Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
sysmon-config — Configuración avanzada de Sysmon ATT&CK que se centra en detectar la mayoría de las técnicas por fuente de datos en MITRE ATT&CK, proporcionar visibilidad de eventos de artefactos forenses para UEBA, detectar eventos de explotación con amplia cobertura de CVE y puntuación de riesgo de eventos CVE, UEBA, forenses y MITRE ATT&CK. | Kitploit
Herramientas/GitHubGitHub/ion-storm/sysmon-config
Herramientas DefensivasAnálisis de VulnerabilidadesForensia DigitalInteligencia de AmenazasDetección de IntrusionesRespuesta a IncidentesDetección de AnomalíasAnálisis de Registros

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHub
ion-storm/sysmon-config

sysmon-config

Ver Repositorio
8271427hace 2 añosRevisado por Kitploit

Acerca de

Configuración avanzada de Sysmon ATT&CK que se centra en detectar la mayoría de las técnicas por fuente de datos en MITRE ATT&CK, proporcionar visibilidad de eventos de artefactos forenses para UEBA, detectar eventos de explotación con amplia cobertura de CVE y puntuación de riesgo de eventos CVE, UEBA, forenses y MITRE ATT&CK.

Compartir

Configuración Sysmon ATT&CK

El archivo proporcionado debería funcionar como un excelente punto de partida para el monitoreo del sistema en un paquete autónomo. Esta configuración y los resultados deberían darle una buena idea de lo que es posible con Sysmon. Tenga en cuenta que puede necesitar afinar y agregar exclusiones dependiendo de su entorno. Se puede observar un alto uso de CPU si no se agregan exclusiones y una o más reglas se disparan varias veces cada segundo.

      sysmonconfig-export.xml

Las pull requests y los tickets de incidencias son bienvenidos. Cualquier nueva adición será acreditada en línea o en Git. Etiquete su nombre con Author=YourName dentro del campo rulename.

Esta configuración Sysmon ATT&CK está diseñada "Explícitamente" para enriquecer su SIEM para casos de uso de inteligencia de amenazas, forense y UEBA. Querrá crear un analizador clave-valor para el campo rulename para crear nombres de campo por evento dentro de su SIEM.
Idealmente, esto se usa mejor con un Repositorio/Índice de Alertas donde el campo "Alert=" está marcado y un índice/repositorio de visibilidad sin alertas donde se pueden realizar búsquedas de amenazas e investigaciones que contenga contexto adicional e información de la línea de historia del comportamiento y la actividad del usuario que conduce a un ataque. Las reglas de visibilidad sin alertas están etiquetadas con "Desc=" y "Forensic=" y están pensadas para proporcionar información contextual a los analistas para construir casos e identificar lo que está sucediendo con los enriquecimientos del SIEM. Algunas de estas reglas de visibilidad sin alertas pueden promoverse a las reglas de alerta o pueden usarse con reglas de correlación dentro de un SIEM/SOAR/XDR.

El objetivo de esta configuración es una configuración de "Control" que proporcione visibilidad máxima y que debería ejecutarse junto con un EDR.
Como sabemos, muchos EDR actuales proporcionan poca información contextual, información forense que está etiquetada, categorizada y calificada por riesgo, y algunas alertas que los proveedores de EDR eligen no alertar debido a las diferencias entre cada entorno y lo difícil que es establecer una línea base de algunas detecciones. Hay muchos casos de uso en los que los EDR se quedan cortos. No son los mejores para identificar actividad sospechosa que puede no llegar a etiquetarse como maliciosa. El objetivo aquí es detectar toda la actividad común de los usuarios que podría conducir a exfiltración, infiltración, malware, actividad maliciosa y actividad cuestionable. Si un usuario está husmeando en el registro, enviando datos a almacenamiento en la nube, descargando y ejecutando archivos adjuntos y archivos aleatorios, y/o copiando archivos, queremos saberlo. También queremos dejar un rastro de auditoría monitoreando el registro, las ubicaciones de artefactos y proporcionar a nuestros analistas forenses la mayor cantidad de detalle posible.

Si tiene claves de registro forenses, ubicaciones de archivos, artefactos, detecciones de comportamiento y cualquier cosa que pueda ser beneficiosa aquí, no dude en enviar una pull request.
El objetivo aquí es la mayor visibilidad posible con alertas precisas que no sean ruidosas.

Uso

Instalación Automática con Script de Autoactualización

Los dos scripts de PowerShell que se encuentran en este repositorio descargarán e instalarán Sysmon y la configuración, junto con la creación de una tarea programada para ejecutarse cada hora y actualizar la configuración.

root@kitploit:~
Sysmon Install.ps1
SysmonUpdateConfig.ps1

Instalación

Ejecutar con derechos de administrador.

root@kitploit:~
sysmon.exe -accepteula -i sysmonconfig-export.xml

Actualizar Configuración Existente

Ejecutar con derechos de administrador.

root@kitploit:~
sysmon.exe -c sysmonconfig-export.xml

Desinstalación

Ejecutar con derechos de administrador.

root@kitploit:~
sysmon.exe -u

Ocultar Sysmon de services.msc

root@kitploit:~
Hide:
sc sdset Sysmon D:(D;;DCLCWPDTSD;;;IU)(D;;DCLCWPDTSD;;;SU)(D;;DCLCWPDTSD;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
Restore:
sc sdset Sysmon D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
Descargar herramienta