Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
sysmon-config — Sysmon modello di file di configurazione con tracciamento degli eventi di alta qualità predefinito | Kitploit
Strumenti/GitHubGitHub/nextronsystems/sysmon-config
Strumenti DifensiviAnalisi delle VulnerabilitàRilevamento IntrusioniRisposta agli IncidentiAnalisi dei Log
GitHubnextronsystems/sysmon-config

sysmon-config

Sysmon modello di file di configurazione con tracciamento degli eventi di alta qualità predefinito

Vedi Repository
6057737 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

sysmon-config | Un file di configurazione di Sysmon

Questa è una versione fork e modificata della configurazione sysmon di @SwiftOnSecurity.

All'inizio era semplicemente una copia del repository originale. Abbiamo unito la maggior parte delle oltre 30 pull request aperte. In questo modo abbiamo corretto molti dei problemi ancora presenti nella versione originale ed esteso la copertura con importanti nuove estensioni.

Manutentori di questo Fork

  • Florian Roth @Neo23x0
  • Tobias Michalski @humpalum
  • Christian Burkard @phantinuss
  • Nasreddine Bencherchali @nas_bench

La copertura aggiuntiva include

  • Named pipe di Cobalt Strike
  • PrinterNightmare
  • HiveNightmare

Configurazioni in questo Repository

Questo repo include la configurazione originale e due configurazioni aggiuntive

  • sysmonconfig-export.xml la configurazione originale fornita da @SwiftOnSecurity
  • sysmonconfig-export-block.xml la configurazione originale fornita da @SwiftOnSecurity con alcune regole di blocco di base utilizzabili a partire da Sysmon v14 (ATTENZIONE: usare con cautela!)
  • sysmonconfig-trace.xml una configurazione di @Cyb3rWard0g che registra praticamente tutto, con alcuni esempi per il debug o per scopi di ricerca sulle minacce
  • Altre configurazioni Sysmon

    • Sysmon Modular di Olaf Hartong - configurazione Sysmon modulare per una manutenzione più semplice e la generazione di configurazioni specifiche

    Test

    Questa configurazione è focalizzata sulla copertura di rilevamento. Abbiamo un solo ambiente di test piuttosto piccolo per evitare espressioni problematiche che generano trigger troppo frequenti. In ogni caso, si consiglia di testare la configurazione scaricata su un piccolo insieme di sistemi nel proprio ambiente.

    Feedback

    Poiché non abbiamo più di un ambiente per testare la configurazione noi stessi, facciamo affidamento sul feedback della community.

    Vi preghiamo di segnalare:

    1. Espressioni che causano un volume elevato di eventi
    2. Elementi di configurazione rotti (refusi, condizioni errate)
    3. Coperture mancanti (preferibilmente come pull request)

    Utilizzo

    Installazione

    Eseguire con diritti di amministratore

    root@kitploit:~
    sysmon.exe -accepteula -i sysmonconfig-export.xml
    

    Aggiornare una configurazione esistente

    Eseguire con diritti di amministratore

    root@kitploit:~
    sysmon.exe -c sysmonconfig-export.xml
    

    Disinstallazione

    Eseguire con diritti di amministratore

    root@kitploit:~
    sysmon.exe -u
    

    Crediti

    Poiché volevamo poter ricevere nuove pull request in questo repository, abbiamo dovuto comprimere tutte le pull request aperte(!) del repository originale in un unico commit su questo.

    Abbiamo incluso le seguenti richieste:

    Chiave di registro per rilevare le definizioni delle esclusioni di Windows Defender
    155 aperta 12 giorni fa da @phantinuss

    Modifiche all'URL di Outlook Webview
    154 aperta il 14 Giu da @humpalum

    Evento id 26
    153 aperta il 14 Giu da @Richman711

    Nomi di NamedPipe importanti e rilevanti
    151 aperta il 27 Mag da @Neo23x0

    Aggiunta della named pipe usata da @Cobalt Strike
    150 aperta il 26 Mag da @WojciechLesicki

    Corretto l'esempio di FileDelete.
    149 aperta il 26 Mag da @sigalpes

    Aggiunta esclusione per WUDFHost.exe all'Evento 11
    148 aperta il 19 Apr da @lord-garmadon

    Corretto il nome dell'evento per l'Event ID 23
    147 aperta il 16 Apr da @lord-garmadon

    Monitoraggio dei file .js per Microsoft JScript
    146 aperta il 7 Apr da @KevinDeNotariis

    Aggiunte porte WinRM e nomi di servizio
    145 aperta il 16 Mar da @tobor88

    Aggiunti file ASP per le webshell
    144 aperta l'8 Mar da @GossiTheDog

    Aggiornata la regola NetworkConnect per correggere la porta predefinita di Metasploit
    143 aperta il 6 Mar da @brokenvhs

    Artefatti ransomware aggiunti alla configurazione di File Creation
    140 aperta il 18 Feb da @sduff

    Controllo della chiave di registro MiniNT
    130 aperta il 9 Set 2020 da @ThisIsNotTheUserYouAreLookingFor

    Aggiunto rilevamento per CVE-2017-0199 e CVE-2017-8759.
    118 aperta il 21 Mag 2020 da @d4rk-d4nph3

    Modifiche alle porte della stampante come usate in CVE-2020-1048
    115 aperta il 15 Mag 2020 da @Neo23x0

    Aggiornamento di sysmonconfig-export.xml
    108 aperta il 1 Mar 2020 da @harmonkc

    Modificati i controlli bypassabili sui nomi host DNS
    107 aperta il 5 Feb 2020 da @MaxNad

    Aggiunta la maggior parte delle LOLBAS mancanti per il download di eseguibili
    106 aperta il 5 Feb 2020 da @MaxNad

    Porta di avviso Metasploit cambiata da 444 a 4444
    105 aperta il 5 Feb 2020 da @ION28

    Aggiunta esclusione per l'agente MMA di Azure | Aggiunta esclusione per lo script GP PS di IPAM | Aggiunta esclusione per MonitorKnowledgeDiscovery
    104 aperta il 29 Gen 2020 da @adrwh

    Corretto il percorso di registro di wdigest
    102 aperta il 13 Dic 2019 da @qz8xTD

    Inutile ringraziamento alla versione Alpha per la registrazione DNS
    100 aperta il 10 Dic 2019 da @itpropaul

    Aggiunti target di nomi file per script
    98 aperta il 14 Nov 2019 da @bartblaze

    Incluse alcune delle voci dalla PR a sysmonconfig-export.xml
    97 aperta il 6 Nov 2019 da @cudeso

    Caricamento layout di tastiera
    92 aperta il 13 Ott 2019 da @Neo23x0

    Corretta la porta IMAP
    71 aperta il 12 Gen 2019 da @esecrpm 66 aperta il 21 Ago 2018 da @martboo 59 aperta il 25 Mag 2018 da @paalbra

    Micro-miglioramenti agli scenari monitorati
    53 aperta il 6 Mar 2018 da @threathunting

    Corretto refuso per l'estensione RTF
    50 aperta il 24 Gen 2018 da @kronflux

    Aggiunte le chiavi di registro Windows Trust da registrare
    40 aperta il 4 Ott 2017 da @mdunten

    Scarica lo strumento