
Sysmonの設定をWindowsエンドポイント全体で管理・展開するためのWebベースツール。エージェントレス(WMI/SMB)またはエージェントベースの方式に対応し、リモートイベントログの表示やノイズ分析機能を備えています。
Windowsエンドポイント全体でSysmon構成を管理するためのWebベースのツール — エージェントレス(WMI/SMB)とエージェントベースの両方の展開をサポートします。
| 機能 | 説明 |
|---|---|
| エージェントレス展開 | WMIとSMBを介してSysmonバイナリと構成をプッシュ |
| エージェントサポート | クラウドVMやDMZサーバー向けの軽量エージェント |
| Dockerサポート | Linux/Docker上でエージェントのみの展開を実行 |
| Webインターフェース | リアルタイム展開進捗を備えた最新のReact UI |
| イベントログビューア | リモートホストからSysmonログをクエリ |
| ノイズ分析 | 高ボリュームイベントを特定し構成を調整 |
| スケジュール展開 | 将来の実行に向けて展開をスケジュール |
| 柔軟な認証 | Windows統合認証またはAPIキー |
| ダッシュボード | インベントリ |
|---|---|
![]() | ![]() |
| 構成ビュー | 構成エディタ |
|---|---|
![]() | ![]() |
| 展開ウィザード | 展開進捗 |
|---|---|
![]() | ![]() |
| 展開のスケジュール | ノイズ分析 |
|---|---|
![]() | ![]() |
appsettings.jsonで設定可能)docker run -d --name sysmonpusher \
-p 5001:5001 \
-v sysmonpusher-data:/data \
-e API_KEY_ADMIN="your-admin-key" \
-e AGENT_TOKEN="your-agent-token" \
ghcr.io/antonlovesdnb/sysmonconfigpusher2:latest
https://localhost:5001 でUIにアクセス(自己署名証明書の警告が表示されます)。
完全な設定オプションについてはDockerガイドを参照してください。
ローカルでのビルドと実行については開発ガイドを参照してください。
詳細な比較については展開モードを参照してください。
┌─────────────────────────────────────────────────────────────────────┐
│ Web Browser │
│ (Windows Auth or API Key Authentication) │
└─────────────────────────────┬───────────────────────────────────────┘
│ HTTPS
▼
┌─────────────────────────────────────────────────────────────────────┐
│ SysmonConfigPusher Server │
│ (Windows Service or Docker Container) │
│ │
│ ┌─────────────┐ ┌──────────────┐ ┌────────────────────────────┐ │
│ │ REST API │ │ SignalR Hub │ │ Background Workers │ │
│ │ (Configs, │ │ (Real-time │ │ (Deployments, Scans, │ │
│ │ Deploy) │ │ Progress) │ │ Scheduled Jobs) │ │
│ └─────────────┘ └──────────────┘ └────────────────────────────┘ │
│ ┌────────────────────────────────────────────────────────────────┐ │
│ │ SQLite Database │ │
│ │ (Configs, Inventory, Deployments, Audit Log) │ │
│ └────────────────────────────────────────────────────────────────┘ │
└───────────────────┬─────────────────────────────┬───────────────────┘
│ │
WMI + SMB │ │ HTTPS (Agent API)
(Full Mode) │ │ (Agent-Only Mode)
▼ ▼
┌───────────────────────────────┐ ┌───────────────────────────────┐
│ Domain Endpoints │ │ Cloud/DMZ Endpoints │
│ (Agentless) │ │ (Lightweight Agent) │
│ │ │ │
│ • Direct WMI execution │ │ • Agent polls for commands │
│ • SMB file transfer │ │ • Outbound HTTPS only │
│ • Remote event log queries │ │ • No inbound ports needed │
└───────────────────────────────┘ └───────────────────────────────┘
ラボ環境で試してみたいですか?Constructing Defense Labをご確認ください!
貢献は大歓迎です!プルリクエストを送信してください。
このプロジェクトはMITライセンスの下でライセンスされています。詳細はLICENSEファイルをご覧ください。
これは元のSysmonConfigPusher WPFアプリケーションのモダナイズ版です。
| ガイド | 説明 |
|---|
| インストールガイド | Windows Serverへの本番展開 |
| 使用ガイド | アプリケーションの使用方法、構成タグ(SCPTAG) |
| エージェントガイド | 軽量エージェントの展開と管理 |
| Dockerガイド | コンテナ展開、バックアップ、復旧 |
| 証明書ガイド | サーバーとエージェントのTLS構成 |
| 展開モード | フルモードとエージェントのみモードの比較 |
| 開発ガイド | ソースからのビルド、ローカル実行 |
| レイヤー | 技術 |
|---|
| バックエンド | ASP.NET Core 8, Entity Framework Core, SQLite |
| フロントエンド | React 18, TypeScript, Tailwind CSS, Vite |
| リアルタイム | SignalR WebSockets |
| 展開 | Windows Service, Docker, MSI Installer (WiX) |
| エージェント | .NET 8 self-contained Windows Service |