
Modelo de arquivo de configuração do Sysmon com rastreamento de eventos de alta qualidade por padrão
Esta é uma versão forkada e modificada do sysmon config de @SwiftOnSecurity.
Começou como uma simples cópia do repositório original. Fundimos a maioria dos mais de 30 pull requests abertos. Assim, corrigimos muitos dos problemas que ainda estão presentes na versão original e estendemos a cobertura com importantes novas extensões.
Este repositório inclui a configuração original e duas configurações adicionais
sysmonconfig-export.xml a configuração original fornecida por @SwiftOnSecuritysysmonconfig-export-block.xml a configuração original fornecida por @SwiftOnSecurity com algumas regras básicas de bloqueio utilizáveis desde o Sysmon v14 (AVISO: use com cuidado!)sysmonconfig-trace.xml uma configuração de @Cyb3rWard0g que registra praticamente tudo, com alguns exemplos para depuração ou fins de pesquisa de ameaçasEsta configuração é focada na cobertura de detecção. Temos apenas um ambiente de teste relativamente pequeno para evitar expressões problemáticas que disparam com muita frequência. Recomenda-se testar a configuração baixada em um pequeno conjunto de sistemas do seu ambiente, em qualquer caso.
Como não temos mais de um ambiente para testar a configuração nós mesmos, contamos com o feedback da comunidade.
Por favor, relate:
Execute com direitos de administrador
sysmon.exe -accepteula -i sysmonconfig-export.xml
Execute com direitos de administrador
sysmon.exe -c sysmonconfig-export.xml
Execute com direitos de administrador
sysmon.exe -u
Como queríamos poder receber novos pull requests neste repositório, tivemos que fazer squash de todos os pull requests abertos(!) do repositório original em um único commit neste.
Incluímos os seguintes pull requests:
Chave de registro para detectar definições de exclusões do Windows Defender
155 aberto há 12 dias por @phantinuss
Alterações de URL do Outlook Webview
154 aberto em 14 Jun por @humpalum
ID do evento 26
153 aberto em 14 Jun por @Richman711
Nomes de NamedPipe importantes e relevantes
151 aberto em 27 Mai por @Neo23x0
Adicionado named pipe usado por @Cobalt Strike
150 aberto em 26 Mai por @WojciechLesicki
Corrigir exemplo de FileDelete.
149 aberto em 26 Mai por @sigalpes
Adicionar exclusão para WUDFHost.exe no Evento 11
148 aberto em 19 Abr por @lord-garmadon
Corrigido o nome do evento para o ID do evento 23
147 aberto em 16 Abr por @lord-garmadon
Monitorar arquivos .js para o Microsoft JScript
146 aberto em 7 Abr por @KevinDeNotariis
Adicionadas portas e nomes de serviço do WinRM
145 aberto em 16 Mar por @tobor88
Adicionar arquivos ASP para webshells
144 aberto em 8 Mar por @GossiTheDog
Atualizar regra NetworkConnect para corrigir porta padrão do Metasploit
143 aberto em 6 Mar por @brokenvhs
Artefatos de ransomware adicionados à configuração de criação de arquivos
140 aberto em 18 Fev por @sduff
Verificação da chave de registro MiniNT
130 aberto em 9 Set 2020 por @ThisIsNotTheUserYouAreLookingFor
Adicionada detecção para CVE-2017-0199 e CVE-2017-8759.
118 aberto em 21 Mai 2020 por @d4rk-d4nph3
Alterações de porta de impressora usadas no CVE-2020-1048
115 aberto em 15 Mai 2020 por @Neo23x0
Atualizar sysmonconfig-export.xml
108 aberto em 1 Mar 2020 por @harmonkc
Alteradas as verificações de nome de host DNS contornáveis
107 aberto em 5 Fev 2020 por @MaxNad
Adicionada a maioria dos LOLBAS ausentes para baixar executáveis
106 aberto em 5 Fev 2020 por @MaxNad
Alterar porta de alerta do Metasploit de 444 para 4444
105 aberto em 5 Fev 2020 por @ION28
Adicionar exclusão para o agente MMA do Azure | Adicionar exclusão para o script IPAM GP PS | Adicionar exclusão para MonitorKnowledgeDiscovery
104 aberto em 29 Jan 2020 por @adrwh
Corrigido o caminho de registro do wdigest
102 aberto em 13 Dez 2019 por @qz8xTD
Menção desnecessária à versão Alpha do log de DNS
100 aberto em 10 Dez 2019 por @itpropaul
Adicionar alvos de nomes de arquivo de script
98 aberto em 14 Nov 2019 por @bartblaze
Incluídas algumas das entradas do PR para sysmonconfig-export.xml
97 aberto em 6 Nov 2019 por @cudeso
Carregamento de layout de teclado
92 aberto em 13 Out 2019 por @Neo23x0
Corrigida a porta IMAP
71 aberto em 12 Jan 2019 por @esecrpm
66 aberto em 21 Ago 2018 por @martboo
59 aberto em 25 Mai 2018 por @paalbra
Micro-melhorias nos cenários monitorados
53 aberto em 6 Mar 2018 por @threathunting
Corrigido erro de digitação para a extensão RTF
50 aberto em 24 Jan 2018 por @kronflux
Adicionar chaves de registro do Windows Trust ao log
40 aberto em 4 Out 2017 por @mdunten