
これは @SwiftOnSecurity の sysmon config のフォークおよび修正版です。
当初は単にオリジナルリポジトリのコピーとして始まりました。私たちは30以上のオープンなプルリクエストのほとんどをマージしました。これにより、オリジナル版にまだ存在する多くの問題を修正し、重要な新しい拡張でカバレッジを拡張しました。
このリポジトリには、オリジナルと2つの追加構成が含まれています
sysmonconfig-export.xml @SwiftOnSecurity が提供するオリジナル構成sysmonconfig-export-block.xml @SwiftOnSecurity が提供するオリジナル構成に、Sysmon v14以降で使用可能な基本的なブロックルールを追加したもの(警告: 注意して使用してください!)sysmonconfig-trace.xml @Cyb3rWard0g による構成で、デバッグや脅威調査のためにほぼすべてをログに記録し、いくつかの例を含みますこの構成は検出カバレッジに焦点を当てています。頻繁に発動する問題のある式を避けるため、テスト環境はかなり小さな1つしかありません。いずれにせよ、ダウンロードした構成を環境内の少数のシステムでテストすることをお勧めします。
私たち自身が構成をテストするための環境は1つしかないため、コミュニティからのフィードバックに頼っています。
以下を報告してください:
管理者権限で実行
sysmon.exe -accepteula -i sysmonconfig-export.xml
管理者権限で実行
sysmon.exe -c sysmonconfig-export.xml
管理者権限で実行
sysmon.exe -u
このリポジトリで新しいプルリクエストを受け取れるようにするため、オリジナルリポジトリのオープンな(!)プルリクエストすべてを、このリポジトリの単一のコミットにスカッシュする必要がありました。
以下のプルリクエストを取り込みました:
Windows Defenderの除外定義を検出するレジストリキー
155:12日前に @phantinuss がオープン
Outlook Webview の URL 変更
154:6月14日に @humpalum がオープン
イベントID 26
153:6月14日に @Richman711 がオープン
重要かつ関連性のある NamedPipe 名
151:5月27日に @Neo23x0 がオープン
@Cobalt Strike が使用する名前付きパイプを追加
150:5月26日に @WojciechLesicki がオープン
FileDelete の例を修正。
149:5月26日に @sigalpes がオープン
Event 11 に WUDFHost.exe の除外を追加
148:4月19日に @lord-garmadon がオープン
イベントID 23 のイベント名を修正
147:4月16日に @lord-garmadon がオープン
Microsoft JScript の .js ファイルを監視
146:4月7日に @KevinDeNotariis がオープン
WinRM ポートとサービス名を追加
145:3月16日に @tobor88 がオープン
Webシェル用のASPファイルを追加
144:3月8日に @GossiTheDog がオープン
Metasploit のデフォルトポートを修正するため NetworkConnect ルールを更新
143:3月6日に @brokenvhs がオープン
ファイル作成構成にランサムウェアのアーティファクトを追加
140:2月18日に @sduff がオープン
MiniNT レジストリキーのチェック
130:2020年9月9日に @ThisIsNotTheUserYouAreLookingFor がオープン
CVE-2017-0199 および CVE-2017-8759 の検出を追加。
118:2020年5月21日に @d4rk-d4nph3 がオープン
CVE-2020-1048 で使用されるプリンターポートの変更
115:2020年5月15日に @Neo23x0 がオープン
sysmonconfig-export.xml を更新
108:2020年3月1日に @harmonkc がオープン
バイパス可能なDNSホスト名チェックを変更
107:2020年2月5日に @MaxNad がオープン
実行ファイルのダウンロードに使用できる、欠落していたLOLBASのほとんどを追加
106:2020年2月5日に @MaxNad がオープン
Metasploit のアラートポートを 444 から 4444 に変更
105:2020年2月5日に @ION28 がオープン
Azure MMA エージェントの除外を追加 | IPAM GP PS スクリプトの除外を追加 | MonitorKnowledgeDiscovery の除外を追加
104:2020年1月29日に @adrwh がオープン
wdigest レジストリパスを修正
102:2019年12月13日に @qz8xTD がオープン
DNSロギングのアルファ版への不要な言及
100:2019年12月10日に @itpropaul がオープン
スクリプトファイル名のターゲットを追加
98:2019年11月14日に @bartblaze がオープン
PR から sysmonconfig-export.xml にいくつかのエントリを含めた
97:2019年11月6日に @cudeso がオープン
キーボードレイアウトの読み込み
92:2019年10月13日に @Neo23x0 がオープン
IMAP ポートを修正
71:2019年1月12日に @esecrpm がオープン
66:2018年8月21日に @martboo がオープン
59:2018年5月25日に @paalbra がオープン
監視シナリオへのマイクロ改善
53:2018年3月6日に @threathunting がオープン
RTF 拡張子のタイポを修正
50:2018年1月24日に @kronflux がオープン
ログに Windows トラストレジストリキーを追加
40:2017年10月4日に @mdunten がオープン