Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
sysmon-config — Sysmon modello di file di configurazione con tracciamento degli eventi di alta qualità predefinito | Kitploit
Strumenti/GitHubGitHub/nextronsystems/sysmon-config
Strumenti DifensiviAnalisi delle VulnerabilitàRilevamento IntrusioniRisposta agli IncidentiAnalisi dei Log
GitHubnextronsystems/sysmon-config

sysmon-config

Sysmon modello di file di configurazione con tracciamento degli eventi di alta qualità predefinito

Vedi Repository
60577148 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

sysmon-config | Un file di configurazione di Sysmon

Questa è una versione fork e modificata della configurazione sysmon di @SwiftOnSecurity.

All'inizio era semplicemente una copia del repository originale. Abbiamo unito la maggior parte delle oltre 30 pull request aperte. In questo modo abbiamo corretto molti dei problemi ancora presenti nella versione originale ed esteso la copertura con importanti nuove estensioni.

Manutentori di questo Fork

  • Florian Roth @Neo23x0
  • Tobias Michalski @humpalum
  • Christian Burkard @phantinuss
  • Nasreddine Bencherchali @nas_bench

La copertura aggiuntiva include

  • Named pipe di Cobalt Strike
  • PrinterNightmare
  • HiveNightmare

Configurazioni in questo Repository

Questo repo include la configurazione originale e due configurazioni aggiuntive

  • sysmonconfig-export.xml la configurazione originale fornita da @SwiftOnSecurity
  • sysmonconfig-export-block.xml la configurazione originale fornita da @SwiftOnSecurity con alcune regole di blocco di base utilizzabili a partire da Sysmon v14 (ATTENZIONE: usare con cautela!)
  • sysmonconfig-trace.xml una configurazione di @Cyb3rWard0g che registra praticamente tutto, con alcuni esempi per il debug o per scopi di ricerca sulle minacce

Altre configurazioni Sysmon

  • Sysmon Modular di Olaf Hartong - configurazione Sysmon modulare per una manutenzione più semplice e la generazione di configurazioni specifiche

Test

Questa configurazione è focalizzata sulla copertura di rilevamento. Abbiamo un solo ambiente di test piuttosto piccolo per evitare espressioni problematiche che generano trigger troppo frequenti. In ogni caso, si consiglia di testare la configurazione scaricata su un piccolo insieme di sistemi nel proprio ambiente.

Feedback

Poiché non abbiamo più di un ambiente per testare la configurazione noi stessi, facciamo affidamento sul feedback della community.

Vi preghiamo di segnalare:

  1. Espressioni che causano un volume elevato di eventi
  2. Elementi di configurazione rotti (refusi, condizioni errate)
  3. Coperture mancanti (preferibilmente come pull request)

Utilizzo

Installazione

Eseguire con diritti di amministratore

sysmon.exe -accepteula -i sysmonconfig-export.xml

Aggiornare una configurazione esistente

Eseguire con diritti di amministratore

sysmon.exe -c sysmonconfig-export.xml

Disinstallazione

Eseguire con diritti di amministratore

sysmon.exe -u

Crediti

Poiché volevamo poter ricevere nuove pull request in questo repository, abbiamo dovuto comprimere tutte le pull request aperte(!) del repository originale in un unico commit su questo.

Abbiamo incluso le seguenti richieste:

Chiave di registro per rilevare le definizioni delle esclusioni di Windows Defender
155 aperta 12 giorni fa da @phantinuss

Modifiche all'URL di Outlook Webview
154 aperta il 14 Giu da @humpalum

Evento id 26
153 aperta il 14 Giu da @Richman711

Nomi di NamedPipe importanti e rilevanti
151 aperta il 27 Mag da @Neo23x0

Aggiunta della named pipe usata da @Cobalt Strike
150 aperta il 26 Mag da @WojciechLesicki

Corretto l'esempio di FileDelete.
149 aperta il 26 Mag da @sigalpes

Aggiunta esclusione per WUDFHost.exe all'Evento 11
148 aperta il 19 Apr da @lord-garmadon

Corretto il nome dell'evento per l'Event ID 23
147 aperta il 16 Apr da @lord-garmadon

Monitoraggio dei file .js per Microsoft JScript
146 aperta il 7 Apr da @KevinDeNotariis

Aggiunte porte WinRM e nomi di servizio
145 aperta il 16 Mar da @tobor88

Aggiunti file ASP per le webshell
144 aperta l'8 Mar da @GossiTheDog

Aggiornata la regola NetworkConnect per correggere la porta predefinita di Metasploit
143 aperta il 6 Mar da @brokenvhs

Artefatti ransomware aggiunti alla configurazione di File Creation
140 aperta il 18 Feb da @sduff

Controllo della chiave di registro MiniNT
130 aperta il 9 Set 2020 da @ThisIsNotTheUserYouAreLookingFor

Aggiunto rilevamento per CVE-2017-0199 e CVE-2017-8759.
118 aperta il 21 Mag 2020 da @d4rk-d4nph3

Modifiche alle porte della stampante come usate in CVE-2020-1048
115 aperta il 15 Mag 2020 da @Neo23x0

Aggiornamento di sysmonconfig-export.xml
108 aperta il 1 Mar 2020 da @harmonkc

Modificati i controlli bypassabili sui nomi host DNS
107 aperta il 5 Feb 2020 da @MaxNad

Aggiunta la maggior parte delle LOLBAS mancanti per il download di eseguibili
106 aperta il 5 Feb 2020 da @MaxNad

Porta di avviso Metasploit cambiata da 444 a 4444
105 aperta il 5 Feb 2020 da @ION28

Aggiunta esclusione per l'agente MMA di Azure | Aggiunta esclusione per lo script GP PS di IPAM | Aggiunta esclusione per MonitorKnowledgeDiscovery
104 aperta il 29 Gen 2020 da @adrwh

Corretto il percorso di registro di wdigest
102 aperta il 13 Dic 2019 da @qz8xTD

Inutile ringraziamento alla versione Alpha per la registrazione DNS
100 aperta il 10 Dic 2019 da @itpropaul

Aggiunti target di nomi file per script
98 aperta il 14 Nov 2019 da @bartblaze

Incluse alcune delle voci dalla PR a sysmonconfig-export.xml
97 aperta il 6 Nov 2019 da @cudeso

Caricamento layout di tastiera
92 aperta il 13 Ott 2019 da @Neo23x0

Corretta la porta IMAP
71 aperta il 12 Gen 2019 da @esecrpm 66 aperta il 21 Ago 2018 da @martboo 59 aperta il 25 Mag 2018 da @paalbra

Micro-miglioramenti agli scenari monitorati
53 aperta il 6 Mar 2018 da @threathunting

Corretto refuso per l'estensione RTF
50 aperta il 24 Gen 2018 da @kronflux

Aggiunte le chiavi di registro Windows Trust da registrare
40 aperta il 4 Ott 2017 da @mdunten

Scarica lo strumento