
Template di configurazione Sysmon commentato per tracciamento di eventi Windows di alta qualità, caccia alle minacce e risposta agli incidenti. Progettato come tutorial per il monitoraggio del sistema e come punto di partenza per la personalizzazione.
Questo è un modello di file di configurazione di Sysmon di Microsoft Sysinternals con tracciamento degli eventi di alta qualità predefinito.
Il file dovrebbe fungere da ottimo punto di partenza per il monitoraggio delle modifiche al sistema in un pacchetto autonomo e accessibile. Questa configurazione e i suoi risultati dovrebbero darti una buona idea di ciò che è possibile con Sysmon. Nota che questo non traccia elementi come l'autenticazione e altri eventi di Windows che sono anch'essi vitali per le indagini sugli incidenti.
Poiché praticamente ogni riga è commentata e le sezioni sono contrassegnate con spiegazioni, dovrebbe anche funzionare come tutorial per Sysmon e guida alle aree di monitoraggio critiche nei sistemi Windows.
Per un approccio molto più esaustivo e dettagliato alla configurazione di Sysmon da una prospettiva diversa, vedi anche sysmon-modular di @olafhartong, che può fungere da superset di sysmon-config.
Sysmon è un complemento alle capacità di logging native di Windows, non un sostituto. Per consigli preziosi su queste configurazioni, vedi MalwareArchaeology Logging Cheat Sheets di @HackerHurricane.
Nota: Le scelte di sintassi e filtraggio precise nella configurazione sono altamente deliberate per ciò che mirano a tracciare, e per avere il minor impatto possibile sulle prestazioni. Le capacità di filtraggio di Sysmon sono diverse dalle funzionalità di audit integrate di Windows, quindi spesso si adotta un approccio diverso rispetto al normale elenco statico di percorsi.
Vedi altri fork di questa configurazione
Esegui con diritti di amministratore
sysmon.exe -accepteula -i sysmonconfig-export.xml
Esegui con diritti di amministratore
sysmon.exe -c sysmonconfig-export.xml
Esegui con diritti di amministratore
sysmon.exe -u
Si consiglia vivamente di utilizzare Notepad++ per modificare questa configurazione. Supporta il formato newline UNIX e fornisce l'evidenziazione della sintassi XML, rendendola molto comprensibile. Sconsiglio l'utilizzo del Notepad.exe integrato.
Dovrai installare e osservare i risultati della configurazione nel tuo ambiente prima di distribuirla ampiamente. Ad esempio, dovrai escludere le azioni del tuo antivirus, che altrimenti molto probabilmente riempiranno i tuoi log con informazioni inutili.
La configurazione è ampiamente commentata e progettata per essere auto-esplicativa per assisterti in questa personalizzazione del tuo ambiente.
Questa configurazione presuppone che il software sia installato a livello di sistema e NON nella cartella C:\Users. Vari software si installano nelle directory utente, che sono soggette a monitoraggio aggiuntivo. Dove possibile, dovresti installare la versione a livello di sistema di questi software, come Chrome. Consulta il file di configurazione per ulteriori istruzioni.