Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
sysmon-config — Configuração avançada do Sysmon para ATT&CK, com foco na Detecção da Maioria das Técnicas por fonte de dados no MITRE ATT&CK, Fornecendo Visibilidade sobre Eventos de Artefatos Forenses para UEBA, Detectando Eventos de Exploração com Ampla Cobertura de CVEs, e Pontuação de Risco de Eventos de CVE, UEBA, Forense e MITRE ATT&CK. | Kitploit
Ferramentas/GitHubGitHub/ion-storm/sysmon-config
Ferramentas DefensivasAnálise de VulnerabilidadesForensia DigitalInteligência de AmeaçasDetecção de IntrusãoResposta a IncidentesDetecção de AnomaliasAnálise de Logs

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHub
ion-storm/sysmon-config

sysmon-config

Ver Repositório
8271426há 2 anosRevisado pelo Kitploit

Sobre

Configuração avançada do Sysmon para ATT&CK, com foco na Detecção da Maioria das Técnicas por fonte de dados no MITRE ATT&CK, Fornecendo Visibilidade sobre Eventos de Artefatos Forenses para UEBA, Detectando Eventos de Exploração com Ampla Cobertura de CVEs, e Pontuação de Risco de Eventos de CVE, UEBA, Forense e MITRE ATT&CK.

Compartilhar

Configuração Sysmon ATT&CK

O arquivo fornecido deve funcionar como um ótimo ponto de partida para o monitoramento de sistemas em um pacote autossuficiente. Esta configuração e os resultados devem dar a você uma boa ideia do que é possível fazer com o Sysmon. Por favor, esteja ciente de que você pode precisar ajustar finamente e adicionar exclusões dependendo do seu ambiente. Alto uso de CPU pode ser observado se exclusões não forem adicionadas e uma ou mais regras estiverem sendo acionadas várias vezes por segundo.

      sysmonconfig-export.xml

Pull requests e tickets de issues são bem-vindos. Quaisquer novas adições serão creditadas inline ou no Git. Marque seu nome com Author=YourName no campo rulename.

Esta configuração Sysmon ATT&CK foi projetada "Explicitamente" para enriquecer seu SIEM para casos de uso de inteligência de ameaças, forense e UEBA. Você vai querer criar um parser de chave-valor para o campo rulename para criar nomes de campo por evento dentro do seu SIEM.
Idealmente, isso é melhor utilizado com um Repositório/Índice de Alertas onde o campo "Alert=" está marcado e um índice/repositório de visibilidade não-alertante onde a caça a ameaças e investigações podem ser feitas que contém contexto adicional e informações de narrativa sobre o comportamento do usuário e a atividade que leva a um ataque. As regras de visibilidade não-alertantes são marcadas com "Desc=" e "Forensic=" e são destinadas a fornecer informações contextuais para analistas construírem casos e identificarem o que está acontecendo com os enriquecimentos de SIEM. Algumas dessas regras de visibilidade não-alertantes podem ser promovidas para as regras de alerta ou podem ser usadas com regras de correlação dentro de um SIEM/SOAR/XDR.

O objetivo desta configuração é uma configuração de "Controle" que fornece visibilidade máxima e que deve ser executada em conjunto com um EDR.
Como sabemos, muitos EDRs hoje fornecem pouca informação contextual, informação forense que é marcada, categorizada, avaliada quanto ao risco, e alguns alertas que os fornecedores de EDR optam por não alertar devido às diferenças entre cada ambiente e como é difícil estabelecer uma linha de base para algumas detecções. Há muitos casos de uso em que os EDRs ficam aquém. Eles não são os melhores em identificar atividades suspeitas que podem não chegar a ser rotuladas como maliciosas. O objetivo aqui é detectar todas as atividades comuns do usuário que levariam a exfiltração, infiltração, malware, atividades maliciosas e atividades questionáveis. Se um usuário está explorando o registro, enviando dados para armazenamento em nuvem, baixando e executando anexos e arquivos aleatórios e/ou copiando arquivos, queremos saber. Também queremos deixar uma trilha de auditoria monitorando o registro, locais de artefatos e fornecer aos nossos analistas forenses o máximo de detalhes possível.

Se você tiver chaves de registro forenses, locais de arquivos, artefatos, detecções de comportamento e qualquer coisa que possa ser benéfica aqui, sinta-se à vontade para abrir um pull request.
O objetivo aqui é obter o máximo de visibilidade possível com alertas precisos que não sejam ruidosos.

Uso

Instalação Automática com Script de Atualização Automática

Os dois scripts PowerShell abaixo, contidos neste repositório, baixarão e instalarão o Sysmon e a configuração, além de criar uma tarefa agendada para executar a atualização da configuração a cada hora.

root@kitploit:~
Sysmon Install.ps1
SysmonUpdateConfig.ps1

Instalação

Execute com direitos de administrador.

root@kitploit:~
sysmon.exe -accepteula -i sysmonconfig-export.xml

Atualizar Configuração Existente

Execute com direitos de administrador.

root@kitploit:~
sysmon.exe -c sysmonconfig-export.xml

Desinstalação

Execute com direitos de administrador.

root@kitploit:~
sysmon.exe -u

Ocultar Sysmon do services.msc

root@kitploit:~
Hide:
sc sdset Sysmon D:(D;;DCLCWPDTSD;;;IU)(D;;DCLCWPDTSD;;;SU)(D;;DCLCWPDTSD;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
Restore:
sc sdset Sysmon D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
Baixar ferramenta