
Modelo de configuração do Sysmon comentado para rastreamento de eventos do Windows de alta qualidade, caça a ameaças e resposta a incidentes. Projetado como um tutorial para monitoramento de sistemas e um ponto de partida para personalização.
Este é um modelo de arquivo de configuração do Sysmon da Microsoft Sysinternals com rastreamento de eventos de alta qualidade por padrão.
O arquivo deve funcionar como um excelente ponto de partida para monitoramento de alterações no sistema em um pacote autocontido e acessível. Esta configuração e seus resultados devem dar uma boa ideia do que é possível com o Sysmon. Observe que isso não rastreia coisas como autenticação e outros eventos do Windows que também são vitais para investigação de incidentes.
Como praticamente todas as linhas são comentadas e as seções são marcadas com explicações, também deve funcionar como um tutorial para o Sysmon e um guia para áreas críticas de monitoramento em sistemas Windows.
Para uma abordagem muito mais exaustiva e detalhada da configuração do Sysmon a partir de uma perspectiva diferente, veja também sysmon-modular por @olafhartong, que pode atuar como um superconjunto do sysmon-config.
O Sysmon é um complemento para as capacidades nativas de registro do Windows, não um substituto. Para conselhos valiosos sobre essas configurações, veja MalwareArchaeology Logging Cheat Sheets por @HackerHurricane.
Nota: A sintaxe exata e as escolhas de filtragem na configuração são altamente deliberadas no que visam, e para ter o menor impacto possível no desempenho. As capacidades de filtragem do Sysmon são diferentes dos recursos internos de auditoria do Windows, então muitas vezes uma abordagem diferente é adotada em relação à listagem estática normal de caminhos.
Execute com direitos de administrador
sysmon.exe -accepteula -i sysmonconfig-export.xml
Execute com direitos de administrador
sysmon.exe -c sysmonconfig-export.xml
Execute com direitos de administrador
sysmon.exe -u
Recomendo fortemente usar o Notepad++ para editar esta configuração. Ele entende o formato de nova linha UNIX e faz realce de sintaxe XML, o que torna isto muito compreensível. Não recomendo usar o Bloco de Notas padrão (Notepad.exe).
Você precisará instalar e observar os resultados da configuração em seu próprio ambiente antes de implantá-la amplamente. Por exemplo, você precisará excluir ações do seu antivírus, caso contrário, provavelmente preencherá seus logs com informações inúteis.
A configuração é altamente comentada e projetada para ser autoexplicativa para auxiliá-lo nesta personalização para o seu ambiente.
Esta configuração espera que o software seja instalado em todo o sistema e NÃO na pasta C:\Users. Vários softwares se instalam em diretórios de Usuário, que estão sujeitos a monitoramento extra. Sempre que possível, você deve instalar a versão de todo o sistema desses softwares, como o Chrome. Consulte o arquivo de configuração para mais instruções.