Mis on Microsoft Sysmon ja kuidas seda paigaldada? Suurendage nähtavust Windowsis
mär. 21, 2026, 1:18 e.l.

Windowsi sisseehitatud sündmuste logimise süsteem (Event Log) on turvalisuse seisukohast äärmiselt piiratud: milline protsess käivitas millise protsessi, millise IP-ga ühendus loodi, millist registrivõtit muudeti? Nendele küsimustele vastuste saamine Windowsi enda logidest on peaaegu võimatu. Siin tuleb appi Sysmon (System Monitor).

Sysinternals paketi osana on Sysmon Microsofti poolt välja töötatud täiesti tasuta Windowsi süsteemi jälgimise tööriist. Pärast paigaldamist töötab see taustal vaikselt ja kirjutab turvaohud jaoks kriitilise tähtsusega sündmusi üksikasjalikult Windows Event Logi.

Mida Sysmon jälgib?

Sysmon salvestab kümneid sündmusi, mida vaikimisi Windowsi logimisel ei näe:

Event ID Sündmuse tüüp Milleks kasulik?
1 Process Creation Iga uue protsessi käivitamine — vanemprotsess, käsurea argumendid, räsiväärtus
3 Network Connection Milline protsess ühendus millise IP:pordiga — kriitiline C2 tuvastamiseks
7 Image Loaded DLL injection ja process hollowing tuvastamine
8 CreateRemoteThread Protsessi süstimise tuvastamine — pahavara lemmik
11 File Create Pahatahtliku faili paigutamise (dropper) tuvastamine
12/13 Registry Events Püsivuse mehhanismid — Run key, teenuste registrid
22 DNS Query Tabab domeeni genereerimise algoritme (DGA) ja C2 suhtlust

Sysmoni suurim tugevus: räsiväärtused. Salvestab iga protsessi käivitamisel SHA256 räsi — nii saate teha kohest võrdlust VirusTotaliga.

Enne paigaldamist: valige konfiguratsioonifail

Sysmon'i juhitakse XML-konfiguratsioonifailiga. Kõigi sündmuste logimine põhjustab nii ketta täitumist kui ka müra. Parim lähtepunkt on kogukonna poolt ettevalmistatud konfiguratsioonid:

  • SwiftOnSecurity/sysmon-config — GitHubi populaarseim konfiguratsioon. Filtreerib müra, keskendub kriitiliste sündmuste jälgimisele. Ideaalne alustamiseks.
    https://github.com/SwiftOnSecurity/sysmon-config
  • olafhartong/sysmon-modular — Modulaarne konfiguratsioon MITRE ATT&CK tehnikate põhjal. Täiustatud SOC meeskondadele.

Sysmoni paigaldamise sammud

Samm 1 — Laadige Sysmon alla

Laadige alla Microsofti ametlikult Sysinternals lehelt:

  • URL: https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon
  • Pakkige ZIP lahti: Sysmon64.exe (64-bit), Sysmon.exe (32-bit)

Samm 2 — Laadige konfiguratsioonifail alla

Kasutate SwiftOnSecurity konfiguratsiooni:

  • https://github.com/SwiftOnSecurity/sysmon-config/blob/master/sysmonconfig-export.xml
  • Salvestage fail nimega sysmonconfig.xml — pange Sysmon64.exe-ga samasse kausta

Samm 3 — Paigaldamine administraatorina

Avage PowerShell või CMD administraatorina:

  • Sysmon64.exe -accepteula -i sysmonconfig.xml
  • -accepteula: Aktsepteerib EULA nõusolekut automaatselt
  • -i: Install + laadib konfiguratsioonifaili

Edukas paigaldussõnum: "Sysmon64 started. SysmonDrv started."

Sysmon Veri Akisi - Windows Event Log ve SIEM Entegrasyonu

Joonis 1: Sysmoni andmevoo arhitektuur — Windowsi sündmused → Sysmoni draiver → Event Log → SIEM

Samm 4 — Kontrollige teenust

  • sc query sysmon64 → STATE peab olema RUNNING
  • Teenused (services.msc) → peaksite nägema "Sysmon64" teenust

Samm 5 — Vaadake loge

Avage Event Viewer:

  • Asukoht: Applications and Services Logs → Microsoft → Windows → Sysmon → Operational
  • Esimese paari minuti jooksul tuleb sadu sündmusi — see on normaalne

Samm 6 — Uuendage konfiguratsiooni

Saate konfiguratsiooni uuendada ilma Sysmon'i taaskäivitamata:

  • Sysmon64.exe -c uus-config.xml

Juurutamine kogu domeeni GPO kaudu

Pärast ühe masina paigalduse valideerimist saab kogu domeeni juurutada GPO kaudu:

  • Tarkvara juurutamine: GPO → Software Installation → Sysmon64.msi (wrapper)
  • Alternatiiv: Juurutamine rakenduspaketina SCCM/Intune kaudu
  • Kopeerige konfiguratsioonifail SYSVOLi ja viidake sellele paigaldamisskriptis

SIEM integratsioon: sündmuste edastamine kesksele platvormile

Sysmoni logid salvestatakse Windows Event Logi kanalisse Microsoft-Windows-Sysmon/Operational. Nende edastamiseks kesksele platvormile:

  • Microsoft Sentinel: Automaatne kogumine MMA (Log Analytics Agent) või AMA kaudu
  • Splunk: Splunk Universal Forwarder + inputs.conf koos WinEventLog://Microsoft-Windows-Sysmon/Operational
  • Elastic Stack: Otsene edastus Winlogbeat kaudu
  • Graylog: Windows event forwarding NXLog agendiga

Kriitilised tuvastusreeglid (algkomplekt SOC-ile)

  • PowerShell kodeeritud käsk: Event ID 1 + CommandLine sisaldab "-enc" või "-EncodedCommand"
  • LSASS juurdepääs: Event ID 10 + TargetImage = lsass.exe → Mimikatzi tuvastamine
  • Ebatavaline protsessi vanem: cmd.exe või powershell.exe käivitamine Word/Excelist
  • DNS DGA tuvastamine: Event ID 22 + viimase 30 minuti jooksul 50+ erinevat domeeni päringut
  • Lateral tool transfer: Event ID 11 + .exe/.dll paigutamine temp kausta

Sysmoni pakutavad vastavuse eelised

  • ISO 27001 A.12.4.1: Sündmuste logipäevikud — väga detailne auditi jälg
  • ISO 27001 A.16.1.7: Tõendite kogumine — rikas logi kohtuekspertiisi jaoks
  • NIST CSF — Detect: Suurendab anomaaliate ja sündmuste tuvastamise võimekust
  • NIS2 direktiiv: Täidab sündmuste jälgimise ja aruandluse kohustused

Kokkuvõte

Sysmon on tasuta tööriist, mis tõstab Windowsi turvalisuse nähtavuse 10%-lt 80%-le. Paigaldamine võtab 15 minutit, kuid mõju on kohene. EDR lahenduseta organisatsioonide jaoks on Sysmon esimene samm professionaalse turvamonitooringu poole.

Sarnased postitused