21. maaliskuuta 2026 kello 1.18
Windowsin sisäänrakennettu tapahtumalokijärjestelmä (Event Log) on tietoturvan kannalta erittäin rajoittunut: mikä prosessi käynnisti minkä prosessin, mihin IP-osoitteeseen se yhdisti, mitä rekisteriavainta se muutti? Näihin kysymyksiin vastausten saaminen Windowsin omista lokeista on lähes mahdotonta. Sysmon (System Monitor) täyttää juuri tämän aukon.
Sysinternals-paketin osa, Microsoftin kehittämä Sysmon on täysin ilmainen Windowsin järjestelmän valvontatyökalu. Kun se on kerran asennettu, se toimii hiljaa taustalla ja kirjaa turvallisuusuhkien kannalta kriittisiä tapahtumia yksityiskohtaisesti Windows Event Log -lokiin.
Mitä Sysmon valvoo?
Sysmon tallentaa kymmeniä tapahtumia, joita Windowsin oletuslokitus ei näytä:
| Event ID | Tapahtuman tyyppi | Mihin se on hyödyllinen? |
|---|---|---|
| 1 | Process Creation | Jokainen uusi prosessin käynnistys — ylätason prosessi, komentoriviargumentit, hash-arvo |
| 3 | Network Connection | Mikä prosessi yhdisti mihin IP:Porttiin — kriittinen C2-havaitsemiselle |
| 7 | Image Loaded | DLL-injektio ja prosessien tyhjennyksen havaitseminen |
| 8 | CreateRemoteThread | Prosessi-injektion havaitseminen — haittaohjelmien suosikki |
| 11 | File Create | Haitallisen tiedoston jättämisen (dropper) havaitseminen |
| 12/13 | Registry Events | Pysyvyysmekanismit — Run-avain, palvelurekisterit |
| 22 | DNS Query | Kaappaa verkkotunnuksen generointialgoritmit (DGA) ja C2-viestinnän |
Sysmonin suurin vahvuus: hash-arvot. Se tallentaa SHA256-hashin jokaisesta prosessin käynnistyksestä — näin voit tehdä välittömän vertailun VirusTotaliin.
Ennen asennusta: Valitse määritystiedosto
Sysmonia ohjataan XML-määritystiedostolla. Kaikkien tapahtumien lokitus johtaa sekä levyn täyttymiseen että hälytyksiin. Paras lähtökohta on yhteisön valmistamat määritykset:
-
SwiftOnSecurity/sysmon-config — GitHubin suosituin konfiguraatio.
Suodattaa hälyn, keskittyy kriittisiin tapahtumiin. Ihanteellinen aloittelijoille.
https://github.com/SwiftOnSecurity/sysmon-config - olafhartong/sysmon-modular — Modulaarinen konfiguraatio MITRE ATT&CK-tekniikoiden mukaan. Edistyneempi SOC-tiimeille.
Sysmonin asennusvaiheet
Vaihe 1 — Lataa Sysmon
Lataa Microsoftin viralliselta Sysinternals-sivulta:
- URL:
https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon - Pura ZIP:
Sysmon64.exe(64-bit),Sysmon.exe(32-bit)
Vaihe 2 — Lataa määritystiedosto
Käytät SwiftOnSecurity-määritystä:
https://github.com/SwiftOnSecurity/sysmon-config/blob/master/sysmonconfig-export.xml- Tallenna tiedosto nimellä
sysmonconfig.xml— laita se samaan kansioon kuin Sysmon64.exe
Vaihe 3 — Asenna järjestelmänvalvojana
Avaa PowerShell tai CMD järjestelmänvalvojana:
Sysmon64.exe -accepteula -i sysmonconfig.xml-accepteula: Hyväksyy EULA-sopimuksen automaattisesti-i: Install + lataa määritystiedosto
Onnistunut asennusviesti: "Sysmon64 started. SysmonDrv started."

Vaihe 4 — Varmista palvelu
sc query sysmon64→ STATE: RUNNING pitäisi näkyä- Palvelut (services.msc) → sinun pitäisi nähdä "Sysmon64"-palvelu
Vaihe 5 — Tarkastele lokeja
Avaa Event Viewer:
- Polku: Applications and Services Logs → Microsoft → Windows → Sysmon → Operational
- Ensimmäisten minuuttien aikana tulee satoja tapahtumia — tämä on normaalia
Vaihe 6 — Päivitä määritys
Voit päivittää määrityksen käynnistämättä Sysmonia uudelleen:
Sysmon64.exe -c uusi-config.xml
Käyttöönotto koko verkkotunnuksessa GPO:lla
Kun asennus on vahvistettu yhdellä koneella, se voidaan ottaa käyttöön koko verkkotunnuksessa GPO:lla:
- Ohjelmiston jakelu: GPO → Software Installation → Sysmon64.msi (wrapper)
- Vaihtoehto: Käyttöönotto sovelluspakettina SCCM/Intunen kautta
- Kopioi määritystiedosto SYSVOL:iin ja viittaa siihen asennusskriptissä
SIEM-integraatio: Siirrä tapahtumat keskitettyyn alustaan
Sysmon-lokit tallennetaan Windows Event Log -lokiin Microsoft-Windows-Sysmon/Operational-kanavalle.
Niiden siirtämiseksi keskitettyyn alustaan:
- Microsoft Sentinel: Automaattinen kerääminen MMA:lla (Log Analytics Agent) tai AMA:lla
- Splunk: Splunk Universal Forwarder + inputs.conf kanssa
WinEventLog://Microsoft-Windows-Sysmon/Operational - Elastic Stack: Suora siirto Winlogbeatilla
- Graylog: Windows event forwarding NXLog-agentilla
Kriittiset havaitsemissäännöt (aloituspaketti SOC:lle)
- PowerShell encoded command: Event ID 1 + CommandLine sisältää "-enc" tai "-EncodedCommand"
- LSASS-pääsy: Event ID 10 + TargetImage = lsass.exe → Mimikatz-havaitseminen
- Epätavallinen prosessin ylätaso: Word/Excel käynnistää cmd.exe:n tai powershell.exe:n
- DNS DGA -havaitseminen: Event ID 22 + 50+ eri verkkotunnuksen kysely viimeisen 30 minuutin aikana
- Sivuttainen työkalun siirto: Event ID 11 + .exe/.dll jätetään temp-kansioon
Sysmonin tarjoamat vaatimustenmukaisuusedut
- ISO 27001 A.12.4.1: Tapahtumakirjauslokit — erittäin yksityiskohtainen auditointipolku
- ISO 27001 A.16.1.7: Todisteiden kerääminen — rikas loki oikeusteknistä analyysia varten
- NIST CSF — Detect: Lisää poikkeamien ja tapahtumien havaitsemiskapasiteettia
- NIS2-direktiivi: Täyttää tapahtumien seurannan ja raportoinnin velvoitteet
Yhteenveto
Sysmon on ilmainen työkalu, joka nostaa Windowsin tietoturvanäkyvyyden 10 prosentista 80 prosenttiin. Asennus kestää 15 minuuttia, mutta vaikutus tuntuu välittömästi. Vaikka sinulla olisi EDR-ratkaisu, Sysmonin tarjoama runsas lokien yksityiskohtaisuus on korvaamaton.
Nordis Global tarjoaa konsultointipalveluita Sysmonin asennuksessa, SIEM-integraatiossa ja havaitsemissääntöjen kehittämisessä.
Samankaltaiset kirjoitukset