Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
sysmon-config — Advanced Sysmon ATT&CK configuration focusing on Detecting the Most Techniques per Data source in MITRE ATT&CK, Provide Visibility into Forensic Artifact Events for UEBA, Detect Exploitation events with wide CVE Coverage, and Risk Scoring of CVE, UEBA, Forensic, and MITRE ATT&CK Events. | Kitploit
Herramientas/GitHubGitHub/ion-storm/sysmon-config
Defensive ToolsVulnerability AnalysisDigital ForensicsThreat IntelligenceIntrusion DetectionIncident ResponseAnomaly DetectionLog Analysis

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

GitHub
ion-storm/sysmon-config

sysmon-config

Ver Repositorio
827142hace 2 añosRevisado por Kitploit

Advanced Sysmon ATT&CK configuration focusing on Detecting the Most Techniques per Data source in MITRE ATT&CK, Provide Visibility into Forensic Artifact Events for UEBA, Detect Exploitation events with wide CVE Coverage, and Risk Scoring of CVE, UEBA, Forensic, and MITRE ATT&CK Events.

Compartir

Configuración Sysmon ATT&CK

El archivo proporcionado debería funcionar como un excelente punto de partida para el monitoreo del sistema en un paquete autónomo. Esta configuración y los resultados deberían darle una buena idea de lo que es posible con Sysmon. Tenga en cuenta que puede necesitar afinar y agregar exclusiones dependiendo de su entorno. Se puede observar un alto uso de CPU si no se agregan exclusiones y una o más reglas se disparan varias veces cada segundo.

      sysmonconfig-export.xml

Las pull requests y los tickets de incidencias son bienvenidos. Cualquier nueva adición será acreditada en línea o en Git. Etiquete su nombre con Author=YourName dentro del campo rulename.

Esta configuración Sysmon ATT&CK está diseñada "Explícitamente" para enriquecer su SIEM para casos de uso de inteligencia de amenazas, forense y UEBA. Querrá crear un analizador clave-valor para el campo rulename para crear nombres de campo por evento dentro de su SIEM.
Idealmente, esto se usa mejor con un Repositorio/Índice de Alertas donde el campo "Alert=" está marcado y un índice/repositorio de visibilidad sin alertas donde se pueden realizar búsquedas de amenazas e investigaciones que contenga contexto adicional e información de la línea de historia del comportamiento y la actividad del usuario que conduce a un ataque. Las reglas de visibilidad sin alertas están etiquetadas con "Desc=" y "Forensic=" y están pensadas para proporcionar información contextual a los analistas para construir casos e identificar lo que está sucediendo con los enriquecimientos del SIEM. Algunas de estas reglas de visibilidad sin alertas pueden promoverse a las reglas de alerta o pueden usarse con reglas de correlación dentro de un SIEM/SOAR/XDR.

El objetivo de esta configuración es una configuración de "Control" que proporcione visibilidad máxima y que debería ejecutarse junto con un EDR.
Como sabemos, muchos EDR actuales proporcionan poca información contextual, información forense que está etiquetada, categorizada y calificada por riesgo, y algunas alertas que los proveedores de EDR eligen no alertar debido a las diferencias entre cada entorno y lo difícil que es establecer una línea base de algunas detecciones. Hay muchos casos de uso en los que los EDR se quedan cortos. No son los mejores para identificar actividad sospechosa que puede no llegar a etiquetarse como maliciosa. El objetivo aquí es detectar toda la actividad común de los usuarios que podría conducir a exfiltración, infiltración, malware, actividad maliciosa y actividad cuestionable. Si un usuario está husmeando en el registro, enviando datos a almacenamiento en la nube, descargando y ejecutando archivos adjuntos y archivos aleatorios, y/o copiando archivos, queremos saberlo. También queremos dejar un rastro de auditoría monitoreando el registro, las ubicaciones de artefactos y proporcionar a nuestros analistas forenses la mayor cantidad de detalle posible.

Si tiene claves de registro forenses, ubicaciones de archivos, artefactos, detecciones de comportamiento y cualquier cosa que pueda ser beneficiosa aquí, no dude en enviar una pull request.
El objetivo aquí es la mayor visibilidad posible con alertas precisas que no sean ruidosas.

Uso

Instalación Automática con Script de Autoactualización

Los dos scripts de PowerShell que se encuentran en este repositorio descargarán e instalarán Sysmon y la configuración, junto con la creación de una tarea programada para ejecutarse cada hora y actualizar la configuración.

root@kitploit:~
Sysmon Install.ps1
SysmonUpdateConfig.ps1

Instalación

Ejecutar con derechos de administrador.

root@kitploit:~
sysmon.exe -accepteula -i sysmonconfig-export.xml

Actualizar Configuración Existente

Ejecutar con derechos de administrador.

root@kitploit:~
sysmon.exe -c sysmonconfig-export.xml

Desinstalación

Ejecutar con derechos de administrador.

root@kitploit:~
sysmon.exe -u

Ocultar Sysmon de services.msc

root@kitploit:~
Hide:
sc sdset Sysmon D:(D;;DCLCWPDTSD;;;IU)(D;;DCLCWPDTSD;;;SU)(D;;DCLCWPDTSD;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
Restore:
sc sdset Sysmon D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
Descargar herramienta