Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SysmonSimulator — Утилита для симуляции событий Sysmon, которая может использоваться для имитации атак с целью генерации журналов событий Sysmon для тестирования EDR-обнаружений и корреляционных правил синими командами. | Kitploit
Инструменты/GitHubGitHub/scarredmonk/sysmonsimulator
Оборонительные ИнструментыРеагирование на ИнцидентыАнализ Журналов
GitHubscarredmonk/sysmonsimulator

SysmonSimulator

Утилита для симуляции событий Sysmon, которая может использоваться для имитации атак с целью генерации журналов событий Sysmon для тестирования EDR-обнаружений и корреляционных правил синими командами.

Репозиторий
86811024 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

SysmonSimulator

SysmonSimulator — это утилита с открытым исходным кодом для симуляции событий Windows, написанная на языке C. Она может использоваться для симуляции большинства атак с помощью WINAPI. Инструмент предназначен для команд Blue team с целью тестирования обнаружений EDR и корреляционных правил. Я создал его для генерации данных атак по соответствующим идентификаторам событий Sysmon.

Статья в блоге:

Данный инструмент описан в статье: https://rootdse.org/posts/understanding-sysmon-events/

Атаки охватывают следующие важные события Windows:

  • События процессов: Создание процесса, Завершение процесса, Доступ к процессу
  • События файлов: Создание файла, Изменение времени создания файла, Хеш создания потока файла, Удаление файла, Обнаружение удаления файла
  • События именованных каналов: Создание именованного канала, Подключение к именованному каналу
  • Действия с реестром: Создание и удаление объекта реестра, Установка значения, Переименование ключа и значения
  • Загрузка образов
  • Сетевые подключения
  • Создание удаленного потока
  • Чтение с прямым доступом
  • DNS-запрос
  • События WMI
  • Захват буфера обмена
  • Подмена образа процесса
root@kitploit:~
 __                        __
(_      _ ._ _   _  ._    (_  o ._ _      |  _. _|_  _  ._
__) \/ _> | | | (_) | |   __) | | | | |_| | (_|  |_ (_) |
    /
                                            by @ScarredMonk

Sysmon Simulator v0.1 - Sysmon event simulation utility
    A Windows utility to simulate Sysmon event logs

Usage:
Run simulation : .\SysmonSimulator.exe -eid <event id>
Show help menu : .\SysmonSimulator.exe -help

Example:
SysmonSimulator.exe -eid 1

Parameters:
-eid 1  : Process creation
-eid 2  : A process changed a file creation time
-eid 3  : Network connection
-eid 5  : Process terminated
-eid 6  : Driver loaded
-eid 7  : Image loaded
-eid 8  : CreateRemoteThread
-eid 9  : RawAccessRead
-eid 10 : ProcessAccess
-eid 11 : FileCreate
-eid 12 : RegistryEvent - Object create and delete
-eid 13 : RegistryEvent - Value Set
-eid 14 : RegistryEvent - Key and Value Rename
-eid 15 : FileCreateStreamHash
-eid 16 : ServiceConfigurationChange
-eid 17 : PipeEvent - Pipe Created
-eid 18 : PipeEvent - Pipe Connected
-eid 19 : WmiEvent - WmiEventFilter activity detected
-eid 20 : WmiEvent - WmiEventConsumer activity detected
-eid 21 : WmiEvent - WmiEventConsumerToFilter activity detected
-eid 22 : DNSEvent - DNS query
-eid 24 : ClipboardChange - New content in the clipboard
-eid 25 : ProcessTampering - Process image change
-eid 26 : FileDeleteDetected - File Delete logged

Описание: Введите идентификатор события из приведенного выше списка параметров, и будет вызвана соответствующая функция Windows API для симуляции атаки. В результате будет создана запись в журнале Sysmon, которую можно просмотреть в Просмотре событий Windows.

Предварительные требования: Sysmon должен быть установлен в системе.

Скачать инструмент