Repositorys. Wir haben die meisten der 30+ offenen Pull Requests zusammengeführt. Dadurch haben wir viele der Probleme behoben, die in der Originalversion weiterhin bestehen, und die Abdeckung um wichtige neue Erweiterungen erweitert.
Dieses Repo enthält die ursprüngliche und zwei zusätzliche Konfigurationen
sysmonconfig-export.xml die ursprüngliche Konfiguration von @SwiftOnSecuritysysmonconfig-export-block.xml die ursprüngliche Konfiguration von @SwiftOnSecurity mit einigen grundlegenden Blockierungsregeln, die seit Sysmon v14 verwendbar sind (WARNUNG: mit Vorsicht verwenden!)sysmonconfig-trace.xml eine Konfiguration von @Cyb3rWard0g, die praktisch alles protokolliert, mit einigen Beispielen für Debugging- oder BedrohungsforschungszweckeDiese Konfiguration ist auf Erkennungsabdeckung ausgerichtet. Wir haben nur eine eher kleine Testumgebung, um problematische Ausdrücke zu vermeiden, die zu häufig auslösen. Es wird in jedem Fall empfohlen, die heruntergeladene Konfiguration auf einer kleinen Auswahl von Systemen in Ihrer Umgebung zu testen.
Da wir nicht mehr als eine Umgebung haben, um die Konfiguration selbst zu testen, sind wir auf Feedback aus der Community angewiesen.
Bitte melden Sie:
Mit Administratorrechten ausführen
sysmon.exe -accepteula -i sysmonconfig-export.xml
Mit Administratorrechten ausführen
sysmon.exe -c sysmonconfig-export.xml
Mit Administratorrechten ausführen
sysmon.exe -u
Da wir in der Lage sein wollten, neue Pull Requests für dieses Repository zu empfangen, mussten wir alle offenen(!) Pull Requests des ursprünglichen Repositorys in einem einzigen Commit hierin zusammenfassen.
Wir haben die folgenden Pull Requests zusammengeführt:
Registrierungsschlüssel zur Erkennung von Definitionen von Windows Defender-Ausschlüssen
155 geöffnet vor 12 Tagen von @phantinuss
Outlook-Webview-URL-Änderungen
154 geöffnet am 14. Juni von @humpalum
Ereignis-ID 26
153 geöffnet am 14. Juni von @Richman711
Wichtige und relevante NamedPipe-Namen
151 geöffnet am 27. Mai von @Neo23x0
Named Pipe hinzugefügt, die von @Cobalt Strike verwendet wird
150 geöffnet am 26. Mai von @WojciechLesicki
FileDelete-Beispiel korrigiert.
149 geöffnet am 26. Mai von @sigalpes
Ausschluss für WUDFHost.exe zu Ereignis 11 hinzugefügt
148 geöffnet am 19. April von @lord-garmadon
Ereignisnamen für Ereignis-ID 23 korrigiert
147 geöffnet am 16. April von @lord-garmadon
Überwachung von .js-Dateien für Microsoft JScript
146 geöffnet am 7. April von @KevinDeNotariis
WinRM-Ports und Dienstnamen hinzugefügt
145 geöffnet am 16. März von @tobor88
ASP-Dateien für Webshells hinzufügen
144 geöffnet am 8. März von @GossiTheDog
NetworkConnect-Regel aktualisieren, um den Metasploit-Standardport zu korrigieren
143 geöffnet am 6. März von @brokenvhs
Ransomware-Artefakte zur Dateierstellungs-Konfiguration hinzugefügt
140 geöffnet am 18. Februar von @sduff
MiniNT-Registrierungsschlüssel-Prüfung
130 geöffnet am 9. September 2020 von @ThisIsNotTheUserYouAreLookingFor
Erkennung für CVE-2017-0199 und CVE-2017-8759 hinzugefügt.
118 geöffnet am 21. Mai 2020 von @d4rk-d4nph3
Druckerport-Änderungen, wie in CVE-2020-1048 verwendet
115 geöffnet am 15. Mai 2020 von @Neo23x0
sysmonconfig-export.xml aktualisieren
108 geöffnet am 1. März 2020 von @harmonkc
Die umgehbaren DNS-Hostnamen-Prüfungen geändert
107 geöffnet am 5. Februar 2020 von @MaxNad
Die meisten fehlenden LOLBAS zum Herunterladen von ausführbaren Dateien hinzugefügt
106 geöffnet am 5. Februar 2020 von @MaxNad
Metasploit-Alert-Port von 444 auf 4444 geändert
105 geöffnet am 5. Februar 2020 von @ION28
Ausschluss für Azure MMA-Agent hinzufügen | Ausschluss für IPAM-GP-PS-Skript hinzufügen | Ausschluss für MonitorKnowledgeDiscovery hinzufügen 104 geöffnet am 29. Januar 2020 von @adrwh
Wdigest-Registrierungspfad korrigiert
102 geöffnet am 13. Dezember 2019 von @qz8xTD
unnötiger Hinweis auf die Alpha-Version zur DNS-Protokollierung
100 geöffnet am 10. Dezember 2019 von @itpropaul
Skript-Dateinamen-Ziele hinzufügen
98 geöffnet am 14. November 2019 von @bartblaze
Einige der Einträge aus dem PR in die sysmonconfig-export.xml aufgenommen
97 geöffnet am 6. November 2019 von @cudeso
Tastaturlayout laden
92 geöffnet am 13. Oktober 2019 von @Neo23x0
IMAP-Port korrigiert
71 geöffnet am 12. Januar 2019 von @esecrpm
66 geöffnet am 21. August 2018 von @martboo
59 geöffnet am 25. Mai 2018 von @paalbra
Mikroverbesserungen an überwachten Szenarien
53 geöffnet am 6. März 2018 von @threathunting
Tippfehler für die RTF-Erweiterung korrigiert
50 geöffnet am 24. Januar 2018 von @kronflux
Windows-Trust-Registrierungsschlüssel zum Protokoll hinzufügen
40 geöffnet am 4. Oktober 2017 von @mdunten