Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
sysmon-config — Modelo de arquivo de configuração do Sysmon com rastreamento de eventos de alta qualidade por padrão | Kitploit
Ferramentas/GitHubGitHub/nextronsystems/sysmon-config
Ferramentas DefensivasAnálise de VulnerabilidadesDetecção de IntrusãoResposta a IncidentesAnálise de Logs
GitHubnextronsystems/sysmon-config

sysmon-config

Modelo de arquivo de configuração do Sysmon com rastreamento de eventos de alta qualidade por padrão

Ver Repositório
6057714há 8 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

sysmon-config | Um arquivo de configuração do Sysmon

Esta é uma versão forkada e modificada do sysmon config de @SwiftOnSecurity.

Começou como uma simples cópia do repositório original. Fundimos a maioria dos mais de 30 pull requests abertos. Assim, corrigimos muitos dos problemas que ainda estão presentes na versão original e estendemos a cobertura com importantes novas extensões.

Mantenedores deste Fork

  • Florian Roth @Neo23x0
  • Tobias Michalski @humpalum
  • Christian Burkard @phantinuss
  • Nasreddine Bencherchali @nas_bench

Cobertura adicional inclui

  • Pipes nomeados do Cobalt Strike
  • PrinterNightmare
  • HiveNightmare

Configurações neste Repositório

Este repositório inclui a configuração original e duas configurações adicionais

  • sysmonconfig-export.xml a configuração original fornecida por @SwiftOnSecurity
  • sysmonconfig-export-block.xml a configuração original fornecida por @SwiftOnSecurity com algumas regras básicas de bloqueio utilizáveis desde o Sysmon v14 (AVISO: use com cuidado!)
  • sysmonconfig-trace.xml uma configuração de @Cyb3rWard0g que registra praticamente tudo, com alguns exemplos para depuração ou fins de pesquisa de ameaças

Outras Configurações do Sysmon

  • Sysmon Modular de Olaf Hartong - configuração modular do Sysmon para manutenção mais fácil e geração de configurações específicas

Testes

Esta configuração é focada na cobertura de detecção. Temos apenas um ambiente de teste relativamente pequeno para evitar expressões problemáticas que disparam com muita frequência. Recomenda-se testar a configuração baixada em um pequeno conjunto de sistemas do seu ambiente, em qualquer caso.

Feedback

Como não temos mais de um ambiente para testar a configuração nós mesmos, contamos com o feedback da comunidade.

Por favor, relate:

  1. Expressões que causam um alto volume de eventos
  2. Elementos de configuração quebrados (erros de digitação, condições erradas)
  3. Cobertura ausente (preferencialmente como um pull request)

Uso

Instalação

Execute com direitos de administrador

sysmon.exe -accepteula -i sysmonconfig-export.xml

Atualizar configuração existente

Execute com direitos de administrador

sysmon.exe -c sysmonconfig-export.xml

Desinstalar

Execute com direitos de administrador

sysmon.exe -u

Créditos

Como queríamos poder receber novos pull requests neste repositório, tivemos que fazer squash de todos os pull requests abertos(!) do repositório original em um único commit neste.

Incluímos os seguintes pull requests:

Chave de registro para detectar definições de exclusões do Windows Defender
155 aberto há 12 dias por @phantinuss

Alterações de URL do Outlook Webview
154 aberto em 14 Jun por @humpalum

ID do evento 26
153 aberto em 14 Jun por @Richman711

Nomes de NamedPipe importantes e relevantes
151 aberto em 27 Mai por @Neo23x0

Adicionado named pipe usado por @Cobalt Strike
150 aberto em 26 Mai por @WojciechLesicki

Corrigir exemplo de FileDelete.
149 aberto em 26 Mai por @sigalpes

Adicionar exclusão para WUDFHost.exe no Evento 11
148 aberto em 19 Abr por @lord-garmadon

Corrigido o nome do evento para o ID do evento 23
147 aberto em 16 Abr por @lord-garmadon

Monitorar arquivos .js para o Microsoft JScript
146 aberto em 7 Abr por @KevinDeNotariis

Adicionadas portas e nomes de serviço do WinRM
145 aberto em 16 Mar por @tobor88

Adicionar arquivos ASP para webshells
144 aberto em 8 Mar por @GossiTheDog

Atualizar regra NetworkConnect para corrigir porta padrão do Metasploit
143 aberto em 6 Mar por @brokenvhs

Artefatos de ransomware adicionados à configuração de criação de arquivos
140 aberto em 18 Fev por @sduff

Verificação da chave de registro MiniNT
130 aberto em 9 Set 2020 por @ThisIsNotTheUserYouAreLookingFor

Adicionada detecção para CVE-2017-0199 e CVE-2017-8759.
118 aberto em 21 Mai 2020 por @d4rk-d4nph3

Alterações de porta de impressora usadas no CVE-2020-1048
115 aberto em 15 Mai 2020 por @Neo23x0

Atualizar sysmonconfig-export.xml
108 aberto em 1 Mar 2020 por @harmonkc

Alteradas as verificações de nome de host DNS contornáveis
107 aberto em 5 Fev 2020 por @MaxNad

Adicionada a maioria dos LOLBAS ausentes para baixar executáveis
106 aberto em 5 Fev 2020 por @MaxNad

Alterar porta de alerta do Metasploit de 444 para 4444
105 aberto em 5 Fev 2020 por @ION28

Adicionar exclusão para o agente MMA do Azure | Adicionar exclusão para o script IPAM GP PS | Adicionar exclusão para MonitorKnowledgeDiscovery
104 aberto em 29 Jan 2020 por @adrwh

Corrigido o caminho de registro do wdigest
102 aberto em 13 Dez 2019 por @qz8xTD

Menção desnecessária à versão Alpha do log de DNS
100 aberto em 10 Dez 2019 por @itpropaul

Adicionar alvos de nomes de arquivo de script
98 aberto em 14 Nov 2019 por @bartblaze

Incluídas algumas das entradas do PR para sysmonconfig-export.xml
97 aberto em 6 Nov 2019 por @cudeso

Carregamento de layout de teclado
92 aberto em 13 Out 2019 por @Neo23x0

Corrigida a porta IMAP
71 aberto em 12 Jan 2019 por @esecrpm 66 aberto em 21 Ago 2018 por @martboo 59 aberto em 25 Mai 2018 por @paalbra

Micro-melhorias nos cenários monitorados
53 aberto em 6 Mar 2018 por @threathunting

Corrigido erro de digitação para a extensão RTF
50 aberto em 24 Jan 2018 por @kronflux

Adicionar chaves de registro do Windows Trust ao log
40 aberto em 4 Out 2017 por @mdunten

Baixar ferramenta