
Plantilla de configuración de Sysmon comentada para el rastreo de eventos de Windows de alta calidad, la caza de amenazas y la respuesta a incidentes. Diseñada como un tutorial para la monitorización del sistema y un punto de partida para la personalización.
Esta es una plantilla de archivo de configuración de Sysmon de Microsoft Sysinternals con un seguimiento de eventos predeterminado de alta calidad.
El archivo debería funcionar como un excelente punto de partida para la monitorización de cambios del sistema en un paquete autónomo y accesible. Esta configuración y sus resultados deberían darle una buena idea de lo que es posible con Sysmon. Tenga en cuenta que esto no rastrea cosas como la autenticación y otros eventos de Windows que también son vitales para la investigación de incidentes.
Debido a que prácticamente cada línea está comentada y las secciones están marcadas con explicaciones, también debería funcionar como un tutorial para Sysmon y una guía de áreas críticas de monitorización en sistemas Windows.
Para un enfoque mucho más exhaustivo y detallado de la configuración de Sysmon desde una perspectiva diferente, consulte también sysmon-modular de @olafhartong, que puede actuar como un superconjunto de sysmon-config.
Sysmon es un complemento de las capacidades nativas de registro de Windows, no un reemplazo de las mismas. Para obtener valiosos consejos sobre estas configuraciones, consulte las MalwareArchaeology Logging Cheat Sheets de @HackerHurricane.
Nota: La sintaxis exacta y las opciones de filtrado en la configuración son muy deliberadas en cuanto a lo que apuntan, y para tener el menor impacto posible en el rendimiento. Las capacidades de filtrado de Sysmon son diferentes de las funciones integradas de auditoría de Windows, por lo que a menudo se adopta un enfoque diferente al de la lista estática normal de rutas.
Ver otras bifurcaciones de esta configuración
Ejecutar con derechos de administrador
sysmon.exe -accepteula -i sysmonconfig-export.xml
Ejecutar con derechos de administrador
sysmon.exe -c sysmonconfig-export.xml
Ejecutar con derechos de administrador
sysmon.exe -u
Se recomienda encarecidamente usar Notepad++ para editar esta configuración. Entiende el formato de nueva línea UNIX y resalta la sintaxis XML, lo que hace que esto sea muy comprensible. No recomiendo usar el Bloc de notas integrado.
Será necesario instalar y observar los resultados de la configuración en su propio entorno antes de implementarla ampliamente. Por ejemplo, deberá excluir las acciones de su antivirus, que de lo contrario probablemente llenará sus registros con información inútil.
La configuración está muy comentada y diseñada para ser autoexplicativa con el fin de ayudarle en esta personalización para su entorno.
Esta configuración espera que el software esté instalado en todo el sistema y NO en la carpeta C:\Users. Varios programas se instalan en directorios de usuario, que están sujetos a una monitorización adicional. Siempre que sea posible, debe instalar la versión de todo el sistema de estos programas, como Chrome. Consulte el archivo de configuración para obtener más instrucciones.