Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
sysmon-config — 厳選されたSysmonイベントトレース設定テンプレートを提供し、Cobalt Strike、ウェブシェル、ランサムウェア関連の成果物、および既知のエクスプロイト活動を検出します。 | Kitploit
ツール/GitHubGitHub/nextronsystems/sysmon-config
防御ツール脆弱性分析侵入検知インシデントレスポンスログ分析
GitHubnextronsystems/sysmon-config

sysmon-config

厳選されたSysmonイベントトレース設定テンプレートを提供し、Cobalt Strike、ウェブシェル、ランサムウェア関連の成果物、および既知のエクスプロイト活動を検出します。

リポジトリを見る
605777ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

sysmon-config | Sysmon構成ファイル

これは @SwiftOnSecurity の sysmon config のフォークおよび修正版です。

当初は単にオリジナルリポジトリのコピーとして始まりました。私たちは30以上のオープンなプルリクエストのほとんどをマージしました。これにより、オリジナル版にまだ存在する多くの問題を修正し、重要な新しい拡張でカバレッジを拡張しました。

このフォークのメンテナー

  • Florian Roth @Neo23x0
  • Tobias Michalski @humpalum
  • Christian Burkard @phantinuss
  • Nasreddine Bencherchali @nas_bench

追加のカバレッジには以下が含まれます

  • Cobalt Strike の名前付きパイプ
  • PrinterNightmare
  • HiveNightmare

このリポジトリ内の構成

このリポジトリには、オリジナルと2つの追加構成が含まれています

  • sysmonconfig-export.xml @SwiftOnSecurity が提供するオリジナル構成
  • sysmonconfig-export-block.xml @SwiftOnSecurity が提供するオリジナル構成に、Sysmon v14以降で使用可能な基本的なブロックルールを追加したもの(警告: 注意して使用してください!)
  • sysmonconfig-trace.xml @Cyb3rWard0g による構成で、デバッグや脅威調査のためにほぼすべてをログに記録し、いくつかの例を含みます

他のSysmon構成

  • Olaf Hartong の Sysmon Modular - メンテナンスを容易にし、特定の構成を生成するためのモジュラーSysmon構成

テスト

この構成は検出カバレッジに焦点を当てています。頻繁に発動する問題のある式を避けるため、テスト環境はかなり小さな1つしかありません。いずれにせよ、ダウンロードした構成を環境内の少数のシステムでテストすることをお勧めします。

フィードバック

私たち自身が構成をテストするための環境は1つしかないため、コミュニティからのフィードバックに頼っています。

以下を報告してください:

  1. 大量のイベントを引き起こす式
  2. 壊れた構成要素(タイポ、誤った条件)
  3. 欠落しているカバレッジ(できればプルリクエストとして)

使用方法

インストール

管理者権限で実行

root@kitploit:~
sysmon.exe -accepteula -i sysmonconfig-export.xml

既存の構成を更新

管理者権限で実行

root@kitploit:~
sysmon.exe -c sysmonconfig-export.xml

アンインストール

管理者権限で実行

root@kitploit:~
sysmon.exe -u

クレジット

このリポジトリで新しいプルリクエストを受け取れるようにするため、オリジナルリポジトリのオープンな(!)プルリクエストすべてを、このリポジトリの単一のコミットにスカッシュする必要がありました。

以下のプルリクエストを取り込みました:

Windows Defenderの除外定義を検出するレジストリキー
155:12日前に @phantinuss がオープン

Outlook Webview の URL 変更
154:6月14日に @humpalum がオープン

イベントID 26
153:6月14日に @Richman711 がオープン

重要かつ関連性のある NamedPipe 名
151:5月27日に @Neo23x0 がオープン

@Cobalt Strike が使用する名前付きパイプを追加
150:5月26日に @WojciechLesicki がオープン

FileDelete の例を修正。
149:5月26日に @sigalpes がオープン

Event 11 に WUDFHost.exe の除外を追加
148:4月19日に @lord-garmadon がオープン

イベントID 23 のイベント名を修正
147:4月16日に @lord-garmadon がオープン

Microsoft JScript の .js ファイルを監視
146:4月7日に @KevinDeNotariis がオープン

WinRM ポートとサービス名を追加
145:3月16日に @tobor88 がオープン

Webシェル用のASPファイルを追加
144:3月8日に @GossiTheDog がオープン

Metasploit のデフォルトポートを修正するため NetworkConnect ルールを更新
143:3月6日に @brokenvhs がオープン

ファイル作成構成にランサムウェアのアーティファクトを追加
140:2月18日に @sduff がオープン

MiniNT レジストリキーのチェック
130:2020年9月9日に @ThisIsNotTheUserYouAreLookingFor がオープン

CVE-2017-0199 および CVE-2017-8759 の検出を追加。
118:2020年5月21日に @d4rk-d4nph3 がオープン

CVE-2020-1048 で使用されるプリンターポートの変更
115:2020年5月15日に @Neo23x0 がオープン

sysmonconfig-export.xml を更新
108:2020年3月1日に @harmonkc がオープン

バイパス可能なDNSホスト名チェックを変更
107:2020年2月5日に @MaxNad がオープン

実行ファイルのダウンロードに使用できる、欠落していたLOLBASのほとんどを追加
106:2020年2月5日に @MaxNad がオープン

Metasploit のアラートポートを 444 から 4444 に変更
105:2020年2月5日に @ION28 がオープン

Azure MMA エージェントの除外を追加 | IPAM GP PS スクリプトの除外を追加 | MonitorKnowledgeDiscovery の除外を追加
104:2020年1月29日に @adrwh がオープン

wdigest レジストリパスを修正
102:2019年12月13日に @qz8xTD がオープン

DNSロギングのアルファ版への不要な言及
100:2019年12月10日に @itpropaul がオープン

スクリプトファイル名のターゲットを追加
98:2019年11月14日に @bartblaze がオープン

PR から sysmonconfig-export.xml にいくつかのエントリを含めた
97:2019年11月6日に @cudeso がオープン

キーボードレイアウトの読み込み
92:2019年10月13日に @Neo23x0 がオープン

IMAP ポートを修正
71:2019年1月12日に @esecrpm がオープン 66:2018年8月21日に @martboo がオープン 59:2018年5月25日に @paalbra がオープン

監視シナリオへのマイクロ改善
53:2018年3月6日に @threathunting がオープン

RTF 拡張子のタイポを修正
50:2018年1月24日に @kronflux がオープン

ログに Windows トラストレジストリキーを追加
40:2017年10月4日に @mdunten がオープン

ツールをダウンロード