
Веб-инструмент для управления и развертывания конфигураций Sysmon на конечных точках Windows с помощью безагентных (WMI/SMB) или агентных методов, с удаленным просмотром журналов событий и анализом шума.
Веб-инструмент для управления конфигурациями Sysmon на конечных точках Windows — поддерживает как безагентное развертывание (WMI/SMB), так и развертывание с использованием агентов.
| Панель управления | Инвентаризация |
|---|---|
![]() | ![]() |
| Просмотр конфигурации | Редактор конфигураций |
|---|---|
![]() | ![]() |
| Мастер развертывания | Ход развертывания |
|---|---|
![]() | ![]() |
| Планирование развертываний | Анализ шума |
|---|---|
![]() | ![]() |
appsettings.json)docker run -d --name sysmonpusher \
-p 5001:5001 \
-v sysmonpusher-data:/data \
-e API_KEY_ADMIN="your-admin-key" \
-e AGENT_TOKEN="your-agent-token" \
ghcr.io/antonlovesdnb/sysmonconfigpusher2:latest
Откройте интерфейс по адресу https://localhost:5001 (ожидается предупреждение о самоподписанном сертификате).
Полные параметры конфигурации см. в Руководстве по Docker.
Инструкции по сборке и локальному запуску см. в Руководстве разработчика.
Подробное сравнение см. в Режимах развертывания.
┌─────────────────────────────────────────────────────────────────────┐
│ Веб-браузер │
│ (Аутентификация Windows или по ключу API) │
└─────────────────────────────┬───────────────────────────────────────┘
│ HTTPS
▼
┌─────────────────────────────────────────────────────────────────────┐
│ Сервер SysmonConfigPusher │
│ (Служба Windows или контейнер Docker) │
│ │
│ ┌─────────────┐ ┌──────────────┐ ┌────────────────────────────┐ │
│ │ REST API │ │ SignalR Hub │ │ Фоновые рабочие процессы │ │
│ │ (Конфиги, │ │ (В реальном │ │ (Развертывания, Сканиро- │ │
│ │ Разверт.) │ │ времени) │ │ вания, Плановые задачи) │ │
│ └─────────────┘ └──────────────┘ └────────────────────────────┘ │
│ ┌────────────────────────────────────────────────────────────────┐ │
│ │ База данных SQLite │ │
│ │ (Конфиги, Инвентаризация, Развертывания, Журнал аудита) │ │
│ └────────────────────────────────────────────────────────────────┘ │
└───────────────────┬─────────────────────────────┬───────────────────┘
│ │
WMI + SMB │ │ HTTPS (API агента)
(Полный режим) │ │ (Только режим агента)
▼ ▼
┌───────────────────────────────┐ ┌───────────────────────────────┐
│ Конечные точки домена │ │ Конечные точки облака/DMZ │
│ (Без агента) │ │ (Легковесный агент) │
│ │ │ │
│ • Прямое выполнение WMI │ │ • Агент опрашивает команды │
│ • Передача файлов через SMB │ │ • Только исходящий HTTPS │
│ • Удаленные запросы журналов │ │ • Входящие порты не требуются│
└───────────────────────────────┘ └───────────────────────────────┘
Хотите попробовать это в лабораторной среде? Ознакомьтесь с Constructing Defense Lab!
Приветствуется! Не стесняйтесь отправлять запросы на включение изменений (Pull Request).
Этот проект лицензирован по лицензии MIT — подробности см. в файле LICENSE.
Это модернизация оригинального WPF-приложения SysmonConfigPusher.
| Функция | Описание |
|---|
| Безагентное развертывание | Отправка бинарных файлов Sysmon и конфигураций через WMI и SMB |
| Поддержка агентов | Легковесный агент для облачных ВМ и серверов в DMZ |
| Поддержка Docker | Запуск на Linux/Docker для развертываний только с агентами |
| Веб-интерфейс | Современный React UI с отслеживанием хода развертывания в реальном времени |
| Просмотр журнала событий | Запрос журналов Sysmon с удаленных хостов |
| Анализ шума | Выявление высокочастотных событий для настройки конфигураций |
| Плановые развертывания | Планирование развертываний на будущее выполнение |
| Гибкая аутентификация | Встроенная аутентификация Windows или ключи API |
| Руководство | Описание |
|---|
| Руководство по установке | Производственное развертывание на Windows Server |
| Руководство по использованию | Как использовать приложение, маркировка конфигураций (SCPTAG) |
| Руководство по агентам | Развертывание и управление легковесным агентом |
| Руководство по Docker | Развертывание в контейнерах, резервное копирование и восстановление |
| Руководство по сертификатам | Настройка TLS для сервера и агентов |
| Режимы развертывания | Сравнение полного режима и режима только с агентом |
| Руководство разработчика | Сборка из исходников, локальный запуск |
| Уровень | Технологии |
|---|
| Бэкенд | ASP.NET Core 8, Entity Framework Core, SQLite |
| Фронтенд | React 18, TypeScript, Tailwind CSS, Vite |
| В реальном времени | SignalR WebSockets |
| Развертывание | Служба Windows, Docker, MSI-установщик (WiX) |
| Агент | .NET 8 самодостаточная служба Windows |