Sysmon 13

System Monitor (Sysmon) — сервис, совершающий мониторинг всех процессов в системе Windows. Утилита содержит подробные сведения о запуске процессов, сетевых соединений, а также изменениях времени создания файлов.
Сбор и анализ событий, собранных с помощью агентов Windows Event Collection или SIEM, позволяют определить принцип совершения вредоносной или аномальной активности в сети.
Недостатками Sysmon являются отсутствие самостоятельного анализа сгенерированных событий и неспособность защитить себя от злоумышленников.
System Monitor позволяет:
1. Записывать хэши сохранённых файлов в SHA1 (по умолчанию), MD5, SHA256 или IMPHASH.
2. Использовать несколько хешей одновременно.
3. Использовать журнал GUID для быстрого поиска и установления связи между собранными событиями.
4. Записывать в журнале подробные данные о сетевых соединениях, загрузках драйверов и библиотек с их цифровыми подписями и хешами.
5. Определить настоящее время создания файла даже после преднамеренного изменения даты создания файла.
Начиная с версии 13, Sysmon позволяет выявлять вмешательства в процессы Windows с использованием техник process hollowing и process herpaderping. Для обхода обнаружения решениями безопасности киберпреступники часто внедряют свой вредоносный код в легитимные процессы Windows, и Sysmon позволяет выявлять эти вмешательства.

System Monitor (Sysmon) — сервис, совершающий мониторинг всех процессов в системе Windows. Утилита содержит подробные сведения о запуске процессов, сетевых соединений, а также изменениях времени создания файлов.
Сбор и анализ событий, собранных с помощью агентов Windows Event Collection или SIEM, позволяют определить принцип совершения вредоносной или аномальной активности в сети.
Недостатками Sysmon являются отсутствие самостоятельного анализа сгенерированных событий и неспособность защитить себя от злоумышленников.
System Monitor позволяет:
1. Записывать хэши сохранённых файлов в SHA1 (по умолчанию), MD5, SHA256 или IMPHASH.
2. Использовать несколько хешей одновременно.
3. Использовать журнал GUID для быстрого поиска и установления связи между собранными событиями.
4. Записывать в журнале подробные данные о сетевых соединениях, загрузках драйверов и библиотек с их цифровыми подписями и хешами.
5. Определить настоящее время создания файла даже после преднамеренного изменения даты создания файла.
Начиная с версии 13, Sysmon позволяет выявлять вмешательства в процессы Windows с использованием техник process hollowing и process herpaderping. Для обхода обнаружения решениями безопасности киберпреступники часто внедряют свой вредоносный код в легитимные процессы Windows, и Sysmon позволяет выявлять эти вмешательства.
Sysmon для Windows

Sysmon — системная утилита для мониторинга всех процессов в операционной системе Windows. Инструмент имеет небольшой размер и управляется из командной строки. После установки этой службы, она будет вести постоянный анализ всех проходимых в системе процессов с записью информации с файлы журнала.
Утилита рассчитана, пожалуй, на опытных пользователей, которые по крайней мере умеют пользоваться службами из командной строки. При правильной настройке инструмента можно получить ценную и полезную информацию о состоянии операционки, а также дополнительно найти вредоносные или подозрительные процессы, вычислив возможные уязвимости, которыми могут воспользоваться хакеры.
Основные возможности Sysmon:
- Запись событий процесса со всеми параметрами.
- Запись хэшей сохранённых файлов в SHA1 (по умолчанию), MD5, SHA256 или IMPHASH.
- Указание в журналах GUID для процессов и событий, чтобы их всегда можно было быстро найти и установить связь между ними.
- Запись в журнал данных о загрузке драйверов и библиотек с их цифровыми подписями и хэшами.
- Запись в журнал сетевых соединений.
- Определение факта принудительного изменения даты создания файла и отображение истинной даты создания файла.
- Автоматическая перезагрузка конфигурации при изменении реестра.
- Запись в журнал при загрузке операционной системы для фиксирования активности вредоносов, проникших в ядро.
AIDA64 Extreme Edition — незаменимое приложение для диагностики ПК с возможностью проведения.
MSI Afterburner — настоящая находка для истинного оверклокера, с помощью которой можно.
SpeedFan — бесплатный и удобный в использовании инструмент для контроля за температурой и.
LastActivityView — небольшая бесплатная утилита, которая предназначена для сбора информации об.
Speccy — небольшая бесплатная программа, позволяющая узнать массу полезной информации об.
EVEREST Ultimate Edition — одно из лучших приложений для диагностики, тестирования и анализа.
Отзывы о программе Sysmon
Отзывов о программе Sysmon 13.34 пока нет, можете добавить.
Sysmon версии 13.34
Скачать Sysmon(3,1 МБ)
Введение
Системный монитор (Sysmon) — это Windows системная служба и драйвер устройства, который после установки в системе остается резидентом во время перезагрузки системы для отслеживания и регистрации действий системы в журнал событий Windows. Он предоставляет подробные сведения о создании процессов, сетевых подключениях и изменениях времен созданий файлов. Собирая события, создаваемые с помощью Windows коллекции событий или агентов SIEM, а затем анализируя их, можно определить вредоносные или аномальные действия и понять, как злоумышленники и вредоносные программы работают в вашей сети.
Обратите внимание, что Sysmon не предоставляет анализ создаваемых событий, а также не пытается защитить или скрыть себя от злоумышленников.
Общие сведения о возможностях sysmon
Sysmon включает следующие возможности:
- Регистрирует создание процесса с полной командной строкой для текущих и родительских процессов.
- Записывает хэш файлов изображений процесса с помощью SHA1 (по умолчанию), MD5, SHA256 или IMPHASH.
- Одновременно можно использовать несколько хэшей.
- Включает guid процесса в процессе создания событий, чтобы обеспечить корреляцию событий, даже если Windows повторно использует идентификаторы процессов.
- Включает GUID сеанса в каждом событии, чтобы разрешить корреляцию событий в одном сеансе входа.
- Регистрирует загрузку драйверов или библиотек DLL с помощью подписей и хэшей.
- Журналы открываются для необработанного доступа на чтение дисков и томов.
- При необходимости регистрирует сетевые подключения, включая исходный процесс каждого подключения, IP-адреса, номера портов, имена узлов и имена портов.
- Обнаруживает изменения времени создания файла, чтобы понять, когда файл был создан. Изменение меток времени создания файла — это метод, часто используемый вредоносными программами для покрытия его дорожек.
- Автоматическая перезагрузка конфигурации при изменении в реестре.
- Фильтрация правил для включения или исключения определенных событий динамически.
- Создает события из начального процесса загрузки для отслеживания действий, выполняемых даже сложными вредоносными программами в режиме ядра.
Снимки экрана

Использование
Общие сведения об использовании с простыми параметрами командной строки для установки и удаления Sysmon, а также для проверки и изменения конфигурации:
Установить: sysmon64 -i [<configfile>]
Обновление конфигурации: sysmon64 -c [<configfile>]
Установка манифеста события: sysmon64 -m
Схема печати: sysmon64 -s
Удалить: sysmon64 -u [force]
| Параметр | Описание |
|---|---|
| -i | Установите службу и драйвер. При необходимости создайте файл конфигурации. |
| -c | Обновите конфигурацию установленного драйвера Sysmon или дамп текущей конфигурации, если не указан другой аргумент. При необходимости принимает файл конфигурации. |
| -m | Установите манифест события (неявно выполнено при установке службы). |
| -s | Определение схемы конфигурации печати. |
| -u | Удаление службы и драйвера. Использование -u force приводит к продолжению удаления, даже если некоторые компоненты не установлены. |
Служба регистрирует события немедленно, и драйвер устанавливает в качестве драйвера начального запуска загрузки для записи действий с начала загрузки, которые служба будет записывать в журнал событий при запуске.
В Vista и более поздних версиях события хранятся в Applications and Services Logs/Microsoft/Windows/Sysmon/Operational . В старых системах события записываются в System журнал событий.
Если вам нужны дополнительные сведения о файлах конфигурации, используйте -? config команду.
Укажите -accepteula автоматическое принятие лицензионного соглашения при установке, в противном случае вам будет предложено принять его в интерактивном режиме.
Ни установка, ни удаление не требуют перезагрузки.
Примеры
Установка с параметрами по умолчанию (обработка образов, хэшированных с помощью SHA1 и без мониторинга сети)
Установка Sysmon с помощью файла конфигурации (как описано ниже)
Дамп текущей конфигурации
Перенастройка активной sysmon с помощью файла конфигурации (как описано ниже)
Изменение конфигурации на параметры по умолчанию
Отображение схемы конфигурации
События
В Vista и более поздних версиях события хранятся в Applications and Services Logs/Microsoft/Windows/Sysmon/Operational системе, а в журнал событий системы записываются старые события. Метки времени событий находятся в стандартном времени в формате UTC.
Ниже приведены примеры каждого типа события, создаваемого Sysmon.
Идентификатор события 1. Создание процесса
Событие создания процесса предоставляет расширенные сведения о вновь созданном процессе. Полная командная строка предоставляет контекст для выполнения процесса. Поле ProcessGUID — это уникальное значение для этого процесса в домене, чтобы упростить корреляцию событий. Хэш — это полный хэш файла с алгоритмами в поле HashType.
Идентификатор события 2. Процесс изменил время создания файла
Событие времени создания файла изменений регистрируется при явном изменении времени создания файла процессом. Это событие помогает отслеживать реальное время создания файла. Злоумышленники могут изменить время создания файла backdoor, чтобы он выглядел так, как он был установлен в операционной системе. Обратите внимание, что многие процессы законно изменяют время создания файла; он не обязательно указывает на вредоносные действия.
Идентификатор события 3. Сетевое подключение
Событие сетевого подключения регистрирует подключения TCP/UDP на компьютере. Он отключен по умолчанию. Каждое подключение связано с процессом с помощью полей ProcessId и ProcessGUID. Событие также содержит IP-адреса исходного и конечного узлов, номера портов и состояние IPv6.
Идентификатор события 4. Изменено состояние службы Sysmon
Событие изменения состояния службы сообщает о состоянии службы Sysmon (запущенной или остановленной).
Идентификатор события 5. Процесс завершен
Процесс завершает отчеты о событиях при завершении процесса. Он предоставляет utcTime, ProcessGuid и ProcessId процесса.
Идентификатор события 6. Загруженный драйвер
Загруженные события драйвера предоставляют сведения о драйвере, загружаемом в систему. Настроенные хэши предоставляются, а также сведения о сигнатуре. Подпись создается асинхронно по соображениям производительности и указывает, был ли файл удален после загрузки.
Идентификатор события 7. Загружено изображение
Образ загружает журналы событий при загрузке модуля в определенный процесс. Это событие отключено по умолчанию и должно быть настроено с параметром –l. Он указывает процесс загрузки модуля, хэши и сведения о сигнатуре. Подпись создается асинхронно по соображениям производительности и указывает, был ли файл удален после загрузки. Это событие следует настроить тщательно, так как мониторинг всех событий загрузки изображений приведет к созданию большого количества событий.
Идентификатор события 8. CreateRemoteThread
Событие CreateRemoteThread определяет, когда процесс создает поток в другом процессе. Этот метод используется вредоносными программами для внедрения кода и скрытия в других процессах. Событие указывает исходный и целевой процесс. Он предоставляет сведения о коде, который будет выполняться в новом потоке: StartAddress, StartModule и StartFunction. Обратите внимание, что поля StartModule и StartFunction выводятся, они могут быть пустыми, если начальный адрес находится вне загруженных модулей или известных экспортированных функций.
Идентификатор события 9: RawAccessRead
Событие RawAccessRead определяет, когда процесс выполняет операции чтения с диска с помощью \\.\ обозначения. Этот метод часто используется вредоносными программами для кражи данных файлов, заблокированных для чтения, а также для предотвращения доступа к файлам средств аудита. Событие указывает исходный процесс и целевое устройство.
Идентификатор события 10: ProcessAccess
Процесс, обращающийся к событиям, сообщает, когда процесс открывает другой процесс, операция, за которой часто следуют информационные запросы или чтение и запись адресного пространства целевого процесса. Это позволяет обнаруживать средства взлома, которые считывают содержимое памяти таких процессов, как локальный центр безопасности (Lsass.exe), чтобы украсть учетные данные для использования в атаках Pass-the-Hash. Включение может привести к созданию значительных объемов ведения журнала, если есть служебные программы диагностики, которые многократно открывают процессы для запроса их состояния, поэтому обычно это необходимо сделать только с фильтрами, которые удаляют ожидаемые доступы.
Идентификатор события 11: FileCreate
Операции создания файлов регистрируются при создании или перезаписи файла. Это событие полезно для мониторинга расположений автозапуска, таких как папка startup, а также временные и скачиваемые каталоги, которые являются общим местом удаления вредоносных программ во время начальной инфекции.
Идентификатор события 12: RegistryEvent (создание и удаление объекта)
Раздел реестра и значение создания и удаления операций сопоставляют с этим типом событий, что может быть полезно для мониторинга изменений в расположениях автозапуска реестра или конкретных изменений реестра вредоносных программ.
Sysmon использует сокращенные версии корневых ключей реестра со следующими сопоставлениями:
| Имя раздела | Сокращение |
|---|---|
| HKEY_LOCAL_MACHINE | HKLM |
| HKEY_USERS | HKU |
| HKEY_LOCAL_MACHINE\System\ControlSet00x | HKLM\System\CurrentControlSet |
| HKEY_LOCAL_MACHINE\Classes | HKCR |
Идентификатор события 13: RegistryEvent (значение)
Этот тип события реестра определяет изменения значения реестра. Событие записывает значение, записанное для значений реестра типа DWORD и QWORD.
Идентификатор события 14: RegistryEvent (переименование ключа и значения)
Раздел реестра и операции переименования значений сопоставляются с данным типом события, записывая новое имя ключа или значения, переименованного.
Идентификатор события 15: FileCreateStreamHash
Это событие регистрируется при создании именованного файлового потока и создает события, которые регистрируют хэш содержимого файла, которому назначен поток (неименованный поток), а также содержимое именованного потока. Существуют варианты вредоносных программ, которые удаляют свои исполняемые файлы или параметры конфигурации с помощью загрузок браузера, и это событие предназначено для записи, основанной на браузере, включающего Zone.Identifier «метку веб-потока».
Идентификатор события 16. ServiceConfigurationChange
Это событие регистрирует изменения в конфигурации Sysmon, например при обновлении правил фильтрации.
Идентификатор события 17: PipeEvent (создан канал)
Это событие возникает при создании именованного канала. Вредоносные программы часто используют именованные каналы для межпроцессного взаимодействия.
Идентификатор события 18. PipeEvent (подключение к каналу)
Это событие регистрируется при подключении именованного канала между клиентом и сервером.
Идентификатор события 19: WmiEvent (обнаружено действие WmiEventFilter)
При регистрации фильтра событий WMI, который является методом, используемым вредоносными программами для выполнения, это событие регистрирует пространство имен WMI, имя фильтра и выражение фильтра.
Идентификатор события 20: WmiEvent (обнаружено действие WmiEventConsumer)
Это событие регистрирует регистрацию потребителей WMI, записывая имя потребителя, журнал и назначение.
Идентификатор события 21: WmiEvent (обнаружено действие WmiEventConsumerToFilter)
Когда потребитель привязывается к фильтру, это событие регистрирует имя потребителя и путь фильтра.
Идентификатор события 22: DNSEvent (запрос DNS)
Это событие создается при выполнении DNS-запроса, будь то результат успешного или неудачного, кэшированного или нет. Данные телеметрии для этого события были добавлены для Windows 8.1, поэтому она недоступна в Windows 7 и более ранних версиях.
Идентификатор события 23: FileDelete (файл удален в архиве)
Файл был удален. Кроме того, для ведения журнала события удаленный файл также сохраняется в ArchiveDirectory (по умолчанию). C:\Sysmon В обычных условиях работы этот каталог может увеличиться до неразумного размера — см. идентификатор события 26: FileDeleteDetected для аналогичного поведения, но без сохранения удаленных файлов.
Идентификатор события 24: ClipboardChange (новое содержимое в буфере обмена)
Это событие создается при изменении содержимого системного буфера обмена.
Идентификатор события 25. ProcessTampering (изменение образа процесса)
Это событие создается при обнаружении таких методов скрытия процесса, как «полая» или «herpaderp».
Идентификатор события 26: FileDeleteDetected (удаление файла в журнале)
Файл был удален.
Идентификатор события 255: ошибка
Это событие создается при возникновении ошибки в sysmon. Они могут произойти, если система находится под тяжелой нагрузкой и не удалось выполнить определенные задачи или ошибка существует в службе Sysmon. Вы можете сообщить о любых ошибках на форуме Sysinternals или через Twitter (@markrussinovich).
Файлы конфигурации.
Файлы конфигурации можно указать после параметров конфигурации -i (установка) или -c (установка). Они упрощают развертывание предустановки конфигурации и фильтрацию захваченных событий.
Простой XML-файл конфигурации выглядит следующим образом:

Файл конфигурации содержит атрибут schemaversion в теге Sysmon. Эта версия не зависит от двоичной версии Sysmon и позволяет анализировать старые файлы конфигурации. Текущую версию схемы можно получить с помощью «-? командная строка config. Записи конфигурации находятся непосредственно под тегом Sysmon и фильтрами находятся под тегом EventFiltering.
Записи конфигурации
Записи конфигурации похожи на параметры командной строки и включают в себя следующие параметры.
Записи конфигурации включают следующие:
| Ввод | Значение | Описание |
|---|---|---|
| ArchiveDirectory | Строка | Имя каталогов в корне тома, в которые перемещаются файлы копирования при удалении. Каталог защищен с помощью system ACL (для доступа к каталогу можно использовать PsExec из Sysinternals). psexec -sid cmd По умолчанию: Sysmon |
| CheckRevocation | Логическое | Управляет проверками отзыва подписей. значение по умолчанию: True |
| CopyOnDeletePE | Логическое | Сохраняет удаленные исполняемые файлы изображений. значение по умолчанию: False |
| CopyOnDeleteSIDs | строк | Разделенный запятыми список идентификаторов безопасности учетных записей, для которых будут сохранены удаленные файлы. |
| CopyOnDeleteExtensions | строк | Расширения для файлов, которые сохраняются при удалении. |
| CopyOnDeleteProcesses | строк | Имена процессов, для которых будут сохранены удаленные файлы. |
| DnsLookup | Логическое | Управляет обратным поиском DNS. значение по умолчанию: True |
| DriverName | Строка | Использует указанное имя для образов драйверов и служб. |
| HashAlgorithms | строк | Хэш-алгоритмы, применяемые для хэширования. Поддерживаемые алгоритмы включают MD5, SHA1, SHA256, IMPHASH и * (все). Значение по умолчанию: None |
Параметры командной строки имеют запись конфигурации, описанную в выходных данных использования Sysmon. Параметры являются необязательными на основе тега. Если параметр командной строки также включает событие, его необходимо настроить, хотя его тег фильтра. Можно указать параметр -s, чтобы sysmon распечатал полную схему конфигурации, включая теги событий, а также имена полей и типы для каждого события. Например, вот схема для RawAccessRead типа события:
Записи фильтрации событий
Фильтрация событий позволяет фильтровать созданные события. Во многих случаях события могут быть шумным и собрать все невозможно. Например, вам могут быть интересны сетевые подключения только для определенного процесса, но не все из них. Вы можете отфильтровать выходные данные на узле, уменьшая собираемые данные.
Каждое событие имеет собственный тег фильтра в узле EventFiltering в файле конфигурации:
| ID | Тег | Событие |
|---|---|---|
| 1 ProcessCreate | Создание процесса | |
| 2 FileCreateTime | Время создания файла | |
| 3 NetworkConnect | Обнаружено сетевое подключение | |
| 4 n/a | Изменение состояния службы sysmon (невозможно отфильтровать) | |
| 5 ProcessTerminate | Процесс завершен | |
| 6 DriverLoad | Драйвер загружен | |
| 7 ImageLoad | Изображение загружено | |
| 8 CreateRemoteThread | Обнаружено CreateRemoteThread | |
| 9 RawAccessRead | Обнаружен rawAccessRead | |
| 10 ProcessAccess | Доступ к процессу | |
| 11 FileCreate | Файл создан | |
| 12 RegistryEvent | Добавлен или удален объект Реестра | |
| 13 RegistryEvent | Набор значений реестра | |
| 14 RegistryEvent | Переименован объект реестра | |
| 15 FileCreateStreamHash | Файловый поток создан | |
| 16 n/a | Изменение конфигурации sysmon (невозможно отфильтровать) | |
| 17 PipeEvent | Именованный канал создан | |
| 18 PipeEvent | Именованный канал подключен | |
| 19 WmiEvent | Фильтр WMI | |
| 20 WmiEvent | Потребитель WMI | |
| 21 WmiEvent | Фильтр потребителя WMI | |
| 22 DNSQuery | Запрос DNS | |
| 23 FileDelete | Удаление файла заархивировано | |
| 24 ClipboardChange | Новое содержимое в буфере обмена | |
| 25 ProcessTampering | Изменение образа процесса | |
| 26 FileDeleteDetected | Удаление файла в журнале |
Эти теги также можно найти в средстве просмотра событий в имени задачи.
Фильтр onmatch применяется, если совпадают события. Его можно изменить с помощью атрибута onmatch для тега фильтра. Если значение равно "include" , это означает, что включаются только соответствующие события. Если задано значение "exclude" , событие будет включено, за исключением случаев, когда соответствует правилу. Можно указать как набор фильтров включения, так и набор фильтров исключения для каждого идентификатора события, где приоритет имеют совпадения исключения.
Каждый фильтр может включать ноль или более правил. Каждый тег под тегом фильтра — это имя поля из события. Правила, определяющие условие для того же имени поля, ведут себя как условия OR, а те, которые указывают другое имя поля, ведут себя как условия AND. Правила полей также могут использовать условия для сопоставления значения. Ниже приведены условия (все они не учитывают регистр):
| Condition | Описание |
|---|---|
| is | Значение по умолчанию равно |
| — любой | Поле является одним из значений ; с разделителями |
| Нет | Значения отличаются |
| contains | Поле содержит это значение. |
| содержит все | Поле содержит любое из разделенных значений ; . |
| содержит все | Поле содержит все ; значения с разделителями. |
| Исключает | Поле не содержит этого значения. |
| исключает любой из | Поле не содержит одно или несколько значений с разделителями ; . |
| исключает все | Поле не содержит значения с разделителями ; . |
| начинается с | Поле начинается с этого значения. |
| конец с | Поле заканчивается этим значением. |
| не начинается с | Поле не начинается с этого значения |
| не заканчивается на | Поле не заканчивается этим значением |
| Менее | Лексикографическое сравнение меньше нуля |
| Более | Лексикографическое сравнение больше нуля |
| image | Сопоставление пути к изображению (полный путь или только имя изображения). Например: lsass.exe будет соответствовать c:\windows\system32\lsass.exe |
Можно использовать другое условие, указав его в качестве атрибута. Это исключает сетевую активность из процессов с iexplore.exe в пути:
Чтобы получить отчет Sysmon о том, какое правило соответствует, привело к регистрации события, добавьте имена в правила:
Можно использовать как правила включения, так и исключения для одного тега, где правила исключения переопределяют правила включения. В правиле условия фильтра имеют поведение OR.
В примере конфигурации, показанной ранее, сетевой фильтр использует правило включения и исключения для записи действий на порт 80 и 443 всеми процессами, кроме тех, которые имеют iexplore.exe свое имя.
Кроме того, можно переопределить способ объединения правил с помощью группы правил, которая позволяет использовать тип объединения правил для одного или нескольких событий, которые должны быть явно заданы в and или OR.
Использование этого метода показано в следующем примере. В первой группе правил создается событие создания процесса при timeout.exe выполнении только с аргументом 100 командной строки, но событие завершения процесса будет создано для завершения ping.exe и timeout.exe .
Скачать Sysmon(3,1 МБ)