Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
sysmon-config — Advanced Sysmon ATT&CK configuration focusing on Detecting the Most Techniques per Data source in MITRE ATT&CK, Provide Visibility into Forensic Artifact Events for UEBA, Detect Exploitation events with wide CVE Coverage, and Risk Scoring of CVE, UEBA, Forensic, and MITRE ATT&CK Events. | Kitploit
उपकरण/GitHubGitHub/ion-storm/sysmon-config
Defensive ToolsVulnerability AnalysisDigital ForensicsThreat IntelligenceIntrusion DetectionIncident ResponseAnomaly DetectionLog Analysis
GitHubion-storm/sysmon-config

sysmon-config

रिपॉजिटरी देखें
8271422 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

Advanced Sysmon ATT&CK configuration focusing on Detecting the Most Techniques per Data source in MITRE ATT&CK, Provide Visibility into Forensic Artifact Events for UEBA, Detect Exploitation events with wide CVE Coverage, and Risk Scoring of CVE, UEBA, Forensic, and MITRE ATT&CK Events.

साझा करें

Sysmon ATT&CK कॉन्फ़िगरेशन

दिया गया फ़ाइल एक स्व-निहित पैकेज में सिस्टम मॉनिटरिंग के लिए एक बेहतरीन शुरुआती बिंदु के रूप में काम करनी चाहिए। यह कॉन्फ़िगरेशन और परिणाम आपको इस बात का अच्छा अंदाज़ा देंगे कि Sysmon से क्या संभव है। कृपया सावधान रहें कि आपके वातावरण के आधार पर आपको फाइन-ट्यूनिंग और बहिष्करण (exclusions) जोड़ने की आवश्यकता हो सकती है। यदि बहिष्करण नहीं जोड़े गए और एक या अधिक नियम हर सेकंड कई बार ट्रिगर हो रहे हैं, तो उच्च CPU उपयोग देखा जा सकता है।

      sysmonconfig-export.xml

पुल रिक्वेस्ट और इश्यू टिकटों का स्वागत है। किसी भी नए जोड़ का श्रेय इन-लाइन या Git पर दिया जाएगा। rulename फ़ील्ड के भीतर अपना नाम Author=YourName के साथ टैग करें।

यह Sysmon ATT&CK कॉन्फ़िगरेशन "स्पष्ट रूप से" आपके SIEM को threat intelligence, forensics, और UEBA उपयोग मामलों के लिए समृद्ध करने के लिए डिज़ाइन किया गया है। आप अपने SIEM में प्रति इवेंट फ़ील्ड नाम बनाने के लिए rulename फ़ील्ड के लिए एक key-value पार्सर बनाना चाहेंगे।
आदर्श रूप से यह एक Alerting Repository/Index के साथ सबसे अच्छा उपयोग किया जाता है जहाँ "Alert=" फ़ील्ड चिह्नित हो, और एक non-alerting visibility index/repository के साथ जहाँ threat hunting और जाँचें की जा सकती हैं, जिसमें हमले तक पहुँचने वाले उपयोगकर्ता व्यवहार और गतिविधि की अतिरिक्त संदर्भ और story line जानकारी होती है। Non-Alerting visibility नियम "Desc=" और "Forensic=" के साथ टैग किए गए हैं और इनका उद्देश्य विश्लेषकों को केस बनाने और SIEM enrichments के साथ यह पहचानने के लिए प्रासंगिक जानकारी प्रदान करना है कि क्या हो रहा है। इनमें से कुछ non-alerting visibility नियमों को Alerting नियमों में उन्नत किया जा सकता है या SIEM/SOAR/XDR के भीतर correlation rules के साथ उपयोग किया जा सकता है।

इस कॉन्फ़िगरेशन का लक्ष्य एक "Control" कॉन्फ़िगरेशन है जो पूर्ण visibility प्रदान करता है और इसे EDR के साथ मिलकर चलाया जाना चाहिए।
जैसा कि हम जानते हैं, आज के कई EDR बहुत कम प्रासंगिक जानकारी प्रदान करते हैं—टैग की गई, वर्गीकृत, जोखिम-रेटेड forensic जानकारी—और कुछ अलर्ट ऐसे होते हैं जिन पर EDR विक्रेता अलर्ट नहीं करने का चुनाव करते हैं, क्योंकि हर वातावरण के बीच अंतर होता है और कुछ detections को baseline करना कितना कठिन होता है। ऐसे कई उपयोग मामले हैं जहाँ EDR कम पड़ते हैं। वे उन संदिग्ध गतिविधियों की पहचान करने में सबसे अच्छे नहीं हैं जो दुर्भावनापूर्ण के रूप में लेबल किए जाने से कम रह जाती हैं। यहाँ लक्ष्य सभी सामान्य उपयोगकर्ता गतिविधियों का पता लगाना है जो exfiltration, infiltration, malware, malicious activity, और संदेहास्पद गतिविधि की ओर ले जाएँ। अगर कोई उपयोगकर्ता registry में खोजबीन कर रहा है, क्लाउड स्टोरेज में डेटा भेज रहा है, बेतरतीब attachments और files डाउनलोड और execute कर रहा है, और/या files कॉपी कर रहा है, तो हम जानना चाहते हैं। हम registry और artifact locations की निगरानी करके एक ऑडिट ट्रेल छोड़ना भी चाहते हैं, और अपने forensic analysts को यथासंभव अधिक विवरण प्रदान करना चाहते हैं।

यदि आपके पास forensic registry keys, file locations, artifacts, behavior detections, और ऐसा कुछ भी है जो यहाँ फायदेमंद हो सकता है, तो बेझिझक pull request डालें।
यहाँ लक्ष्य यथासंभव अधिक visibility है जिसमें सटीक अलर्ट हों जो noisy न हों।

उपयोग

ऑटो इंस्टॉल और ऑटो अपडेट स्क्रिप्ट

इस रेपो में मौजूद नीचे दी गई दो PowerShell स्क्रिप्ट Sysmon और कॉन्फ़िगरेशन को डाउनलोड और इंस्टॉल करेंगी, साथ ही कॉन्फ़िगरेशन को अपडेट करने के लिए हर घंटे चलने वाला एक scheduled task भी बनाएंगी।

root@kitploit:~
Sysmon Install.ps1
SysmonUpdateConfig.ps1

इंस्टॉल

व्यवस्थापक अधिकारों के साथ चलाएँ।

root@kitploit:~
sysmon.exe -accepteula -i sysmonconfig-export.xml

मौजूदा कॉन्फ़िगरेशन अपडेट करें

व्यवस्थापक अधिकारों के साथ चलाएँ।

root@kitploit:~
sysmon.exe -c sysmonconfig-export.xml

अनइंस्टॉल

व्यवस्थापक अधिकारों के साथ चलाएँ।

root@kitploit:~
sysmon.exe -u

Sysmon को services.msc से छिपाएँ

root@kitploit:~
Hide:
sc sdset Sysmon D:(D;;DCLCWPDTSD;;;IU)(D;;DCLCWPDTSD;;;SU)(D;;DCLCWPDTSD;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
Restore:
sc sdset Sysmon D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
टूल डाउनलोड करें