Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
sysmon-config — Fournit des modèles de configuration de suivi d'événements Sysmon organisés pour détecter Cobalt Strike, les webshells, les artefacts de ransomware et les activités d'exploitation connues. | Kitploit
Outils/GitHubGitHub/nextronsystems/sysmon-config
Outils DéfensifsAnalyse des VulnérabilitésDétection d'IntrusionRéponse aux IncidentsAnalyse de Journaux
GitHubnextronsystems/sysmon-config

sysmon-config

Fournit des modèles de configuration de suivi d'événements Sysmon organisés pour détecter Cobalt Strike, les webshells, les artefacts de ransomware et les activités d'exploitation connues.

Voir le dépôt
60577il y a 7 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

sysmon-config | Un fichier de configuration Sysmon

Ceci est une version forkée et modifiée de la config sysmon de @SwiftOnSecurity.

Au départ, il s'agissait simplement d'une copie du dépôt d'origine. Nous avons fusionné la plupart des 30+ pull requests ouvertes. Ainsi, nous avons corrigé de nombreux problèmes encore présents dans la version originale et étendu la couverture avec d'importantes nouvelles extensions.

Mainteneurs de ce fork

  • Florian Roth @Neo23x0
  • Tobias Michalski @humpalum
  • Christian Burkard @phantinuss
  • Nasreddine Bencherchali @nas_bench

Couverture supplémentaire incluse

  • Cobalt Strike named pipes
  • PrinterNightmare
  • HiveNightmare

Configurations dans ce dépôt

Ce dépôt contient la configuration originale et deux configurations supplémentaires

  • sysmonconfig-export.xml la configuration originale fournie par @SwiftOnSecurity
  • sysmonconfig-export-block.xml la configuration originale fournie par @SwiftOnSecurity avec quelques règles de blocage de base utilisables depuis Sysmon v14 (ATTENTION : à utiliser avec précaution !)
  • sysmonconfig-trace.xml une configuration de @Cyb3rWard0g qui journalise absolument tout, avec quelques exemples pour le débogage ou la recherche de menaces

Autres configurations Sysmon

  • La Sysmon Modular d'Olaf Hartong - configuration Sysmon modulaire pour faciliter la maintenance et la génération de configurations spécifiques

Tests

Cette configuration est axée sur la couverture de détection. Nous ne disposons que d'un environnement de test relativement petit pour éviter les expressions problématiques qui se déclenchent trop souvent. Il est recommandé de tester la configuration téléchargée sur un petit ensemble de systèmes de votre environnement dans tous les cas.

Retours

Étant donné que nous n'avons pas plus d'un environnement pour tester la configuration nous-mêmes, nous comptons sur les retours de la communauté.

Veuillez signaler :

  1. Les expressions qui génèrent un volume élevé d'événements
  2. Les éléments de configuration cassés (fautes de frappe, mauvaises conditions)
  3. Les couvertures manquantes (de préférence sous forme de pull request)

Utilisation

Installation

À exécuter avec les droits d'administrateur

root@kitploit:~
sysmon.exe -accepteula -i sysmonconfig-export.xml

Mise à jour de la configuration existante

À exécuter avec les droits d'administrateur

root@kitploit:~
sysmon.exe -c sysmonconfig-export.xml

Désinstallation

À exécuter avec les droits d'administrateur

root@kitploit:~
sysmon.exe -u

Crédits

Comme nous voulions pouvoir recevoir de nouvelles pull requests sur ce dépôt, nous avons dû squasher toutes les pull requests ouvertes(!) du dépôt d'origine en un seul commit sur celui-ci.

Nous avons intégré les pull requests suivantes :

  • Clé de registre pour détecter les définitions des exclusions de Windows Defender
    155 ouverte il y a 12 jours par @phantinuss

  • Modifications des URL de la vue web Outlook
    154 ouverte le 14 juin par @humpalum

  • ID d'événement 26
    153 ouverte le 14 juin par @Richman711

  • Noms de NamedPipe importants et pertinents
    151 ouverte le 27 mai par @Neo23x0

  • Ajout du named pipe utilisé par @Cobalt Strike
    150 ouverte le 26 mai par @WojciechLesicki

  • Correction de l'exemple FileDelete.
    149 ouverte le 26 mai par @sigalpes

  • Ajout d'une exclusion pour WUDFHost.exe dans l'événement 11
    148 ouverte le 19 avril par @lord-garmadon

  • Nom d'événement corrigé pour l'ID d'événement 23
    147 ouverte le 16 avril par @lord-garmadon

  • Surveillance des fichiers .js pour Microsoft JScript
    146 ouverte le 7 avril par @KevinDeNotariis

  • Ajout des ports WinRM et des noms de services
    145 ouverte le 16 mars par @tobor88

  • Ajout de fichiers ASP pour les webshells
    144 ouverte le 8 mars par @GossiTheDog

  • Mise à jour de la règle NetworkConnect pour corriger le port par défaut de Metasploit
    143 ouverte le 6 mars par @brokenvhs

  • Artéfacts de ransomware ajoutés à la configuration de création de fichiers
    140 ouverte le 18 février par @sduff

  • Vérification de la clé de registre MiniNT
    130 ouverte le 9 septembre 2020 par @ThisIsNotTheUserYouAreLookingFor

  • Ajout de la détection pour CVE-2017-0199 et CVE-2017-8759.
    118 ouverte le 21 mai 2020 par @d4rk-d4nph3

  • Modifications des ports d'imprimante telles qu'utilisées dans CVE-2020-1048
    115 ouverte le 15 mai 2020 par @Neo23x0

  • Mise à jour de sysmonconfig-export.xml
    108 ouverte le 1 mars 2020 par @harmonkc

  • Modification des vérifications de noms d'hôte DNS contournables
    107 ouverte le 5 février 2020 par @MaxNad

  • Ajout de la plupart des LOLBAS manquants pour le téléchargement d'exécutables
    106 ouverte le 5 février 2020 par @MaxNad

  • Changement du port d'alerte Metasploit de 444 à 4444
    105 ouverte le 5 février 2020 par @ION28

  • Ajout d'une exclusion pour l'agent Azure MMA | Ajout d'une exclusion pour le script IPAM GP PS | Ajout d'une exclusion pour MonitorKnowledgeDiscovery 104 ouverte le 29 janvier 2020 par @adrwh

Télécharger l’outil

  • Correction du chemin de registre wdigest
    102 ouverte le 13 décembre 2019 par @qz8xTD

  • Mention inutile de la version Alpha pour la journalisation DNS
    100 ouverte le 10 décembre 2019 par @itpropaul

  • Ajout de cibles de noms de fichiers de script
    98 ouverte le 14 novembre 2019 par @bartblaze

  • Inclusion de certaines entrées de la PR vers sysmonconfig-export.xml
    97 ouverte le 6 novembre 2019 par @cudeso

  • Chargement de la disposition du clavier
    92 ouverte le 13 octobre 2019 par @Neo23x0

  • Correction du port IMAP
    71 ouverte le 12 janvier 2019 par @esecrpm 66 ouverte le 21 août 2018 par @martboo 59 ouverte le 25 mai 2018 par @paalbra

  • Micro-améliorations des scénarios surveillés
    53 ouverte le 6 mars 2018 par @threathunting

  • Correction de la faute de frappe pour l'extension RTF
    50 ouverte le 24 janvier 2018 par @kronflux

  • Ajout des clés de registre Windows Trust au journal
    40 ouverte le 4 octobre 2017 par @mdunten