Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
sysmon-modular — A repository of sysmon configuration modules | Kitploit
Herramientas/GitHubGitHub/olafhartong/sysmon-modular
Defensive ToolsDigital ForensicsIntrusion DetectionIncident ResponseLog Analysis
GitHubolafhartong/sysmon-modular

sysmon-modular

A repository of sysmon configuration modules

Ver Repositorio
3.1k653hace 10 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

sysmon-modular | Un repositorio de configuración de Sysmon para que todos personalicen

license Maintenance GitHub last commit Build Sysmon config with all modules Twitter Discord Shield

Este es un repositorio de configuración de Microsoft Sysinternals Sysmon descárgalo aquí, organizado de forma modular para facilitar el mantenimiento y la generación de configuraciones específicas.

Ten en cuenta que cualquiera de estas configuraciones debe considerarse un punto de partida; se recomienda encarecidamente ajustarlas según el entorno.

Nota: para aprovechar aún más el evento FileExecutable, considera combinar la versión más actualizada de la configuración de LOLdrivers en la configuración. Puedes hacerlo fácilmente descargando el archivo y añadiéndolo a la carpeta 29_file_execute_detected y generando una nueva configuración.

El sysmonconfig.xml del repositorio se genera automáticamente después de una fusión exitosa mediante el script de PowerShell y una carga exitosa por Sysmon en una ejecución de Azure Pipeline. Más información sobre cómo generar una configuración personalizada con tus propios módulos aquí

Configuraciones pregeneradas


Índice

  • Acciones requeridas
    • Personalización
    • Generación de una configuración
      • PowerShell
    • Generación de configuraciones personalizadas
  • Uso
    • Instalación
    • Actualización de una configuración existente
  • Herramienta generadora en Python
  • Comunidad Sysmon
  • Contribuciones
  • Más información

Además de la documentación siguiente, también hay un vídeo sobre cómo usar este proyecto.

cómo usar este proyecto


AVISO; Sysmon inferior a 15 no será completamente compatible con esta configuración

Las versiones anteriores siguen disponibles en las ramas, pero no están tan completas como la rama actual

  • V8.x >> aquí
  • V9.x >> aquí
  • V10.4 >> aquí
  • V12.x >> aquí
  • V13.x / 14.x >> aquí

Para comprender las funciones añadidas en las versiones, echa un vistazo a mi pequeña entrada de blog y a artículos más recientes, o mira mi charla DerbyCon

Nota: Recomiendo usar un número mínimo de configuraciones en tu entorno por múltiples razones obvias, como el mantenimiento, la igualdad de salida, la gestionabilidad, etc. Pero sí crea configuraciones a medida para controladores de dominio, servidores y estaciones de trabajo.


Acciones requeridas

Recomiendo encarecidamente revisar las configuraciones antes de implementarlas en tu entorno de producción. Esto te permite tener un registro lo más accionable posible y con el menor ruido posible.

Personalización

Deberás instalar y observar los resultados de la configuración en tu propio entorno antes de implementarla ampliamente. Por ejemplo, necesitarás excluir las acciones de tu antivirus; de lo contrario, probablemente llenará tus registros con información inútil.

Generación de una configuración

PowerShell

root@kitploit:~
$> git clone https://github.com/olafhartong/sysmon-modular.git
$> cd sysmon modular
$> . .\Merge-SysmonXml.ps1
$> Merge-AllSysmonXml -Path ( Get-ChildItem '[0-9]*\*.xml') -AsString | Out-File sysmonconfig.xml

Generación de configuraciones personalizadas

Las siguientes funciones son gracias a mbmy

Nueva función: Find-RulesInBasePath: toma una ruta base (p. ej., C:\folder\sysmon-modular) y busca todos los archivos de reglas xml candidatos basados en un patrón regex

Ejemplo: PS C:\Users\sysmon\sysmon-modular> Find-RulesInBasePath -BasePath C:\users\sysmon\sysmon-modular\ -OutputRules | Out-File available_rules.txt

Nuevos parámetros de Merge-AllSysmonXml:

-BasePath: busca todos los archivos de reglas xml candidatos desde una ruta proporcionada basándose en un patrón regex y los fusiona

Ejemplo: PS C:\Users\sysmon\sysmon-modular> Merge-AllSysmonXml -AsString -BasePath C:\Users\sysmon\sysmon-modular\

-ExcludeList: combinado con -BasePath, toma una lista de reglas y las excluye de las reglas encontradas antes de la fusión

Ejemplo: PS C:\Users\sysmon\sysmon-modular> Merge-AllSysmonXml -AsString -BasePath C:\Users\sysmon\sysmon-modular\ -ExcludeList C:\users\sysmon\sysmon-modular\exclude_rules.txt

-IncludeList: combinado con -BasePath, encuentra todas las reglas disponibles desde la ruta base, pero solo fusiona las definidas en una lista

Ejemplo: PS C:\Users\sysmon\sysmon-modular> Merge-AllSysmonXml -AsString -BasePath C:\Users\sysmon\sysmon-modular\ -IncludeList C:\users\sysmon\sysmon-modular\include_rules.txt

NOTA BasePath debe ser la ruta completa a los archivos sysmon-modular (por ejemplo, c:\tools\sysmon-modular); de lo contrario, PowerShell no podrá localizarlos, lo que dará como resultado una configuración predeterminada.

Ejemplo de formato de lista de inclusión/exclusión:

root@kitploit:~
3_network_connection_initiated\include_native_windows_tools.xml
12_13_14_registry_event\exclude_internet_explorer_settings.xml
12_13_14_registry_event\exclude_webroot.xml
17_18_pipe_event\include_winreg.xml
19_20_21_wmi_event\include_wmi_create.xml
2_file_create_time\exclude_chrome.xml
3_network_connection_initiated\include_native_windows_tools.xml
3_network_connection_initiated\include_ports_proxies.xml
8_create_remote_thread\include_general_commment.xml
8_create_remote_thread\include_psinject.xml
9_raw_access_read\include_general_commment.xml

Creación de una configuración con todas las reglas sysmon-modular para ciertos ID de evento (incluye el directorio completo) y posterior desactivación de todos los ID de evento sin reglas importadas

Ejemplo:

root@kitploit:~
# generate the config
$sysmonconfig =  Merge-AllSysmonXml  -BasePath . -IncludeList $workingFolder\include.txt -VerboseLogging -PreserveComments

# flip off any rule groups where rules were not imported
foreach($rg in $sysmonconfig.SelectNodes("/Sysmon/EventFiltering/RuleGroup [*/@onmatch]"))
{
    $ruleNodes = $rg.SelectNodes("./* [@onmatch]")

    if(     $ruleNodes -eq $null `
        -or $ruleNodes.ChildNodes.count -gt 0)
    {
        # no rule nodes found (unlikely) or more than one rule found
        continue
    }

    # RuleGroup with only one rule node
    $ruleNode = $ruleNodes[0]

    if($ruleNode.onmatch -eq "exclude" -and $ruleNode.ChildNodes.count -eq 0 )
    {
        $message = "{0} {1} has no matching conditions.  Toggled to 'include' to limit output" -f $ruleNode.Name,$rg.Name
        Write-Warning $message

        $ruleNode.onmatch = "include"
        $comment = $sysmonconfig.CreateComment($message)
        $rg.AppendChild($comment) | Out-Null
    }
}

Ejemplo de formato de lista de inclusión/exclusión (para familias completas de reglas/eventos):

root@kitploit:~
1_process_creation
5_process_ended
11_file_create
23_file_delete
7_image_load
17_18_pipe_event

Uso

Instalación

Ejecutar con derechos de administrador

root@kitploit:~
sysmon.exe -accepteula -i sysmonconfig.xml

Actualización de una configuración existente

Ejecutar con derechos de administrador

root@kitploit:~
sysmon.exe -c sysmonconfig.xml

Herramienta generadora en Python

Esta es una nueva función, creada por cnnrshd

Ordenación de reglas basada en prioridad

  1. Un script Python simple que puede fusionar basándose en un formato similar a las listas de inclusión existentes; la única diferencia es que toma un CSV con dos columnas: ruta de archivo y prioridad
  2. Una configuración formateada mediante un archivo csv
  3. Una plantilla simple
  4. La versión del esquema es dinámica y se basa en la versión de esquema más alta de las reglas proporcionadas.

Las configuraciones generadas con este script conservan los comentarios y se aplica una indentación XML adecuada, lo que aumenta la legibilidad y permite una referencia cruzada más fácil de los archivos de reglas.

ejemplo de comando

root@kitploit:~
python merge_sysmon_configs.py config_lists/default_list/default_list.csv -f csv -b templates/sysmon_template.xml  -o test.xml

** Esta forma de generar contenido es aún nueva y experimental. Todavía no hay soporte para las versiones personalizadas, como las versiones MDE augment y de solo exclusiones.


Comunidad Sysmon

Hay tres configuraciones principales de Sysmon:

  • @SwiftOnSecurity: gran recorrido introductorio por muchos de los ajustes. Empieza con 1 comando https://github.com/SwiftOnSecurity/sysmon-config/.

  • @cyb3rops: Un fork de SwiftOnSecurity, a la vanguardia y proactivo. **https://github.com/Neo23x0/sysmon-config

  • @olafhartong: Este repositorio, que se centra en ser muy mantenible con notas detalladas de reglas para respuesta guiada y SIEM.

  • Una excelente guía de la comunidad por @Carlos_Perez: https://github.com/trustedsec/SysmonCommunityGuide

Contribuciones

¡Se agradecerán enormemente las pull requests, los tickets de issue y las nuevas incorporaciones!

Más información

He iniciado una serie de entradas de blog sobre este repositorio;

  • Detección de endpoints con superpoderes a bajo costo — parte 1 — MITRE ATT&CK, Sysmon y mi configuración modular

  • Detección de endpoints con superpoderes a bajo costo — parte 2 — Implementación y mantenimiento

  • Detección de endpoints con superpoderes a bajo costo — parte 3 — Manipulación de Sysmon

  • Una comparación entre Sysmon y Microsoft Defender para Endpoint

MITRE ATTACK

Me esfuerzo por mapear todas las configuraciones al marco ATT&CK siempre que Sysmon pueda detectarlo. Ten en cuenta que esta es una posible entrada de registro que podría conducir a una detección; no en todos los casos es esta la única telemetría para esa técnica. Además, puede haber más técnicas relacionadas con esa regla; la mapeada es la que consideré más probable.

Descargar herramienta
TipoConfiguraciónDescripción
defaultsysmonconfig.xmlEsta es la configuración equilibrada, la más utilizada; más información aquí
default+sysmonconfig-with-filedelete.xmlEsta es la configuración equilibrada, la más utilizada; más información, incluyendo la retención de archivos de FileDelete
verbosesysmonconfig-excludes-only.xmlEsta es la configuración muy verbosa; se incluyen todos los eventos y solo se aplican los módulos de exclusión. No debería usarse en producción sin validación; generará una cantidad significativa de datos y podría afectar al rendimiento. Más información aquí
super verbosesysmonconfig-research.xmlUna configuración con verbosidad extrema. El volumen de registros esperado de este archivo es significativamente alto; realmente NO LO USES EN PRODUCCIÓN. Esta configuración es solo para investigación; usará mucho más CPU/memoria. Actívala solo antes de ejecutar la técnica a investigar; cuando termines, carga una configuración más ligera.
MDE augmentsysmonconfig-mde-augmentation.xmlUna configuración para complementar Defender for Endpoint, pensada para ampliar la información y tener la menor superposición posible. Se basa en la configuración predeterminada/equilibrada y no generará todos los eventos para Sysmon; hay comentarios en la configuración. En beneficio de la IR (respuesta a incidentes), considera usar la configuración de solo exclusiones e ingerir únicamente los eventos enriquecedores. (Pronto habrá una entrada de blog con más justificación)