Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
SysmonSimulator — Sysmon-Event-Simulationsprogramm, das verwendet werden kann, um Angriffe zu simulieren und Sysmon-Ereignisprotokolle zu generieren, um EDR-Erkennungen und Korrelationsregeln durch Blue Teams zu testen. | Kitploit
Tools/GitHubGitHub/scarredmonk/sysmonsimulator
DefensivwerkzeugeIncident ResponseLog-Analyse
GitHubscarredmonk/sysmonsimulator

SysmonSimulator

Sysmon-Event-Simulationsprogramm, das verwendet werden kann, um Angriffe zu simulieren und Sysmon-Ereignisprotokolle zu generieren, um EDR-Erkennungen und Korrelationsregeln durch Blue Teams zu testen.

Repository anzeigen
868110vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

SysmonSimulator

SysmonSimulator ist ein quelloffenes Windows-Ereignissimulationsprogramm, das in der Sprache C erstellt wurde und zur Simulation der meisten Angriffe mithilfe von WINAPIs verwendet werden kann. Es kann von Blue Teams zum Testen von EDR-Erkennungen und Korrelationsregeln eingesetzt werden. Ich habe es erstellt, um Angriffsdaten für die relevanten Sysmon-Ereignis-IDs zu generieren.

Blogbeitrag:

Dieses Tool wird im Blogbeitrag erklärt: https://rootdse.org/posts/understanding-sysmon-events/

Die Angriffe decken folgende wichtige Windows-Ereignisse ab:

  • Prozessereignisse: Prozesserstellung, Prozessbeendigung, Prozesszugriff
  • Dateiereignisse: Dateierstellung, Änderung des Dateierstellungszeitpunkts, Dateistream-Erstellungs-Hash, Dateilöschung, Dateilöschung erkannt
  • Named-Pipe-Ereignisse: Named-Pipe-Erstellung, Named-Pipe-Verbindungsereignisse
  • Registrierungsaktionen: Registrierungsobjekt erstellen und löschen, Wert festlegen, Schlüssel und Wert umbenennen
  • Laden von Images
  • Netzwerkverbindungen
  • Erstellen eines Remote-Threads
  • Raw Access Read
  • DNS-Abfrage
  • WMI-Ereignisse
  • Zwischenablage erfassen
  • Manipulation des Prozessimages
root@kitploit:~
 __                        __
(_      _ ._ _   _  ._    (_  o ._ _      |  _. _|_  _  ._
__) \/ _> | | | (_) | |   __) | | | | |_| | (_|  |_ (_) |
    /
                                            by @ScarredMonk

Sysmon Simulator v0.1 - Sysmon event simulation utility
    A Windows utility to simulate Sysmon event logs

Usage:
Run simulation : .\SysmonSimulator.exe -eid <event id>
Show help menu : .\SysmonSimulator.exe -help

Example:
SysmonSimulator.exe -eid 1

Parameters:
-eid 1  : Prozesserstellung
-eid 2  : Ein Prozess hat die Erstellungszeit einer Datei geändert
-eid 3  : Netzwerkverbindung
-eid 5  : Prozess beendet
-eid 6  : Treiber geladen
-eid 7  : Image geladen
-eid 8  : CreateRemoteThread
-eid 9  : RawAccessRead
-eid 10 : Prozesszugriff
-eid 11 : Dateierstellung
-eid 12 : RegistryEvent - Objekt erstellen und löschen
-eid 13 : RegistryEvent - Wert festlegen
-eid 14 : RegistryEvent - Schlüssel und Wert umbenennen
-eid 15 : FileCreateStreamHash
-eid 16 : ServiceConfigurationChange
-eid 17 : PipeEvent - Pipe erstellt
-eid 18 : PipeEvent - Pipe verbunden
-eid 19 : WmiEvent - WmiEventFilter-Aktivität erkannt
-eid 20 : WmiEvent - WmiEventConsumer-Aktivität erkannt
-eid 21 : WmiEvent - WmiEventConsumerToFilter-Aktivität erkannt
-eid 22 : DNSEvent - DNS-Abfrage
-eid 24 : ClipboardChange - Neuer Inhalt in der Zwischenablage
-eid 25 : ProcessTampering - Änderung des Prozessimages
-eid 26 : FileDeleteDetected - Dateilöschung protokolliert

Beschreibung:
Geben Sie eine Ereignis-ID aus der obigen Parameterliste ein, und die zugehörige Windows-API-Funktion wird aufgerufen, um den Angriff zu simulieren. Das Sysmon-Ereignisprotokoll wird generiert und kann in der Windows-Ereignisanzeige angezeigt werden.

Voraussetzung:
Sysmon muss auf dem System installiert sein.
Tool herunterladen