Пример конфигурации Sysmon XML

Sysmon - это мощный инструмент мониторинга для систем Windows. Невозможно раскрыть всю его мощь без использования конфигурационного XML, который позволяет включать или исключать определенные типы событий или события, генерируемые определенным процессом. Используйте конфигурацию для исключения источников большого объема или типов событий, представляющих меньший интерес (например, завершение процесса).

Установка

Пример файла конфигурации

Следующий пример может помочь вам понять формат и определить свои собственные правила.

Ниже перечислены доступные условия для записей поля:

  • is - По умолчанию, значения равны.
  • is not - Значения различны.
  • contains - Поле содержит данное значение.
  • excludes - Поле не содержит этого значения.
  • begin with - Поле начинается с этого значения.
  • end with - Поле заканчивается этим значением.
  • less than - Лексикографическое сравнение меньше нуля.
  • more than - Лексикографическое сравнение больше нуля.
  • image - Сопоставить путь к образу (полный путь или только имя образа). Например: lsass.exe будет соответствовать c:\windows\system32\lsass.exe.

Пример файла конфигурации для последней версии

По умолчанию в журнал пишутся все события, файл конфигурации позволяет более узко указать какие процессы записывать или исключать

Понравилась статья? Поделиться с друзьями:
Добавить комментарий