Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
sysmon-config — Modelo de arquivo de configuração do Sysmon com rastreamento de eventos de alta qualidade por padrão | Kitploit
Ferramentas/GitHubGitHub/nextronsystems/sysmon-config
Ferramentas DefensivasAnálise de VulnerabilidadesDetecção de IntrusãoResposta a IncidentesAnálise de Logs
GitHubnextronsystems/sysmon-config

sysmon-config

Modelo de arquivo de configuração do Sysmon com rastreamento de eventos de alta qualidade por padrão

Ver Repositório
605773há 7 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

sysmon-config | Um arquivo de configuração do Sysmon

Esta é uma versão forkada e modificada do sysmon config de @SwiftOnSecurity.

Começou como uma simples cópia do repositório original. Fundimos a maioria dos mais de 30 pull requests abertos. Assim, corrigimos muitos dos problemas que ainda estão presentes na versão original e estendemos a cobertura com importantes novas extensões.

Mantenedores deste Fork

  • Florian Roth @Neo23x0
  • Tobias Michalski @humpalum
  • Christian Burkard @phantinuss
  • Nasreddine Bencherchali @nas_bench

Cobertura adicional inclui

  • Pipes nomeados do Cobalt Strike
  • PrinterNightmare
  • HiveNightmare

Configurações neste Repositório

Este repositório inclui a configuração original e duas configurações adicionais

  • sysmonconfig-export.xml a configuração original fornecida por @SwiftOnSecurity
  • sysmonconfig-export-block.xml a configuração original fornecida por @SwiftOnSecurity com algumas regras básicas de bloqueio utilizáveis desde o Sysmon v14 (AVISO: use com cuidado!)
  • sysmonconfig-trace.xml uma configuração de @Cyb3rWard0g que registra praticamente tudo, com alguns exemplos para depuração ou fins de pesquisa de ameaças
  • Outras Configurações do Sysmon

    • Sysmon Modular de Olaf Hartong - configuração modular do Sysmon para manutenção mais fácil e geração de configurações específicas

    Testes

    Esta configuração é focada na cobertura de detecção. Temos apenas um ambiente de teste relativamente pequeno para evitar expressões problemáticas que disparam com muita frequência. Recomenda-se testar a configuração baixada em um pequeno conjunto de sistemas do seu ambiente, em qualquer caso.

    Feedback

    Como não temos mais de um ambiente para testar a configuração nós mesmos, contamos com o feedback da comunidade.

    Por favor, relate:

    1. Expressões que causam um alto volume de eventos
    2. Elementos de configuração quebrados (erros de digitação, condições erradas)
    3. Cobertura ausente (preferencialmente como um pull request)

    Uso

    Instalação

    Execute com direitos de administrador

    root@kitploit:~
    sysmon.exe -accepteula -i sysmonconfig-export.xml
    

    Atualizar configuração existente

    Execute com direitos de administrador

    root@kitploit:~
    sysmon.exe -c sysmonconfig-export.xml
    

    Desinstalar

    Execute com direitos de administrador

    root@kitploit:~
    sysmon.exe -u
    

    Créditos

    Como queríamos poder receber novos pull requests neste repositório, tivemos que fazer squash de todos os pull requests abertos(!) do repositório original em um único commit neste.

    Incluímos os seguintes pull requests:

    Chave de registro para detectar definições de exclusões do Windows Defender
    155 aberto há 12 dias por @phantinuss

    Alterações de URL do Outlook Webview
    154 aberto em 14 Jun por @humpalum

    ID do evento 26
    153 aberto em 14 Jun por @Richman711

    Nomes de NamedPipe importantes e relevantes
    151 aberto em 27 Mai por @Neo23x0

    Adicionado named pipe usado por @Cobalt Strike
    150 aberto em 26 Mai por @WojciechLesicki

    Corrigir exemplo de FileDelete.
    149 aberto em 26 Mai por @sigalpes

    Adicionar exclusão para WUDFHost.exe no Evento 11
    148 aberto em 19 Abr por @lord-garmadon

    Corrigido o nome do evento para o ID do evento 23
    147 aberto em 16 Abr por @lord-garmadon

    Monitorar arquivos .js para o Microsoft JScript
    146 aberto em 7 Abr por @KevinDeNotariis

    Adicionadas portas e nomes de serviço do WinRM
    145 aberto em 16 Mar por @tobor88

    Adicionar arquivos ASP para webshells
    144 aberto em 8 Mar por @GossiTheDog

    Atualizar regra NetworkConnect para corrigir porta padrão do Metasploit
    143 aberto em 6 Mar por @brokenvhs

    Artefatos de ransomware adicionados à configuração de criação de arquivos
    140 aberto em 18 Fev por @sduff

    Verificação da chave de registro MiniNT
    130 aberto em 9 Set 2020 por @ThisIsNotTheUserYouAreLookingFor

    Adicionada detecção para CVE-2017-0199 e CVE-2017-8759.
    118 aberto em 21 Mai 2020 por @d4rk-d4nph3

    Alterações de porta de impressora usadas no CVE-2020-1048
    115 aberto em 15 Mai 2020 por @Neo23x0

    Atualizar sysmonconfig-export.xml
    108 aberto em 1 Mar 2020 por @harmonkc

    Alteradas as verificações de nome de host DNS contornáveis
    107 aberto em 5 Fev 2020 por @MaxNad

    Adicionada a maioria dos LOLBAS ausentes para baixar executáveis
    106 aberto em 5 Fev 2020 por @MaxNad

    Alterar porta de alerta do Metasploit de 444 para 4444
    105 aberto em 5 Fev 2020 por @ION28

    Adicionar exclusão para o agente MMA do Azure | Adicionar exclusão para o script IPAM GP PS | Adicionar exclusão para MonitorKnowledgeDiscovery
    104 aberto em 29 Jan 2020 por @adrwh

    Corrigido o caminho de registro do wdigest
    102 aberto em 13 Dez 2019 por @qz8xTD

    Menção desnecessária à versão Alpha do log de DNS
    100 aberto em 10 Dez 2019 por @itpropaul

    Adicionar alvos de nomes de arquivo de script
    98 aberto em 14 Nov 2019 por @bartblaze

    Incluídas algumas das entradas do PR para sysmonconfig-export.xml
    97 aberto em 6 Nov 2019 por @cudeso

    Carregamento de layout de teclado
    92 aberto em 13 Out 2019 por @Neo23x0

    Corrigida a porta IMAP
    71 aberto em 12 Jan 2019 por @esecrpm 66 aberto em 21 Ago 2018 por @martboo 59 aberto em 25 Mai 2018 por @paalbra

    Micro-melhorias nos cenários monitorados
    53 aberto em 6 Mar 2018 por @threathunting

    Corrigido erro de digitação para a extensão RTF
    50 aberto em 24 Jan 2018 por @kronflux

    Adicionar chaves de registro do Windows Trust ao log
    40 aberto em 4 Out 2017 por @mdunten

    Baixar ferramenta