Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/ion-storm/sysmon-config
Оборонительные ИнструментыАнализ уязвимостейЦифровая криминалистикаРазведка угрозОбнаружение ВторженийРеагирование на ИнцидентыОбнаружение АномалийАнализ Журналов

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

GitHub
ion-storm/sysmon-config

sysmon-config

Репозиторий
82714272 лет назадПроверено Kitploit

Расширенная конфигурация Sysmon для ATT&CK, ориентированная на обнаружение наибольшего количества техник по источникам данных в MITRE ATT&CK, обеспечение видимости событий криминалистических артефактов для UEBA, обнаружение событий эксплуатации с широким покрытием CVE, а также оценку рисков событий CVE, UEBA, криминалистики и MITRE ATT&CK.

Поделиться

Конфигурация Sysmon ATT&CK

Предоставленный файл должен стать отличной отправной точкой для мониторинга системы в автономном пакете. Эта конфигурация и результаты должны дать вам хорошее представление о возможностях Sysmon. Имейте в виду, что вам может потребоваться точная настройка и добавление исключений в зависимости от вашего окружения. Если исключения не добавлены и одно или несколько правил срабатывают несколько раз каждую секунду, может наблюдаться высокая загрузка ЦП.

      sysmonconfig-export.xml

Приветствуются pull request и тикеты issues. Любые новые дополнения будут отмечены в тексте или на Git. Укажите своё имя в поле rulename с помощью Author=YourName.

Эта конфигурация Sysmon ATT&CK «явно» предназначена для обогащения вашего SIEM с целью использования в аналитике угроз, криминалистике и сценариях UEBA. Вам потребуется создать парсер ключ-значение для поля rulename, чтобы создавать имена полей для каждого события в вашем SIEM.
В идеале это лучше всего использовать с репозиторием/индексом оповещений, где поле "Alert=" помечено, и с неоповещающим индексом/репозиторием видимости, где можно проводить охоту за угрозами и расследования, содержащим добавленный контекст и сюжетную информацию о поведении пользователя и действиях, ведущих к атаке. Правила неоповещающей видимости помечены тегами "Desc=" и "Forensic=" и предназначены для предоставления аналитикам контекстной информации для построения дел и определения того, что происходит с помощью обогащений SIEM. Некоторые из этих правил неоповещающей видимости могут быть переведены в правила оповещения или использоваться с корреляционными правилами в SIEM/SOAR/XDR.

Цель этой конфигурации — «контрольная» конфигурация, обеспечивающая максимальную видимость, которую следует запускать совместно с EDR.
Как мы знаем, многие современные EDR предоставляют мало контекстной информации, криминалистической информации, которая помечена, категоризирована, оценена по риску, а также некоторые оповещения, на которые вендоры EDR предпочитают не срабатывать из-за различий между средами и сложности установления базового уровня для некоторых детекций. Существует множество сценариев, в которых EDR оказываются недостаточно эффективными. Они не очень хороши в выявлении подозрительной активности, которая может не дотягивать до маркировки как вредоносная. Цель здесь — обнаруживать все типичные действия пользователя, которые могут привести к эксфильтрации, инфильтрации, вредоносному ПО, вредоносной активности и сомнительной деятельности. Если пользователь копается в реестре, отправляет данные в облачное хранилище, загружает и запускает случайные вложения и файлы и/или копирует файлы, мы хотим об этом знать. Мы также хотим оставить аудиторский след, отслеживая реестр, места расположения артефактов, и предоставить нашим криминалистам как можно больше деталей.

Если у вас есть криминалистические ключи реестра, расположения файлов, артефакты, детекции поведения и всё, что может быть полезным здесь, смело отправляйте pull request.
Цель здесь — максимально возможная видимость с точными оповещениями, которые не являются шумными.

Использование

Автоустановка с помощью скрипта автоматического обновления

Два приведённых ниже сценария PowerShell, содержащиеся в этом репозитории, загрузят и установят Sysmon и конфигурацию, а также создадут запланированное задание для ежечасного запуска обновления конфигурации.

root@kitploit:~
Sysmon Install.ps1
SysmonUpdateConfig.ps1

Установка

Запустите с правами администратора.

root@kitploit:~
sysmon.exe -accepteula -i sysmonconfig-export.xml

Обновление существующей конфигурации

Запустите с правами администратора.

root@kitploit:~
sysmon.exe -c sysmonconfig-export.xml

Удаление

Запустите с правами администратора.

root@kitploit:~
sysmon.exe -u

Скрытие Sysmon из services.msc

root@kitploit:~
Hide:
sc sdset Sysmon D:(D;;DCLCWPDTSD;;;IU)(D;;DCLCWPDTSD;;;SU)(D;;DCLCWPDTSD;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
Restore:
sc sdset Sysmon D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
Скачать инструмент