
Modèle de configuration Sysmon commenté pour un traçage d'événements Windows de haute qualité, la chasse aux menaces et la réponse aux incidents. Conçu comme un tutoriel pour la surveillance système et un point de départ pour la personnalisation.
Ceci est un modèle de fichier de configuration Sysmon de Microsoft Sysinternals avec un traçage d'événements de haute qualité par défaut.
Ce fichier devrait constituer un excellent point de départ pour la surveillance des modifications système dans un package autonome et accessible. Cette configuration et ses résultats devraient vous donner une bonne idée de ce qui est possible avec Sysmon. Notez que cela ne suit pas des éléments comme l'authentification et d'autres événements Windows qui sont également essentiels pour l'investigation d'incidents.
Étant donné que pratiquement chaque ligne est commentée et que les sections sont marquées d'explications, il devrait également fonctionner comme un tutoriel pour Sysmon et un guide pour les zones de surveillance critiques des systèmes Windows.
Pour une approche bien plus exhaustive et détaillée de la configuration Sysmon selon une approche différente, voir aussi sysmon-modular par @olafhartong, qui peut agir comme un sur-ensemble de sysmon-config.
Sysmon est un complément aux capacités de journalisation natives de Windows, pas un remplacement. Pour des conseils précieux sur ces configurations, voir MalwareArchaeology Logging Cheat Sheets par @HackerHurricane.
Remarque : Les choix de syntaxe et de filtrage exacts dans la configuration sont hautement délibérés dans ce qu'ils ciblent, et pour avoir le moins d'impact possible sur les performances. Les capacités de filtrage de Sysmon sont différentes des fonctionnalités d'audit intégrées de Windows, donc une approche différente est souvent adoptée par rapport à la simple liste statique de chemins.
Voir les autres forks de cette configuration
Exécuter avec les droits administrateur
sysmon.exe -accepteula -i sysmonconfig-export.xml
Exécuter avec les droits administrateur
sysmon.exe -c sysmonconfig-export.xml
Exécuter avec les droits administrateur
sysmon.exe -u
Je recommande vivement d'utiliser Notepad++ pour éditer cette configuration. Il comprend le format de saut de ligne UNIX et fait la coloration syntaxique XML, ce qui rend cela très compréhensible. Je ne recommande pas d'utiliser le Bloc-Notes intégré Notepad.exe.
Vous devrez installer et observer les résultats de la configuration dans votre propre environnement avant de la déployer largement. Par exemple, vous devrez exclure les actions de votre antivirus, qui autrement rempliraient probablement vos journaux d'informations inutiles.
La configuration est hautement commentée et conçue pour être explicite afin de vous aider dans cette personnalisation à votre environnement.
Cette configuration s'attend à ce que les logiciels soient installés à l'échelle du système et PAS dans le dossier C:\Users. Divers logiciels s'installent dans les répertoires utilisateur, qui sont soumis à une surveillance supplémentaire. Dans la mesure du possible, vous devriez installer la version système de ces logiciels, comme Chrome. Consultez le fichier de configuration pour plus d'instructions.