Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
sysmon-config — Sysmon 配置文件模板,包含默认的高质量事件跟踪 | Kitploit
工具/GitHubGitHub/nextronsystems/sysmon-config
防御工具漏洞分析入侵检测事件响应日志分析
GitHubnextronsystems/sysmon-config

sysmon-config

Sysmon 配置文件模板,包含默认的高质量事件跟踪

查看仓库
6057737个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

sysmon-config | Sysmon 配置文件

这是 @SwiftOnSecurity 的 sysmon config 的一个分支修改版本。

它最初只是原始仓库的一份简单副本。我们合并了 30 多个开放拉取请求中的大部分。因此,我们修复了原版中仍然存在的许多问题,并通过重要的新扩展扩大了覆盖范围。

此分支的维护者

  • Florian Roth @Neo23x0
  • Tobias Michalski @humpalum
  • Christian Burkard @phantinuss
  • Nasreddine Bencherchali @nas_bench

额外覆盖范围包括

  • Cobalt Strike 命名管道
  • PrinterNightmare
  • HiveNightmare

本仓库中的配置

本仓库包含原始配置以及两个附加配置

  • sysmonconfig-export.xml 由 @SwiftOnSecurity 提供的原始配置
  • sysmonconfig-export-block.xml 由 @SwiftOnSecurity 提供的原始配置,附带一些自 Sysmon v14 起可用的基本阻止规则(警告:请谨慎使用!)
  • sysmonconfig-trace.xml 由 @Cyb3rWard0g 提供的配置,几乎记录所有内容,并附有一些用于调试或威胁研究目的的示例

其他 Sysmon 配置

  • Olaf Hartong 的 Sysmon Modular - 模块化 Sysmon 配置,便于维护和生成特定配置

测试

此配置专注于检测覆盖范围。我们只有一个相当小的测试环境,以避免触发过于频繁的问题表达式。无论如何,建议先在您环境中的一小部分系统上测试下载的配置。

反馈

由于我们没有更多的环境来自行测试配置,我们依赖社区的反馈。

请报告:

  1. 导致大量事件的表达式
  2. 损坏的配置元素(拼写错误、错误的条件)
  3. 缺失的覆盖范围(最好以拉取请求的形式提交)

使用方法

安装

以管理员权限运行

root@kitploit:~
sysmon.exe -accepteula -i sysmonconfig-export.xml

更新现有配置

以管理员权限运行

root@kitploit:~
sysmon.exe -c sysmonconfig-export.xml

卸载

以管理员权限运行

root@kitploit:~
sysmon.exe -u

致谢

由于我们希望这个仓库能够接收新的拉取请求,我们不得不将原始仓库所有开放的(!)拉取请求压缩为本仓库中的一次提交。

我们合并了以下请求:

用于检测 Windows Defender 排除项定义的注册表项
155 于 12 天前由 @phantinuss 开启

Outlook Webview URL 变更
154 于 6 月 14 日由 @humpalum 开启

事件 ID 26
153 于 6 月 14 日由 @Richman711 开启

重要且相关的命名管道名称
151 于 5 月 27 日由 @Neo23x0 开启

添加 @Cobalt Strike 使用的命名管道
150 于 5 月 26 日由 @WojciechLesicki 开启

修复 FileDelete 示例。
149 于 5 月 26 日由 @sigalpes 开启

为事件 11 添加 WUDFHost.exe 排除项
148 于 4 月 19 日由 @lord-garmadon 开启

修正事件 ID 23 的事件名称
147 于 4 月 16 日由 @lord-garmadon 开启

监控 Microsoft JScript 的 .js 文件
146 于 4 月 7 日由 @KevinDeNotariis 开启

添加 WinRM 端口和服务名称
145 于 3 月 16 日由 @tobor88 开启

为 WebShell 添加 ASP 文件
144 于 3 月 8 日由 @GossiTheDog 开启

更新 NetworkConnect 规则以修复 Metasploit 默认端口
143 于 3 月 6 日由 @brokenvhs 开启

在文件创建配置中添加勒索软件痕迹
140 于 2 月 18 日由 @sduff 开启

MiniNT 注册表项检查
130 于 2020 年 9 月 9 日由 @ThisIsNotTheUserYouAreLookingFor 开启

添加对 CVE-2017-0199 和 CVE-2017-8759 的检测。
118 于 2020 年 5 月 21 日由 @d4rk-d4nph3 开启

CVE-2020-1048 中使用的打印机端口更改
115 于 2020 年 5 月 15 日由 @Neo23x0 开启

更新 sysmonconfig-export.xml
108 于 2020 年 3 月 1 日由 @harmonkc 开启

更改可绕过的 DNS 主机名检查
107 于 2020 年 2 月 5 日由 @MaxNad 开启

添加了大部分缺失的用于下载可执行文件的 LOLBAS
106 于 2020 年 2 月 5 日由 @MaxNad 开启

将 Metasploit 警报端口从 444 更改为 4444
105 于 2020 年 2 月 5 日由 @ION28 开启

为 Azure MMA 代理添加排除项 | 为 IPAM GP PS 脚本添加排除项 | 为 MonitorKnowledgeDiscovery 添加排除项
104 于 2020 年 1 月 29 日由 @adrwh 开启

修复 wdigest 注册表路径
102 于 2019 年 12 月 13 日由 @qz8xTD 开启

对 DNS 日志记录的 Alpha 版本不必要的提及
100 于 2019 年 12 月 10 日由 @itpropaul 开启

添加脚本文件名目标
98 于 2019 年 11 月 14 日由 @bartblaze 开启

将 PR 中的部分条目纳入 sysmonconfig-export.xml
97 于 2019 年 11 月 6 日由 @cudeso 开启

键盘布局加载
92 于 2019 年 10 月 13 日由 @Neo23x0 开启

修复 IMAP 端口
71 于 2019 年 1 月 12 日由 @esecrpm 开启 66 于 2018 年 8 月 21 日由 @martboo 开启 59 于 2018 年 5 月 25 日由 @paalbra 开启

对监控场景的微改进
53 于 2018 年 3 月 6 日由 @threathunting 开启

修正 RTF 扩展名的拼写错误
50 于 2018 年 1 月 24 日由 @kronflux 开启

添加 Windows 信任注册表项以记录日志
40 于 2017 年 10 月 4 日由 @mdunten 开启

下载工具