sysmon安装配置及其使用,EDR一些防御case肯定是要看的
原文:https://www.jianshu.com/p/43bf5aadfd28
我自己安装成功以后,可以看到采集的日志,运行powershell以后生成的日志:
走错说爱你
22021.09.15 11:11:09字数 900阅读 1,366
sysmon下载
解压后的sysmon
打开cmd
sysmon安装配置及其使用
sysmon是微软团队出品的一款日志搜集工具,这里记录下其安装配置使用方法
环境
- Windows 10 64位
软件下载
进入到微软官方下载地址点击链接下载sysmon:
sysmon下载
软件安装
下载好的软件进行解压,解压完成后如图所示:
解压后的sysmon
在电脑开始菜单输入cmd搜索,选择以管理员身份运行(一定要选择管理员权限运行,否则后续安装会报错):
打开cmd
在cmd命令窗口输入命令安装sysmon(该路径为sysmon存放路径):
C:\Users\User\Downloads\Sysmon\Sysmon64.exe -c
由于这里不需要配置规则,保持默认配置即可:
Import-Module .\Export-WinEvents.ps1
其中,空格后面的部分为要引入的脚本路径(本句表示脚本在当前目录下),注意此处为反斜杠表示分隔符
然后,运行命令清空当前的sysmon日志:
$FromDate = get-date;
@('Microsoft-Windows-Sysmon/Operational') | Export-WinEvents -EndDate $FromDate -OutputPath "SecurityDataset_$(get-date -format yyyy-MM-ddTHHmmssff).json" -Verbose
其中,@()内的代表日志的类型,可以为多个;而-OutputPath后引号内的参数为导出的日志文件的路径和名称
参考资料
本文参考了以下文档,可自行拓展查看:
- sysmon GitHub手册
- sysmon官方文档
- sysmon安装使用总结
- 【系统审计】sysmon的安装与使用
- sysmon日志导出