Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
sysmon-config — Advanced Sysmon ATT&CK configuration focusing on Detecting the Most Techniques per Data source in MITRE ATT&CK, Provide Visibility into Forensic Artifact Events for UEBA, Detect Exploitation events with wide CVE Coverage, and Risk Scoring of CVE, UEBA, Forensic, and MITRE ATT&CK Events. | Kitploit
Outils/GitHubGitHub/ion-storm/sysmon-config
Defensive ToolsVulnerability AnalysisDigital ForensicsThreat IntelligenceIntrusion DetectionIncident ResponseAnomaly DetectionLog Analysis
GitHubion-storm/sysmon-config

sysmon-config

Voir le dépôt
827142il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Advanced Sysmon ATT&CK configuration focusing on Detecting the Most Techniques per Data source in MITRE ATT&CK, Provide Visibility into Forensic Artifact Events for UEBA, Detect Exploitation events with wide CVE Coverage, and Risk Scoring of CVE, UEBA, Forensic, and MITRE ATT&CK Events.

Partager

Configuration Sysmon ATT&CK

Le fichier fourni devrait constituer un excellent point de départ pour la surveillance système dans un package autonome. Cette configuration et ces résultats devraient vous donner une bonne idée de ce qui est possible avec Sysmon. Attention : vous devrez peut-être affiner et ajouter des exclusions en fonction de votre environnement. Une utilisation élevée du processeur peut être constatée si des exclusions ne sont pas ajoutées et si une ou plusieurs règles se déclenchent plusieurs fois chaque seconde.

      sysmonconfig-export.xml

Les pull requests et les tickets d'incident (issues) sont les bienvenus. Toute nouvelle ajout sera crédité en ligne ou sur Git. Identifiez votre nom avec Author=YourName dans le champ rulename.

Cette configuration Sysmon ATT&CK est conçue « Explicitement » pour enrichir votre SIEM pour les cas d'utilisation liés à la veille sur les menaces, à la criminalistique (forensique) et à l'UEBA. Vous voudrez créer un analyseur clé-valeur pour le champ rulename afin de créer des noms de champs par événement dans votre SIEM.
Idéalement, il est préférable de l'utiliser avec un dépôt/index d'alertes où le champ « Alert= » est marqué, et un index/dépôt de visibilité non-alertant où la chasse aux menaces et les enquêtes peuvent être effectuées, contenant un contexte ajouté et des informations narratives sur le comportement et l'activité de l'utilisateur menant à une attaque. Les règles de visibilité non-alertantes sont marquées avec « Desc= » et « Forensic= » et sont destinées à fournir des informations contextuelles aux analystes pour constituer des dossiers et identifier ce qui se passe grâce aux enrichissements SIEM. Certaines de ces règles de visibilité non-alertantes peuvent être promues en règles d'alerte ou être utilisées avec des règles de corrélation dans un SIEM/SOAR/XDR.

L'objectif de cette configuration est une configuration « Control » qui offre une visibilité ultime et qui devrait être exécutée en conjonction avec un EDR.
Comme nous le savons, beaucoup d'EDR actuels fournissent peu d'informations contextuelles, d'informations forensiques étiquetées, catégorisées, évaluées en termes de risque, et certains alertes que les fournisseurs d'EDR choisissent de ne pas remonter en raison des différences entre chaque environnement et de la difficulté à établir une base de référence pour certaines détections. Il existe de nombreux cas d'utilisation où les EDR montrent leurs limites. Ils ne sont pas les meilleurs pour identifier une activité suspecte qui n'atteint pas tout à fait le seuil pour être qualifiée de malveillante. L'objectif ici est de détecter toute activité courante des utilisateurs qui pourrait mener à de l'exfiltration, de l'infiltration, des malwares, des activités malveillantes et des activités suspectes. Si un utilisateur fouille la base de registre, envoie des données vers un stockage cloud, télécharge et exécute des pièces jointes et des fichiers aléatoires et/ou copie des fichiers, nous voulons le savoir. Nous voulons également laisser une piste d'audit en surveillant la base de registre et les emplacements des artefacts, et fournir à nos analystes forensiques autant de détails que possible.

Si vous avez des clés de registre forensiques, des emplacements de fichiers, des artefacts, des détections comportementales ou tout ce qui pourrait être bénéfique ici, n'hésitez pas à soumettre une pull request.
L'objectif ici est d'obtenir autant de visibilité que possible avec des alertes précises et non bruyantes.

Utilisation

Installation automatique avec script de mise à jour automatique

Les deux scripts PowerShell ci-dessous contenus dans ce dépôt téléchargeront et installeront Sysmon et la configuration, et créeront une tâche planifiée pour mettre à jour la configuration toutes les heures.

root@kitploit:~
Sysmon Install.ps1
SysmonUpdateConfig.ps1

Installation

Exécutez avec les droits d'administrateur.

root@kitploit:~
sysmon.exe -accepteula -i sysmonconfig-export.xml

Mise à jour de la configuration existante

Exécutez avec les droits d'administrateur.

root@kitploit:~
sysmon.exe -c sysmonconfig-export.xml

Désinstallation

Exécutez avec les droits d'administrateur.

root@kitploit:~
sysmon.exe -u

Masquer Sysmon dans services.msc

root@kitploit:~
Hide:
sc sdset Sysmon D:(D;;DCLCWPDTSD;;;IU)(D;;DCLCWPDTSD;;;SU)(D;;DCLCWPDTSD;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
Restore:
sc sdset Sysmon D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
Télécharger l’outil