
Kommentierte Sysmon-Konfigurationsvorlage für eine hochwertige Windows-Ereignisverfolgung, Bedrohungsjagd und Incident Response. Konzipiert als Tutorial für die Systemüberwachung und als Ausgangspunkt für die Anpassung.
Dies ist eine Vorlage für eine Microsoft Sysinternals Sysmon-Konfigurationsdatei mit standardmäßiger qualitativ hochwertiger Ereignisverfolgung.
Die Datei sollte als großartiger Ausgangspunkt für die Systemänderungsüberwachung in einem eigenständigen und zugänglichen Paket dienen. Diese Konfiguration und die Ergebnisse sollten Ihnen einen guten Eindruck davon vermitteln, was mit Sysmon möglich ist. Beachten Sie, dass hiermit keine Authentifizierungs- und andere Windows-Ereignisse überwacht werden, die ebenfalls für die Vorfalluntersuchung entscheidend sind.
Da praktisch jede Zeile kommentiert und Abschnitte mit Erklärungen gekennzeichnet sind, sollte es auch als Tutorial für Sysmon und als Leitfaden für kritische Überwachungsbereiche in Windows-Systemen dienen.
Für einen weitaus umfassenderen und detaillierteren Ansatz zur Sysmon-Konfiguration aus einer anderen Perspektive siehe auch sysmon-modular von @olafhartong, der als Obermenge von sysmon-config fungieren kann.
Sysmon ist eine Ergänzung zu den nativen Windows-Protokollierungsfunktionen, kein Ersatz dafür. Wertvolle Ratschläge zu diesen Konfigurationen finden Sie in den MalwareArchaeology Logging Cheat Sheets von @HackerHurricane.
Hinweis: Die genaue Syntax und die Filterauswahl in der Konfiguration sind sehr bewusst darauf ausgerichtet, was sie anvisieren, und eine möglichst geringe Leistungsbeeinträchtigung zu verursachen. Die Filterfähigkeiten von Sysmon unterscheiden sich von den integrierten Windows-Überwachungsfunktionen, daher wird oft ein anderer Ansatz als die normale statische Auflistung von Pfaden gewählt.
Siehe andere Forks dieser Konfiguration
Mit Administratorrechten ausführen
sysmon.exe -accepteula -i sysmonconfig-export.xml
Mit Administratorrechten ausführen
sysmon.exe -c sysmonconfig-export.xml
Mit Administratorrechten ausführen
sysmon.exe -u
Ich empfehle dringend, Notepad++ zum Bearbeiten dieser Konfiguration zu verwenden. Es versteht das UNIX-Zeilenumbruchformat und führt eine XML-Syntaxhervorhebung durch, was dies sehr verständlich macht. Ich empfehle nicht, den integrierten Editor Notepad.exe zu verwenden.
Sie müssen die Konfiguration in Ihrer eigenen Umgebung installieren und die Ergebnisse beobachten, bevor Sie sie umfassend einsetzen. Beispielsweise müssen Sie Aktionen Ihres Antivirenprogramms ausschließen, da diese sonst wahrscheinlich Ihre Protokolle mit nutzlosen Informationen füllen.
Die Konfiguration ist umfassend kommentiert und darauf ausgelegt, selbsterklärend zu sein, um Sie bei dieser Anpassung an Ihre Umgebung zu unterstützen.
Diese Konfiguration erwartet, dass Software systemweit und NICHT im Ordner C:\Users installiert wird. Verschiedene Softwareteile installieren sich in Benutzerverzeichnissen, die einer zusätzlichen Überwachung unterliegen. Installieren Sie nach Möglichkeit die systemweite Version dieser Software, wie z. B. Chrome. Weitere Anweisungen finden Sie in der Konfigurationsdatei.