3.37 MB
1.67MB
5.49MB
15.5MB
Sysmon是微软免费推出的一款非常强大的系统监控软件。该软件是Windows系统服务和设备驱动程序。一旦安装到系统上,它就可以用来监视系统活动并在Windows事件日志中记录系统活动。提供诸如进程创建、网络连接、文件创建时间更改等功能。,可以帮助用户随时了解网络上入侵者和恶意软件的操作行为。
使用当前流程和父流程的完整命令行记录流程创建。
使用SHA1记录进程映像文件的哈希(默认)、MD5、SHA256或IMPHASH。
可以同时使用多个哈希。
在进程中包含进程GUID以允许相关事件,即使Windows重复使用进程ID。
在每个事件中包含会话GUID,以允许在同一个登录会话中关联事件。
加载驱动程序或DLL的签名和哈希记录。
此时,将打开日志以获取磁盘和卷的原始读取权限。
(可选)记录网络连接,包括每个连接的源进程、IP地址、端口号、主机名和端口名。
检测文件创建时间的变化,以了解文件的实际创建时间。修改文件创建时间戳是恶意软件用来覆盖其跟踪的常用技术。
如果注册表中有更改,将自动重新加载配置。
规则筛选以动态包括或排除某些事件。
在启动过程的早期阶段生成事件,以捕获复杂内核模式恶意软件生成的活动。