Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/nextronsystems/sysmon-config
Herramientas DefensivasAnálisis de VulnerabilidadesDetección de IntrusionesRespuesta a IncidentesAnálisis de Registros
GitHubnextronsystems/sysmon-config

sysmon-config

Proporciona plantillas seleccionadas de configuración de seguimiento de eventos de Sysmon para detectar Cobalt Strike, webshells, artefactos de ransomware y actividad de exploits conocidos.

Ver Repositorio
60577hace 7 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

sysmon-config | Un archivo de configuración de Sysmon

Esta es una versión bifurcada (fork) y modificada del sysmon config de @SwiftOnSecurity.

Comenzó siendo simplemente una copia del repositorio original. Hemos fusionado la mayoría de las más de 30 pull requests abiertas. De este modo, hemos corregido muchos de los problemas que aún están presentes en la versión original y hemos ampliado la cobertura con importantes nuevas extensiones.

Mantenedores de este fork

  • Florian Roth @Neo23x0
  • Tobias Michalski @humpalum
  • Christian Burkard @phantinuss
  • Nasreddine Bencherchali @nas_bench

La cobertura adicional incluye

  • named pipes de Cobalt Strike
  • PrinterNightmare
  • HiveNightmare

Configuraciones en este repositorio

Este repositorio incluye la configuración original y dos configuraciones adicionales

  • sysmonconfig-export.xml, la configuración original proporcionada por @SwiftOnSecurity
  • sysmonconfig-export-block.xml, la configuración original proporcionada por @SwiftOnSecurity con algunas reglas básicas de bloqueo utilizables desde Sysmon v14 (ADVERTENCIA: ¡úsala con cuidado!)
  • sysmonconfig-trace.xml, una configuración de @Cyb3rWard0g que registra absolutamente todo con algunos ejemplos para depuración o fines de investigación de amenazas

Otras configuraciones de Sysmon

  • El Sysmon Modular de Olaf Hartong: configuración modular de Sysmon para facilitar el mantenimiento y la generación de configuraciones específicas

Pruebas

Esta configuración está centrada en la cobertura de detección. Solo disponemos de un entorno de pruebas bastante pequeño para evitar expresiones problemáticas que se activen con demasiada frecuencia. En cualquier caso, se recomienda probar la configuración descargada en un pequeño conjunto de sistemas de tu entorno.

Comentarios

Como no disponemos de más de un entorno para probar la configuración nosotros mismos, dependemos de los comentarios de la comunidad.

Por favor, informa de:

  1. Expresiones que generan un alto volumen de eventos
  2. Elementos de configuración rotos (erratas, condiciones incorrectas)
  3. Cobertura faltante (preferiblemente como una pull request)

Uso

Instalación

Ejecutar con derechos de administrador

root@kitploit:~
sysmon.exe -accepteula -i sysmonconfig-export.xml

Actualizar la configuración existente

Ejecutar con derechos de administrador

root@kitploit:~
sysmon.exe -c sysmonconfig-export.xml

Desinstalar

Ejecutar con derechos de administrador

root@kitploit:~
sysmon.exe -u

Créditos

Dado que queríamos poder recibir nuevas pull requests en este repositorio, tuvimos que fusionar (squash) todas las pull requests abiertas (!) del repositorio original en un único commit en este.

Hemos incorporado las siguientes pull requests:

  • Clave de registro para detectar definiciones de exclusiones de Windows Defender
    155 abierta hace 12 días por @phantinuss

  • Cambios en la URL de Outlook Webview
    154 abierta el 14 jun por @humpalum

  • Evento id 26
    153 abierta el 14 jun por @Richman711

  • Nombres de NamedPipe importantes y relevantes
    151 abierta el 27 may por @Neo23x0

  • Añadido named pipe utilizado por @Cobalt Strike
    150 abierta el 26 may por @WojciechLesicki

  • Corregido el ejemplo de FileDelete.
    149 abierta el 26 may por @sigalpes

  • Añadida exclusión para WUDFHost.exe en el evento 11
    148 abierta el 19 abr por @lord-garmadon

  • Corregido el nombre del evento para el ID de evento 23
    147 abierta el 16 abr por @lord-garmadon

  • Monitorizar archivos .js para Microsoft JScript
    146 abierta el 7 abr por @KevinDeNotariis

  • Añadidos puertos de WinRM y nombres de servicios
    145 abierta el 16 mar por @tobor88

  • Añadir archivos ASP para webshells
    144 abierta el 8 mar por @GossiTheDog

  • Actualizada la regla NetworkConnect para corregir el puerto predeterminado de Metasploit
    143 abierta el 6 mar por @brokenvhs

  • Artefactos de ransomware añadidos a la configuración de creación de archivos
    140 abierta el 18 feb por @sduff

  • Comprobación de la clave de registro MiniNT
    130 abierta el 9 sep 2020 por @ThisIsNotTheUserYouAreLookingFor

  • Añadida detección para CVE-2017-0199 y CVE-2017-8759.
    118 abierta el 21 may 2020 por @d4rk-d4nph3

  • Cambios en el puerto de impresora utilizados en CVE-2020-1048
    115 abierta el 15 may 2020 por @Neo23x0

  • Actualizar sysmonconfig-export.xml
    108 abierta el 1 mar 2020 por @harmonkc

  • Cambiadas las comprobaciones de nombres de host DNS que se podían omitir
    107 abierta el 5 feb 2020 por @MaxNad

  • Añadida la mayoría de los LOLBAS que faltaban para descargar ejecutables
    106 abierta el 5 feb 2020 por @MaxNad

  • Cambiar el puerto de alerta de Metasploit de 444 a 4444
    105 abierta el 5 feb 2020 por @ION28

  • Añadir exclusión para el agente MMA de Azure | Añadir exclusión para el script PS de IPAM GP | Añadir exclusión para MonitorKnowledgeDiscovery
    104 abierta el 29 ene 2020 por @adrwh

Descargar herramienta
  • Corregida la ruta de registro de wdigest
    102 abierta el 13 dic 2019 por @qz8xTD

  • Reconocimiento innecesario a la versión Alpha para el registro de DNS
    100 abierta el 10 dic 2019 por @itpropaul

  • Incluidas algunas de las entradas de la PR en sysmonconfig-export.xml
    97 abierta el 6 nov 2019 por @cudeso

  • Carga de distribución de teclado
    92 abierta el 13 oct 2019 por @Neo23x0

  • Corregido el puerto IMAP
    71 abierta el 12 ene 2019 por @esecrpm

  • 66 abierta el 21 ago 2018 por @martboo

  • 59 abierta el 25 may 2018 por @paalbra

  • Micro-mejoras en los escenarios monitorizados
    53 abierta el 6 mar 2018 por @threathunting

  • Corregida errata para la extensión RTF
    50 abierta el 24 ene 2018 por @kronflux

  • Añadir claves de registro de Windows Trust para registrar
    40 abierta el 4 oct 2017 por @mdunten