Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
sysmon-config — 带注释的Sysmon配置模板,用于高质量Windows事件跟踪、威胁狩猎和事件响应。设计为系统监控教程和自定义起点。 | Kitploit
工具/GitHubGitHub/swiftonsecurity/sysmon-config
配置审计威胁情报学习与教育事件响应
GitHubswiftonsecurity/sysmon-config

sysmon-config

带注释的Sysmon配置模板,用于高质量Windows事件跟踪、威胁狩猎和事件响应。设计为系统监控教程和自定义起点。

查看仓库
5.6k1.9k4年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

sysmon-config | 适合所有人fork的Sysmon配置文件

这是一份Microsoft Sysinternals Sysmon配置文件模板,带有默认的高质量事件追踪功能。

该文件应能作为一个很好的起点,用于在自包含且易于访问的包中进行系统变更监控。此配置及其结果应能让你对Sysmon的能力有一个清晰的认识。请注意,这不会追踪诸如身份验证和其他对事件调查同样至关重要的Windows事件。

      sysmonconfig-export.xml

因为几乎每一行都有注释,并且各个部分都附有说明,所以它还可以作为Sysmon的教程以及Windows系统中关键监控区域的指南。

  • 如需从不同角度获得更详尽、更细致的Sysmon配置方法,另请参阅**sysmon-modular**(作者@olafhartong),它可以作为sysmon-config的超集。
  • Sysmon是对原生Windows日志记录能力的补充,而非替代。有关这些配置的宝贵建议,请参阅**MalwareArchaeology日志记录速查表**(作者@HackerHurricane)。

注意:配置中的具体语法和过滤选择都是经过深思熟虑的,旨在精准定位目标,并尽可能减小性能影响。Sysmon的过滤能力与内置的Windows审核功能不同,因此常常会采用不同于常规静态路径列表的方法。

      查看此配置的其他fork

使用

安装

以管理员权限运行

root@kitploit:~
sysmon.exe -accepteula -i sysmonconfig-export.xml

更新现有配置

以管理员权限运行

root@kitploit:~
sysmon.exe -c sysmonconfig-export.xml

卸载

以管理员权限运行

root@kitploit:~
sysmon.exe -u

必要操作

先决条件

强烈建议使用Notepad++来编辑此配置。它支持UNIX换行格式并具备XML语法高亮,使配置文件更易理解。不推荐使用系统自带的记事本。

自定义

在广泛部署配置之前,你需要先在自己的环境中安装并观察运行结果。例如,你需要排除杀毒软件的操作,否则它们很可能会用无用的信息塞满你的日志。

配置文件中注释详尽,旨在帮助你根据自身环境进行自定义调整。

设计说明

此配置预期软件安装在系统范围内,而非C:\Users文件夹中。各种软件会将自身安装到用户目录中,这些目录会受到额外监控。在可能的情况下,应安装这些软件的系统级版本,例如Chrome。更多说明请参阅配置文件。

下载工具