Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
SysmonSimulator — Utilidad de simulación de eventos Sysmon que puede usarse para simular ataques y generar registros de eventos Sysmon con el fin de probar las detecciones EDR y las reglas de correlación por parte de los equipos azules. | Kitploit
Herramientas/GitHubGitHub/scarredmonk/sysmonsimulator
Herramientas DefensivasRespuesta a IncidentesAnálisis de Registros
GitHubscarredmonk/sysmonsimulator

SysmonSimulator

Utilidad de simulación de eventos Sysmon que puede usarse para simular ataques y generar registros de eventos Sysmon con el fin de probar las detecciones EDR y las reglas de correlación por parte de los equipos azules.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
868110hace 4 añosRevisado por Kitploit

SysmonSimulator

SysmonSimulator es una utilidad de simulación de eventos de Windows de código abierto creada en lenguaje C, que se puede usar para simular la mayoría de los ataques mediante WINAPIs. Puede ser utilizada por equipos azules para probar las detecciones de EDR y las reglas de correlación. Lo he creado para generar datos de ataque para los ID de eventos de Sysmon relevantes.

Blogpost:

Esta herramienta se ha explicado en el blogpost: https://rootdse.org/posts/understanding-sysmon-events/

Se cubren ataques para eventos importantes de Windows de la siguiente manera:

  • Eventos de Proceso: Creación de Proceso, Terminación de Proceso, Acceso a Proceso
  • Eventos de Archivo: Creación de Archivo, Cambio de Hora de Creación de Archivo, Hash de Creación de Flujo de Archivo, Eliminación de Archivo, Eliminación de Archivo Detectada
  • Eventos de Tuberías Nombradas: Creación de Tubería Nombrada, Eventos de Conexión de Tubería Nombrada
  • Acciones de Registro: Creación y eliminación de objeto de registro, Establecimiento de valor, Renombrar clave y valor
  • Carga de Imagen
  • Conexiones de Red
  • Crear Hilo Remoto
  • Lectura de Acceso Bruto
  • Consulta DNS
  • Eventos WMI
  • Captura del Portapapeles
  • Manipulación de Imagen de Proceso
root@kitploit:~
 __                        __
(_      _ ._ _   _  ._    (_  o ._ _      |  _. _|_  _  ._
__) \/ _> | | | (_) | |   __) | | | | |_| | (_|  |_ (_) |
    /
                                            by @ScarredMonk

Sysmon Simulator v0.1 - Sysmon event simulation utility
    A Windows utility to simulate Sysmon event logs

Usage:
Run simulation : .\SysmonSimulator.exe -eid <event id>
Show help menu : .\SysmonSimulator.exe -help

Example:
SysmonSimulator.exe -eid 1

Parameters:
-eid 1  : Process creation
-eid 2  : A process changed a file creation time
-eid 3  : Network connection
-eid 5  : Process terminated
-eid 6  : Driver loaded
-eid 7  : Image loaded
-eid 8  : CreateRemoteThread
-eid 9  : RawAccessRead
-eid 10 : ProcessAccess
-eid 11 : FileCreate
-eid 12 : RegistryEvent - Object create and delete
-eid 13 : RegistryEvent - Value Set
-eid 14 : RegistryEvent - Key and Value Rename
-eid 15 : FileCreateStreamHash
-eid 16 : ServiceConfigurationChange
-eid 17 : PipeEvent - Pipe Created
-eid 18 : PipeEvent - Pipe Connected
-eid 19 : WmiEvent - WmiEventFilter activity detected
-eid 20 : WmiEvent - WmiEventConsumer activity detected
-eid 21 : WmiEvent - WmiEventConsumerToFilter activity detected
-eid 22 : DNSEvent - DNS query
-eid 24 : ClipboardChange - New content in the clipboard
-eid 25 : ProcessTampering - Process image change
-eid 26 : FileDeleteDetected - File Delete logged

Description:
Enter an event ID from the above parameters list and the related Windows API function is called
to simulate the attack and Sysmon event log will be generated which can be viewed in the Windows Event Viewer

Prerequisite:
Sysmon must be installed on the system

Descripción: Ingrese un ID de evento de la lista de parámetros anterior y se llamará a la función de API de Windows correspondiente para simular el ataque y se generará un registro de eventos de Sysmon que se puede ver en el Visor de eventos de Windows.

Requisito previo: Sysmon debe estar instalado en el sistema.

Descargar herramienta