
Generiert und verwaltet einen Azure-Sentinel-Parser für Sysmon-Ereignisse, der die gesamte Windows-Endpunkt-Telemetrie über PowerShell und eine CI-Pipeline in ein durchsuchbares Log-Schema normalisiert.
Automatisch generierter Sysmon-Parser für Azure Sentinel
Die Datei Sysmon-AllVersions_Parser.txt kann als Funktion in Azure Sentinel geladen werden, um alle Ihre Ereignisse zu parsen.
Es gibt eine Azure-DevOps-Pipeline, die täglich ausgelöst wird, um die neueste Sysmon-Version zu installieren, das Schema zu extrahieren und den Parser mit allen eindeutigen Feldern zu befüllen.
Das PowerShell-Skript kann auch lokal auf einem Rechner ausgeführt werden, auf dem Sysmon installiert ist.