这是一份Microsoft Sysinternals Sysmon配置文件模板,带有默认的高质量事件追踪功能。
该文件应能作为一个很好的起点,用于在自包含且易于访问的包中进行系统变更监控。此配置及其结果应能让你对Sysmon的能力有一个清晰的认识。请注意,这不会追踪诸如身份验证和其他对事件调查同样至关重要的Windows事件。
因为几乎每一行都有注释,并且各个部分都附有说明,所以它还可以作为Sysmon的教程以及Windows系统中关键监控区域的指南。
注意:配置中的具体语法和过滤选择都是经过深思熟虑的,旨在精准定位目标,并尽可能减小性能影响。Sysmon的过滤能力与内置的Windows审核功能不同,因此常常会采用不同于常规静态路径列表的方法。
以管理员权限运行
sysmon.exe -accepteula -i sysmonconfig-export.xml
以管理员权限运行
sysmon.exe -c sysmonconfig-export.xml
以管理员权限运行
sysmon.exe -u
强烈建议使用Notepad++来编辑此配置。它支持UNIX换行格式并具备XML语法高亮,使配置文件更易理解。不推荐使用系统自带的记事本。
在广泛部署配置之前,你需要先在自己的环境中安装并观察运行结果。例如,你需要排除杀毒软件的操作,否则它们很可能会用无用的信息塞满你的日志。
配置文件中注释详尽,旨在帮助你根据自身环境进行自定义调整。
此配置预期软件安装在系统范围内,而非C:\Users文件夹中。各种软件会将自身安装到用户目录中,这些目录会受到额外监控。在可能的情况下,应安装这些软件的系统级版本,例如Chrome。更多说明请参阅配置文件。