mär. 21, 2026, 1:18 e.l.
Windowsi sisseehitatud sündmuste logimise süsteem (Event Log) on turvalisuse seisukohast äärmiselt piiratud: milline protsess käivitas millise protsessi, millise IP-ga ühendus loodi, millist registrivõtit muudeti? Nendele küsimustele vastuste saamine Windowsi enda logidest on peaaegu võimatu. Siin tuleb appi Sysmon (System Monitor).
Sysinternals paketi osana on Sysmon Microsofti poolt välja töötatud täiesti tasuta Windowsi süsteemi jälgimise tööriist. Pärast paigaldamist töötab see taustal vaikselt ja kirjutab turvaohud jaoks kriitilise tähtsusega sündmusi üksikasjalikult Windows Event Logi.
Mida Sysmon jälgib?
Sysmon salvestab kümneid sündmusi, mida vaikimisi Windowsi logimisel ei näe:
| Event ID | Sündmuse tüüp | Milleks kasulik? |
|---|---|---|
| 1 | Process Creation | Iga uue protsessi käivitamine — vanemprotsess, käsurea argumendid, räsiväärtus |
| 3 | Network Connection | Milline protsess ühendus millise IP:pordiga — kriitiline C2 tuvastamiseks |
| 7 | Image Loaded | DLL injection ja process hollowing tuvastamine |
| 8 | CreateRemoteThread | Protsessi süstimise tuvastamine — pahavara lemmik |
| 11 | File Create | Pahatahtliku faili paigutamise (dropper) tuvastamine |
| 12/13 | Registry Events | Püsivuse mehhanismid — Run key, teenuste registrid |
| 22 | DNS Query | Tabab domeeni genereerimise algoritme (DGA) ja C2 suhtlust |
Sysmoni suurim tugevus: räsiväärtused. Salvestab iga protsessi käivitamisel SHA256 räsi — nii saate teha kohest võrdlust VirusTotaliga.
Enne paigaldamist: valige konfiguratsioonifail
Sysmon'i juhitakse XML-konfiguratsioonifailiga. Kõigi sündmuste logimine põhjustab nii ketta täitumist kui ka müra. Parim lähtepunkt on kogukonna poolt ettevalmistatud konfiguratsioonid:
- SwiftOnSecurity/sysmon-config — GitHubi populaarseim konfiguratsioon. Filtreerib müra, keskendub kriitiliste sündmuste jälgimisele. Ideaalne alustamiseks.
https://github.com/SwiftOnSecurity/sysmon-config - olafhartong/sysmon-modular — Modulaarne konfiguratsioon MITRE ATT&CK tehnikate põhjal. Täiustatud SOC meeskondadele.
Sysmoni paigaldamise sammud
Samm 1 — Laadige Sysmon alla
Laadige alla Microsofti ametlikult Sysinternals lehelt:
- URL:
https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon - Pakkige ZIP lahti:
Sysmon64.exe(64-bit),Sysmon.exe(32-bit)
Samm 2 — Laadige konfiguratsioonifail alla
Kasutate SwiftOnSecurity konfiguratsiooni:
https://github.com/SwiftOnSecurity/sysmon-config/blob/master/sysmonconfig-export.xml- Salvestage fail nimega
sysmonconfig.xml— pange Sysmon64.exe-ga samasse kausta
Samm 3 — Paigaldamine administraatorina
Avage PowerShell või CMD administraatorina:
Sysmon64.exe -accepteula -i sysmonconfig.xml-accepteula: Aktsepteerib EULA nõusolekut automaatselt-i: Install + laadib konfiguratsioonifaili
Edukas paigaldussõnum: "Sysmon64 started. SysmonDrv started."

Joonis 1: Sysmoni andmevoo arhitektuur — Windowsi sündmused → Sysmoni draiver → Event Log → SIEM
Samm 4 — Kontrollige teenust
sc query sysmon64→ STATE peab olema RUNNING- Teenused (services.msc) → peaksite nägema "Sysmon64" teenust
Samm 5 — Vaadake loge
Avage Event Viewer:
- Asukoht: Applications and Services Logs → Microsoft → Windows → Sysmon → Operational
- Esimese paari minuti jooksul tuleb sadu sündmusi — see on normaalne
Samm 6 — Uuendage konfiguratsiooni
Saate konfiguratsiooni uuendada ilma Sysmon'i taaskäivitamata:
Sysmon64.exe -c uus-config.xml
Juurutamine kogu domeeni GPO kaudu
Pärast ühe masina paigalduse valideerimist saab kogu domeeni juurutada GPO kaudu:
- Tarkvara juurutamine: GPO → Software Installation → Sysmon64.msi (wrapper)
- Alternatiiv: Juurutamine rakenduspaketina SCCM/Intune kaudu
- Kopeerige konfiguratsioonifail SYSVOLi ja viidake sellele paigaldamisskriptis
SIEM integratsioon: sündmuste edastamine kesksele platvormile
Sysmoni logid salvestatakse Windows Event Logi kanalisse Microsoft-Windows-Sysmon/Operational. Nende edastamiseks kesksele platvormile:
- Microsoft Sentinel: Automaatne kogumine MMA (Log Analytics Agent) või AMA kaudu
- Splunk: Splunk Universal Forwarder + inputs.conf koos
WinEventLog://Microsoft-Windows-Sysmon/Operational - Elastic Stack: Otsene edastus Winlogbeat kaudu
- Graylog: Windows event forwarding NXLog agendiga
Kriitilised tuvastusreeglid (algkomplekt SOC-ile)
- PowerShell kodeeritud käsk: Event ID 1 + CommandLine sisaldab "-enc" või "-EncodedCommand"
- LSASS juurdepääs: Event ID 10 + TargetImage = lsass.exe → Mimikatzi tuvastamine
- Ebatavaline protsessi vanem: cmd.exe või powershell.exe käivitamine Word/Excelist
- DNS DGA tuvastamine: Event ID 22 + viimase 30 minuti jooksul 50+ erinevat domeeni päringut
- Lateral tool transfer: Event ID 11 + .exe/.dll paigutamine temp kausta
Sysmoni pakutavad vastavuse eelised
- ISO 27001 A.12.4.1: Sündmuste logipäevikud — väga detailne auditi jälg
- ISO 27001 A.16.1.7: Tõendite kogumine — rikas logi kohtuekspertiisi jaoks
- NIST CSF — Detect: Suurendab anomaaliate ja sündmuste tuvastamise võimekust
- NIS2 direktiiv: Täidab sündmuste jälgimise ja aruandluse kohustused
Kokkuvõte
Sysmon on tasuta tööriist, mis tõstab Windowsi turvalisuse nähtavuse 10%-lt 80%-le. Paigaldamine võtab 15 minutit, kuid mõju on kohene. EDR lahenduseta organisatsioonide jaoks on Sysmon esimene samm professionaalse turvamonitooringu poole.
Sarnased postitused