Was ist Microsoft Sysmon, wie wird es installiert? Erhöhen Sie die Sichtbarkeit in Windows
21. März 2026 01:18

Das eingebaute Ereignisprotokollsystem von Windows (Event Log) ist aus Sicherheitssicht äußerst eingeschränkt: Welcher Prozess hat welchen Prozess gestartet, mit welcher IP wurde eine Verbindung hergestellt, welcher Registry-Schlüssel wurde geändert? Die Antworten auf diese Fragen aus den nativen Windows-Logs zu erhalten, ist nahezu unmöglich. Genau hier schließt Sysmon (System Monitor) diese Lücke.

Als Teil des Sysinternals-Pakets ist Sysmon ein von Microsoft entwickeltes, völlig kostenloses Windows-Systemüberwachungstool. Nach einmaliger Installation läuft es still im Hintergrund und schreibt für Sicherheitsbedrohungen kritische Ereignisse detailliert in das Windows Event Log.

Was überwacht Sysmon?

Sysmon protokolliert Dutzende von Ereignissen, die in der Standard-Windows-Protokollierung nicht sichtbar sind:

Event ID Ereignistyp Wofür ist es nützlich?
1 Process Creation Jeder neue Prozessstart — Parent-Prozess, Befehlszeilenargumente, Hash-Wert
3 Network Connection Welcher Prozess hat sich mit welcher IP:Port verbunden — kritisch für C2-Erkennung
7 Image Loaded Erkennung von DLL-Injection und Process Hollowing
8 CreateRemoteThread Erkennung von Process Injection — Favorit von Malware
11 File Create Erkennung böswilliger Dateiablage (Dropper)
12/13 Registry Events Persistenzmechanismen — Run-Keys, Dienstregistrierungen
22 DNS Query Erfasst Domain Generation Algorithms (DGA) und C2-Kommunikation

Die größte Stärke von Sysmon: Hash-Werte. Bei jedem Prozessstart wird der SHA256-Hash gespeichert — so können Sie sofortige Vergleiche mit VirusTotal durchführen.

Vor der Installation: Konfigurationsdatei auswählen

Sysmon wird über eine XML-Konfigurationsdatei gesteuert. Alle Ereignisse zu protokollieren führt sowohl zu voller Festplatte als auch zu Rauschen. Der beste Ausgangspunkt sind von der Community erstellte Konfigurationen:

  • SwiftOnSecurity/sysmon-config — Die beliebteste Konfiguration auf GitHub. Filtert Rauschen, konzentriert sich auf kritische Ereignisse. Ideal für den Einstieg.
    https://github.com/SwiftOnSecurity/sysmon-config
  • olafhartong/sysmon-modular — Modulare Konfiguration nach MITRE ATT&CK-Techniken. Fortgeschrittener für SOC-Teams.

Sysmon-Installationsschritte

Schritt 1 — Sysmon herunterladen

Von der offiziellen Microsoft Sysinternals-Seite herunterladen:

  • URL: https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon
  • ZIP entpacken: Sysmon64.exe (64-bit), Sysmon.exe (32-bit)

Schritt 2 — Konfigurationsdatei herunterladen

Sie werden die SwiftOnSecurity-Konfiguration verwenden:

  • https://github.com/SwiftOnSecurity/sysmon-config/blob/master/sysmonconfig-export.xml
  • Speichern Sie die Datei als sysmonconfig.xml — legen Sie sie in denselben Ordner wie Sysmon64.exe

Schritt 3 — Installation als Administrator

Öffnen Sie PowerShell oder CMD als Administrator:

  • Sysmon64.exe -accepteula -i sysmonconfig.xml
  • -accepteula: Akzeptiert automatisch die EULA
  • -i: Install + Konfigurationsdatei laden

Erfolgreiche Installationsmeldung: "Sysmon64 started. SysmonDrv started."

Sysmon Datenfluss - Windows Event Log und SIEM-Integration

Abbildung 1: Sysmon-Datenflussarchitektur — Windows-Ereignisse → Sysmon-Treiber → Event Log → SIEM

Schritt 4 — Dienst verifizieren

  • sc query sysmon64 → STATE sollte RUNNING sein
  • Dienste (services.msc) → Sie sollten den Dienst "Sysmon64" sehen

Schritt 5 — Logs anzeigen

Öffnen Sie die Ereignisanzeige (Event Viewer):

  • Pfad: Anwendungs- und Dienstprotokolle → Microsoft → Windows → Sysmon → Operational
  • In den ersten Minuten werden Hunderte von Ereignissen eintreffen — das ist normal

Schritt 6 — Konfiguration aktualisieren

Sie können die Konfiguration ohne Neustart von Sysmon aktualisieren:

  • Sysmon64.exe -c neue-config.xml

Verteilung über GPO auf die gesamte Domain

Nach erfolgreicher Installation auf einem einzelnen Computer kann die Verteilung auf die gesamte Domain über GPO erfolgen:

  • Softwareverteilung: GPO → Software Installation → Sysmon64.msi (Wrapper)
  • Alternative: Verteilung als Anwendungspaket über SCCM/Intune
  • Kopieren Sie die Konfigurationsdatei nach SYSVOL und referenzieren Sie sie im Installationsskript

SIEM-Integration: Ereignisse auf zentrale Plattform übertragen

Sysmon-Logs werden im Windows Event Log im Kanal Microsoft-Windows-Sysmon/Operational gespeichert. Um diese auf eine zentrale Plattform zu übertragen:

  • Microsoft Sentinel: Automatische Erfassung mit MMA (Log Analytics Agent) oder AMA
  • Splunk: Splunk Universal Forwarder + inputs.conf mit WinEventLog://Microsoft-Windows-Sysmon/Operational
  • Elastic Stack: Direkte Übertragung mit Winlogbeat
  • Graylog: Windows Event Forwarding mit NXLog-Agent

Kritische Detection-Regeln (Starterset für SOC)

  • PowerShell encoded command: Event ID 1 + CommandLine enthält "-enc" oder "-EncodedCommand"
  • LSASS-Zugriff: Event ID 10 + TargetImage = lsass.exe → Mimikatz-Erkennung
  • Unusual process parent: cmd.exe oder powershell.exe gestartet von Word/Excel
  • DNS DGA-Erkennung: Event ID 22 + 50+ verschiedene Domain-Abfragen in den letzten 30 Minuten
  • Lateral tool transfer: Event ID 11 + .exe/.dll-Ablage in temp-Ordner

Compliance-Vorteile durch Sysmon

  • ISO 27001 A.12.4.1: Ereignisprotokolle — sehr detaillierter Prüfpfad
  • ISO 27001 A.16.1.7: Beweissicherung — umfangreiche Logs für forensische Analysen
  • NIST CSF — Detect: Erhöht die Kapazität zur Anomalie- und Ereigniserkennung
  • NIS2-Richtlinie: Erfüllt Anforderungen zur Ereignisüberwachung und Berichterstattung

Fazit

Sysmon ist ein kostenloses Tool, das die Windows-Sicherheitssichtbarkeit von 10% auf 80% erhöht. Die Installation dauert 15 Minuten, die Wirkung ist sofort spürbar. Bevor Sie eine EDR-Lösung anschaffen, installieren Sie Sysmon — es ist das Fundament jeder modernen Windows-Sicherheitsarchitektur.

Ähnliche Beiträge