Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/nextronsystems/sysmon-config
DefensivwerkzeugeSchwachstellenanalyseEinbruchserkennungIncident ResponseLog-Analyse
GitHubnextronsystems/sysmon-config

sysmon-config

Sysmon-Konfigurationsdatei-Vorlage mit standardmäßiger hochwertiger Ereignisablaufverfolgung

Repository anzeigen
605773vor 7 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

sysmon-config | Eine Sysmon-Konfigurationsdatei

Dies ist eine geforkte und modifizierte Version der Sysmon-Konfiguration von @SwiftOnSecurity.

Es begann als einfache Kopie des ursprünglichen Repositorys. Wir haben die meisten der 30+ offenen Pull Requests zusammengeführt. Dadurch haben wir viele der Probleme behoben, die in der Originalversion weiterhin bestehen, und die Abdeckung um wichtige neue Erweiterungen erweitert.

Betreuer dieses Forks

  • Florian Roth @Neo23x0
  • Tobias Michalski @humpalum
  • Christian Burkard @phantinuss
  • Nasreddine Bencherchali @nas_bench

Zusätzliche Abdeckung umfasst

  • Named Pipes von Cobalt Strike
  • PrinterNightmare
  • HiveNightmare

Konfigurationen in diesem Repository

Dieses Repo enthält die ursprüngliche und zwei zusätzliche Konfigurationen

  • sysmonconfig-export.xml die ursprüngliche Konfiguration von @SwiftOnSecurity
  • sysmonconfig-export-block.xml die ursprüngliche Konfiguration von @SwiftOnSecurity mit einigen grundlegenden Blockierungsregeln, die seit Sysmon v14 verwendbar sind (WARNUNG: mit Vorsicht verwenden!)
  • sysmonconfig-trace.xml eine Konfiguration von @Cyb3rWard0g, die praktisch alles protokolliert, mit einigen Beispielen für Debugging- oder Bedrohungsforschungszwecke

Andere Sysmon-Konfigurationen

  • Olaf Hartongs Sysmon Modular - modulare Sysmon-Konfiguration für einfachere Wartung und Erstellung spezifischer Konfigurationen

Testen

Diese Konfiguration ist auf Erkennungsabdeckung ausgerichtet. Wir haben nur eine eher kleine Testumgebung, um problematische Ausdrücke zu vermeiden, die zu häufig auslösen. Es wird in jedem Fall empfohlen, die heruntergeladene Konfiguration auf einer kleinen Auswahl von Systemen in Ihrer Umgebung zu testen.

Feedback

Da wir nicht mehr als eine Umgebung haben, um die Konfiguration selbst zu testen, sind wir auf Feedback aus der Community angewiesen.

Bitte melden Sie:

  1. Ausdrücke, die eine hohe Ereignismenge verursachen
  2. Defekte Konfigurationselemente (Tippfehler, falsche Bedingungen)
  3. Fehlende Abdeckung (vorzugsweise als Pull Request)

Verwendung

Installation

Mit Administratorrechten ausführen

root@kitploit:~
sysmon.exe -accepteula -i sysmonconfig-export.xml

Bestehende Konfiguration aktualisieren

Mit Administratorrechten ausführen

root@kitploit:~
sysmon.exe -c sysmonconfig-export.xml

Deinstallation

Mit Administratorrechten ausführen

root@kitploit:~
sysmon.exe -u

Danksagungen

Da wir in der Lage sein wollten, neue Pull Requests für dieses Repository zu empfangen, mussten wir alle offenen(!) Pull Requests des ursprünglichen Repositorys in einem einzigen Commit hierin zusammenfassen.

Wir haben die folgenden Pull Requests zusammengeführt:

  • Registrierungsschlüssel zur Erkennung von Definitionen von Windows Defender-Ausschlüssen
    155 geöffnet vor 12 Tagen von @phantinuss

  • Outlook-Webview-URL-Änderungen
    154 geöffnet am 14. Juni von @humpalum

  • Ereignis-ID 26
    153 geöffnet am 14. Juni von @Richman711

  • Wichtige und relevante NamedPipe-Namen
    151 geöffnet am 27. Mai von @Neo23x0

  • Named Pipe hinzugefügt, die von @Cobalt Strike verwendet wird
    150 geöffnet am 26. Mai von @WojciechLesicki

  • FileDelete-Beispiel korrigiert.
    149 geöffnet am 26. Mai von @sigalpes

  • Ausschluss für WUDFHost.exe zu Ereignis 11 hinzugefügt
    148 geöffnet am 19. April von @lord-garmadon

  • Ereignisnamen für Ereignis-ID 23 korrigiert
    147 geöffnet am 16. April von @lord-garmadon

  • Überwachung von .js-Dateien für Microsoft JScript
    146 geöffnet am 7. April von @KevinDeNotariis

  • WinRM-Ports und Dienstnamen hinzugefügt
    145 geöffnet am 16. März von @tobor88

  • ASP-Dateien für Webshells hinzufügen
    144 geöffnet am 8. März von @GossiTheDog

  • NetworkConnect-Regel aktualisieren, um den Metasploit-Standardport zu korrigieren
    143 geöffnet am 6. März von @brokenvhs

  • Ransomware-Artefakte zur Dateierstellungs-Konfiguration hinzugefügt
    140 geöffnet am 18. Februar von @sduff

  • MiniNT-Registrierungsschlüssel-Prüfung
    130 geöffnet am 9. September 2020 von @ThisIsNotTheUserYouAreLookingFor

  • Erkennung für CVE-2017-0199 und CVE-2017-8759 hinzugefügt.
    118 geöffnet am 21. Mai 2020 von @d4rk-d4nph3

  • Druckerport-Änderungen, wie in CVE-2020-1048 verwendet
    115 geöffnet am 15. Mai 2020 von @Neo23x0

  • sysmonconfig-export.xml aktualisieren
    108 geöffnet am 1. März 2020 von @harmonkc

  • Die umgehbaren DNS-Hostnamen-Prüfungen geändert
    107 geöffnet am 5. Februar 2020 von @MaxNad

  • Die meisten fehlenden LOLBAS zum Herunterladen von ausführbaren Dateien hinzugefügt
    106 geöffnet am 5. Februar 2020 von @MaxNad

  • Metasploit-Alert-Port von 444 auf 4444 geändert
    105 geöffnet am 5. Februar 2020 von @ION28

  • Ausschluss für Azure MMA-Agent hinzufügen | Ausschluss für IPAM-GP-PS-Skript hinzufügen | Ausschluss für MonitorKnowledgeDiscovery hinzufügen 104 geöffnet am 29. Januar 2020 von @adrwh

Tool herunterladen

  • Wdigest-Registrierungspfad korrigiert
    102 geöffnet am 13. Dezember 2019 von @qz8xTD

  • unnötiger Hinweis auf die Alpha-Version zur DNS-Protokollierung
    100 geöffnet am 10. Dezember 2019 von @itpropaul

  • Skript-Dateinamen-Ziele hinzufügen
    98 geöffnet am 14. November 2019 von @bartblaze

  • Einige der Einträge aus dem PR in die sysmonconfig-export.xml aufgenommen
    97 geöffnet am 6. November 2019 von @cudeso

  • Tastaturlayout laden
    92 geöffnet am 13. Oktober 2019 von @Neo23x0

  • IMAP-Port korrigiert
    71 geöffnet am 12. Januar 2019 von @esecrpm 66 geöffnet am 21. August 2018 von @martboo 59 geöffnet am 25. Mai 2018 von @paalbra

  • Mikroverbesserungen an überwachten Szenarien
    53 geöffnet am 6. März 2018 von @threathunting

  • Tippfehler für die RTF-Erweiterung korrigiert
    50 geöffnet am 24. Januar 2018 von @kronflux

  • Windows-Trust-Registrierungsschlüssel zum Protokoll hinzufügen
    40 geöffnet am 4. Oktober 2017 von @mdunten