sysmon安装配置及其使用,EDR一些防御case肯定是要看的


  原文:https://www.jianshu.com/p/43bf5aadfd28 我自己安装成功以后,可以看到采集的日志,运行powershell以后生成的日志:  

sysmon安装配置及其使用

走错说爱你 22021.09.15 11:11:09字数 900阅读 1,366

sysmon是微软团队出品的一款日志搜集工具,这里记录下其安装配置使用方法

环境

  • Windows 10 64位

软件下载

进入到微软官方下载地址点击链接下载sysmon

  sysmon下载

软件安装

下载好的软件进行解压,解压完成后如图所示:


  解压后的sysmon

在电脑开始菜单输入cmd搜索,选择以管理员身份运行(一定要选择管理员权限运行,否则后续安装会报错):

  打开cmd

cmd命令窗口输入命令安装sysmon(该路径为sysmon存放路径):

C:\Users\User\Downloads\Sysmon\Sysmon64.exe -c 

由于这里不需要配置规则,保持默认配置即可:

Import-Module .\Export-WinEvents.ps1

其中,空格后面的部分为要引入的脚本路径(本句表示脚本在当前目录下),注意此处为反斜杠表示分隔符

然后,运行命令清空当前的sysmon日志:

$FromDate = get-date;
@('Microsoft-Windows-Sysmon/Operational') | Export-WinEvents -EndDate $FromDate -OutputPath "SecurityDataset_$(get-date -format yyyy-MM-ddTHHmmssff).json" -Verbose

其中,@()内的代表日志的类型,可以为多个;而-OutputPath后引号内的参数为导出的日志文件的路径和名称

参考资料

本文参考了以下文档,可自行拓展查看:

  • sysmon GitHub手册
  • sysmon官方文档
  • sysmon安装使用总结
  • 【系统审计】sysmon的安装与使用
  • sysmon日志导出