
उच्च गुणवत्ता वाली Windows घटना ट्रेसिंग, खतरे की खोज और घटना प्रतिक्रिया के लिए टिप्पणी सहित Sysmon कॉन्फ़िगरेशन टेम्पलेट। सिस्टम मॉनिटरिंग के लिए एक ट्यूटोरियल और अनुकूलन के लिए एक प्रारंभिक बिंदु के रूप में डिज़ाइन किया गया।
यह Microsoft Sysinternals Sysmon कॉन्फ़िगरेशन फ़ाइल टेम्पलेट है जिसमें डिफ़ॉल्ट उच्च-गुणवत्ता वाली ईवेंट ट्रेसिंग है।
यह फ़ाइल एक स्व-निहित और सुलभ पैकेज में सिस्टम परिवर्तन निगरानी के लिए एक बेहतरीन शुरुआती बिंदु के रूप में काम करनी चाहिए। यह कॉन्फ़िगरेशन और परिणाम आपको Sysmon से संभव चीज़ों का एक अच्छा अंदाज़ा देंगे। ध्यान दें कि यह प्रमाणीकरण और अन्य Windows ईवेंट जैसी चीज़ों को ट्रैक नहीं करता है जो घटना जांच के लिए भी महत्वपूर्ण हैं।
चूंकि लगभग हर पंक्ति पर टिप्पणी की गई है और अनुभागों को स्पष्टीकरण के साथ चिह्नित किया गया है, इसलिए यह Sysmon के ट्यूटोरियल और Windows सिस्टम में महत्वपूर्ण निगरानी क्षेत्रों के लिए एक गाइड के रूप में भी काम करना चाहिए।
Sysmon कॉन्फ़िगरेशन के लिए एक अलग दृष्टिकोण से कहीं अधिक विस्तृत और विस्तृत दृष्टिकोण के लिए, sysmon-modular भी देखें जिसे @olafhartong ने बनाया है, जो sysmon-config का एक सुपरसेट के रूप में कार्य कर सकता है।
Sysmon मूल Windows लॉगिंग क्षमताओं का एक पूरक है, न कि इसका प्रतिस्थापन। इन कॉन्फ़िगरेशन पर मूल्यवान सलाह के लिए, @HackerHurricane द्वारा MalwareArchaeology Logging Cheat Sheets देखें।
नोट: कॉन्फ़िगरेशन में सटीक सिंटैक्स और फ़िल्टरिंग विकल्प अत्यधिक जानबूझकर किए गए हैं कि वे क्या लक्षित करते हैं, और यथासंभव कम प्रदर्शन प्रभाव डालने के लिए। Sysmon की फ़िल्टरिंग क्षमताएं अंतर्निहित Windows ऑडिटिंग सुविधाओं से भिन्न हैं, इसलिए अक्सर सामान्य स्थिर पथ सूचीकरण से भिन्न दृष्टिकोण अपनाया जाता है।
इस कॉन्फ़िगरेशन के अन्य फोर्क देखें
व्यवस्थापक अधिकारों के साथ चलाएँ
sysmon.exe -accepteula -i sysmonconfig-export.xml
व्यवस्थापक अधिकारों के साथ चलाएँ
sysmon.exe -c sysmonconfig-export.xml
व्यवस्थापक अधिकारों के साथ चलाएँ
sysmon.exe -u
इस कॉन्फ़िगरेशन को संपादित करने के लिए Notepad++ का उपयोग करने की अत्यधिक अनुशंसा करता हूँ। यह UNIX न्यूलाइन प्रारूप को समझता है और XML सिंटैक्स हाइलाइटिंग करता है, जो इसे बहुत समझने योग्य बनाता है। मैं अंतर्निहित Notepad.exe का उपयोग करने की अनुशंसा नहीं करता।
व्यापक रूप से तैनात करने से पहले आपको अपने स्वयं के वातावरण में कॉन्फ़िगरेशन के परिणामों को स्थापित और निरीक्षण करने की आवश्यकता होगी। उदाहरण के लिए, आपको अपने एंटीवायरस की कार्रवाइयों को बाहर करने की आवश्यकता होगी, अन्यथा यह आपके लॉग को बेकार जानकारी से भर देगा।
कॉन्फ़िगरेशन अत्यधिक टिप्पणी की गई है और आपके वातावरण में इस अनुकूलन में आपकी सहायता करने के लिए स्व-व्याख्यात्मक होने के लिए डिज़ाइन किया गया है।
यह कॉन्फ़िगरेशन अपेक्षा करता है कि सॉफ़्टवेयर सिस्टम-वाइड स्थापित किया जाए न कि C:\Users फ़ोल्डर में। सॉफ़्टवेयर के विभिन्न टुकड़े स्वयं को उपयोगकर्ता निर्देशिकाओं में स्थापित करते हैं, जो अतिरिक्त निगरानी के अधीन हैं। जहाँ संभव हो, आपको इन सॉफ़्टवेयर टुकड़ों का सिस्टम-वाइड संस्करण स्थापित करना चाहिए, जैसे Chrome। अधिक निर्देशों के लिए कॉन्फ़िगरेशन फ़ाइल देखें।