21. März 2026 01:18
Das eingebaute Ereignisprotokollsystem von Windows (Event Log) ist aus Sicherheitssicht äußerst eingeschränkt: Welcher Prozess hat welchen Prozess gestartet, mit welcher IP wurde eine Verbindung hergestellt, welcher Registry-Schlüssel wurde geändert? Die Antworten auf diese Fragen aus den nativen Windows-Logs zu erhalten, ist nahezu unmöglich. Genau hier schließt Sysmon (System Monitor) diese Lücke.
Als Teil des Sysinternals-Pakets ist Sysmon ein von Microsoft entwickeltes, völlig kostenloses Windows-Systemüberwachungstool. Nach einmaliger Installation läuft es still im Hintergrund und schreibt für Sicherheitsbedrohungen kritische Ereignisse detailliert in das Windows Event Log.
Was überwacht Sysmon?
Sysmon protokolliert Dutzende von Ereignissen, die in der Standard-Windows-Protokollierung nicht sichtbar sind:
| Event ID | Ereignistyp | Wofür ist es nützlich? |
|---|---|---|
| 1 | Process Creation | Jeder neue Prozessstart — Parent-Prozess, Befehlszeilenargumente, Hash-Wert |
| 3 | Network Connection | Welcher Prozess hat sich mit welcher IP:Port verbunden — kritisch für C2-Erkennung |
| 7 | Image Loaded | Erkennung von DLL-Injection und Process Hollowing |
| 8 | CreateRemoteThread | Erkennung von Process Injection — Favorit von Malware |
| 11 | File Create | Erkennung böswilliger Dateiablage (Dropper) |
| 12/13 | Registry Events | Persistenzmechanismen — Run-Keys, Dienstregistrierungen |
| 22 | DNS Query | Erfasst Domain Generation Algorithms (DGA) und C2-Kommunikation |
Die größte Stärke von Sysmon: Hash-Werte. Bei jedem Prozessstart wird der SHA256-Hash gespeichert — so können Sie sofortige Vergleiche mit VirusTotal durchführen.
Vor der Installation: Konfigurationsdatei auswählen
Sysmon wird über eine XML-Konfigurationsdatei gesteuert. Alle Ereignisse zu protokollieren führt sowohl zu voller Festplatte als auch zu Rauschen. Der beste Ausgangspunkt sind von der Community erstellte Konfigurationen:
- SwiftOnSecurity/sysmon-config — Die beliebteste Konfiguration auf GitHub. Filtert Rauschen, konzentriert sich auf kritische Ereignisse. Ideal für den Einstieg.
https://github.com/SwiftOnSecurity/sysmon-config - olafhartong/sysmon-modular — Modulare Konfiguration nach MITRE ATT&CK-Techniken. Fortgeschrittener für SOC-Teams.
Sysmon-Installationsschritte
Schritt 1 — Sysmon herunterladen
Von der offiziellen Microsoft Sysinternals-Seite herunterladen:
- URL:
https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon - ZIP entpacken:
Sysmon64.exe(64-bit),Sysmon.exe(32-bit)
Schritt 2 — Konfigurationsdatei herunterladen
Sie werden die SwiftOnSecurity-Konfiguration verwenden:
https://github.com/SwiftOnSecurity/sysmon-config/blob/master/sysmonconfig-export.xml- Speichern Sie die Datei als
sysmonconfig.xml— legen Sie sie in denselben Ordner wie Sysmon64.exe
Schritt 3 — Installation als Administrator
Öffnen Sie PowerShell oder CMD als Administrator:
Sysmon64.exe -accepteula -i sysmonconfig.xml-accepteula: Akzeptiert automatisch die EULA-i: Install + Konfigurationsdatei laden
Erfolgreiche Installationsmeldung: "Sysmon64 started. SysmonDrv started."

Abbildung 1: Sysmon-Datenflussarchitektur — Windows-Ereignisse → Sysmon-Treiber → Event Log → SIEM
Schritt 4 — Dienst verifizieren
sc query sysmon64→ STATE sollte RUNNING sein- Dienste (services.msc) → Sie sollten den Dienst "Sysmon64" sehen
Schritt 5 — Logs anzeigen
Öffnen Sie die Ereignisanzeige (Event Viewer):
- Pfad: Anwendungs- und Dienstprotokolle → Microsoft → Windows → Sysmon → Operational
- In den ersten Minuten werden Hunderte von Ereignissen eintreffen — das ist normal
Schritt 6 — Konfiguration aktualisieren
Sie können die Konfiguration ohne Neustart von Sysmon aktualisieren:
Sysmon64.exe -c neue-config.xml
Verteilung über GPO auf die gesamte Domain
Nach erfolgreicher Installation auf einem einzelnen Computer kann die Verteilung auf die gesamte Domain über GPO erfolgen:
- Softwareverteilung: GPO → Software Installation → Sysmon64.msi (Wrapper)
- Alternative: Verteilung als Anwendungspaket über SCCM/Intune
- Kopieren Sie die Konfigurationsdatei nach SYSVOL und referenzieren Sie sie im Installationsskript
SIEM-Integration: Ereignisse auf zentrale Plattform übertragen
Sysmon-Logs werden im Windows Event Log im Kanal Microsoft-Windows-Sysmon/Operational gespeichert. Um diese auf eine zentrale Plattform zu übertragen:
- Microsoft Sentinel: Automatische Erfassung mit MMA (Log Analytics Agent) oder AMA
- Splunk: Splunk Universal Forwarder + inputs.conf mit
WinEventLog://Microsoft-Windows-Sysmon/Operational - Elastic Stack: Direkte Übertragung mit Winlogbeat
- Graylog: Windows Event Forwarding mit NXLog-Agent
Kritische Detection-Regeln (Starterset für SOC)
- PowerShell encoded command: Event ID 1 + CommandLine enthält "-enc" oder "-EncodedCommand"
- LSASS-Zugriff: Event ID 10 + TargetImage = lsass.exe → Mimikatz-Erkennung
- Unusual process parent: cmd.exe oder powershell.exe gestartet von Word/Excel
- DNS DGA-Erkennung: Event ID 22 + 50+ verschiedene Domain-Abfragen in den letzten 30 Minuten
- Lateral tool transfer: Event ID 11 + .exe/.dll-Ablage in temp-Ordner
Compliance-Vorteile durch Sysmon
- ISO 27001 A.12.4.1: Ereignisprotokolle — sehr detaillierter Prüfpfad
- ISO 27001 A.16.1.7: Beweissicherung — umfangreiche Logs für forensische Analysen
- NIST CSF — Detect: Erhöht die Kapazität zur Anomalie- und Ereigniserkennung
- NIS2-Richtlinie: Erfüllt Anforderungen zur Ereignisüberwachung und Berichterstattung
Fazit
Sysmon ist ein kostenloses Tool, das die Windows-Sicherheitssichtbarkeit von 10% auf 80% erhöht. Die Installation dauert 15 Minuten, die Wirkung ist sofort spürbar. Bevor Sie eine EDR-Lösung anschaffen, installieren Sie Sysmon — es ist das Fundament jeder modernen Windows-Sicherheitsarchitektur.
Ähnliche Beiträge