Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/ion-storm/sysmon-config
रक्षात्मक उपकरणभेद्यता विश्लेषणडिजिटल फोरेंसिकखतरा खुफियाघुसपैठ का पता लगानाघटना प्रतिक्रियाविसंगति का पता लगानालॉग विश्लेषण

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHub
ion-storm/sysmon-config

sysmon-config

रिपॉजिटरी देखें
82714272 साल पहलेKitploit द्वारा समीक्षित

विवरण

उन्नत Sysmon ATT&CK कॉन्फ़िगरेशन जो MITRE ATT&CK में प्रति डेटा स्रोत सबसे अधिक तकनीकों का पता लगाने पर केंद्रित है, UEBA के लिए फोरेंसिक आर्टिफैक्ट इवेंट्स में दृश्यता प्रदान करता है, व्यापक CVE कवरेज के साथ शोषण इवेंट्स का पता लगाता है, और CVE, UEBA, फोरेंसिक, और MITRE ATT&CK इवेंट्स का जोखिम स्कोरिंग करता है।

साझा करें

Sysmon ATT&CK कॉन्फ़िगरेशन

दिया गया फ़ाइल एक स्व-निहित पैकेज में सिस्टम मॉनिटरिंग के लिए एक बेहतरीन शुरुआती बिंदु के रूप में काम करनी चाहिए। यह कॉन्फ़िगरेशन और परिणाम आपको इस बात का अच्छा अंदाज़ा देंगे कि Sysmon से क्या संभव है। कृपया सावधान रहें कि आपके वातावरण के आधार पर आपको फाइन-ट्यूनिंग और बहिष्करण (exclusions) जोड़ने की आवश्यकता हो सकती है। यदि बहिष्करण नहीं जोड़े गए और एक या अधिक नियम हर सेकंड कई बार ट्रिगर हो रहे हैं, तो उच्च CPU उपयोग देखा जा सकता है।

      sysmonconfig-export.xml

पुल रिक्वेस्ट और इश्यू टिकटों का स्वागत है। किसी भी नए जोड़ का श्रेय इन-लाइन या Git पर दिया जाएगा। rulename फ़ील्ड के भीतर अपना नाम Author=YourName के साथ टैग करें।

यह Sysmon ATT&CK कॉन्फ़िगरेशन "स्पष्ट रूप से" आपके SIEM को threat intelligence, forensics, और UEBA उपयोग मामलों के लिए समृद्ध करने के लिए डिज़ाइन किया गया है। आप अपने SIEM में प्रति इवेंट फ़ील्ड नाम बनाने के लिए rulename फ़ील्ड के लिए एक key-value पार्सर बनाना चाहेंगे।
आदर्श रूप से यह एक Alerting Repository/Index के साथ सबसे अच्छा उपयोग किया जाता है जहाँ "Alert=" फ़ील्ड चिह्नित हो, और एक non-alerting visibility index/repository के साथ जहाँ threat hunting और जाँचें की जा सकती हैं, जिसमें हमले तक पहुँचने वाले उपयोगकर्ता व्यवहार और गतिविधि की अतिरिक्त संदर्भ और story line जानकारी होती है। Non-Alerting visibility नियम "Desc=" और "Forensic=" के साथ टैग किए गए हैं और इनका उद्देश्य विश्लेषकों को केस बनाने और SIEM enrichments के साथ यह पहचानने के लिए प्रासंगिक जानकारी प्रदान करना है कि क्या हो रहा है। इनमें से कुछ non-alerting visibility नियमों को Alerting नियमों में उन्नत किया जा सकता है या SIEM/SOAR/XDR के भीतर correlation rules के साथ उपयोग किया जा सकता है।

इस कॉन्फ़िगरेशन का लक्ष्य एक "Control" कॉन्फ़िगरेशन है जो पूर्ण visibility प्रदान करता है और इसे EDR के साथ मिलकर चलाया जाना चाहिए।
जैसा कि हम जानते हैं, आज के कई EDR बहुत कम प्रासंगिक जानकारी प्रदान करते हैं—टैग की गई, वर्गीकृत, जोखिम-रेटेड forensic जानकारी—और कुछ अलर्ट ऐसे होते हैं जिन पर EDR विक्रेता अलर्ट नहीं करने का चुनाव करते हैं, क्योंकि हर वातावरण के बीच अंतर होता है और कुछ detections को baseline करना कितना कठिन होता है। ऐसे कई उपयोग मामले हैं जहाँ EDR कम पड़ते हैं। वे उन संदिग्ध गतिविधियों की पहचान करने में सबसे अच्छे नहीं हैं जो दुर्भावनापूर्ण के रूप में लेबल किए जाने से कम रह जाती हैं। यहाँ लक्ष्य सभी सामान्य उपयोगकर्ता गतिविधियों का पता लगाना है जो exfiltration, infiltration, malware, malicious activity, और संदेहास्पद गतिविधि की ओर ले जाएँ। अगर कोई उपयोगकर्ता registry में खोजबीन कर रहा है, क्लाउड स्टोरेज में डेटा भेज रहा है, बेतरतीब attachments और files डाउनलोड और execute कर रहा है, और/या files कॉपी कर रहा है, तो हम जानना चाहते हैं। हम registry और artifact locations की निगरानी करके एक ऑडिट ट्रेल छोड़ना भी चाहते हैं, और अपने forensic analysts को यथासंभव अधिक विवरण प्रदान करना चाहते हैं।

यदि आपके पास forensic registry keys, file locations, artifacts, behavior detections, और ऐसा कुछ भी है जो यहाँ फायदेमंद हो सकता है, तो बेझिझक pull request डालें।
यहाँ लक्ष्य यथासंभव अधिक visibility है जिसमें सटीक अलर्ट हों जो noisy न हों।

उपयोग

ऑटो इंस्टॉल और ऑटो अपडेट स्क्रिप्ट

इस रेपो में मौजूद नीचे दी गई दो PowerShell स्क्रिप्ट Sysmon और कॉन्फ़िगरेशन को डाउनलोड और इंस्टॉल करेंगी, साथ ही कॉन्फ़िगरेशन को अपडेट करने के लिए हर घंटे चलने वाला एक scheduled task भी बनाएंगी।

root@kitploit:~
Sysmon Install.ps1
SysmonUpdateConfig.ps1

इंस्टॉल

व्यवस्थापक अधिकारों के साथ चलाएँ।

root@kitploit:~
sysmon.exe -accepteula -i sysmonconfig-export.xml

मौजूदा कॉन्फ़िगरेशन अपडेट करें

व्यवस्थापक अधिकारों के साथ चलाएँ।

root@kitploit:~
sysmon.exe -c sysmonconfig-export.xml

अनइंस्टॉल

व्यवस्थापक अधिकारों के साथ चलाएँ।

root@kitploit:~
sysmon.exe -u

Sysmon को services.msc से छिपाएँ

root@kitploit:~
Hide:
sc sdset Sysmon D:(D;;DCLCWPDTSD;;;IU)(D;;DCLCWPDTSD;;;SU)(D;;DCLCWPDTSD;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
Restore:
sc sdset Sysmon D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
टूल डाउनलोड करें