پیکربندی حرفهای Sysmon-Config
نویسنده: یاسین عابدینی · دسته: Blue Teaming · تاریخ انتشار: ۷۸۳/۱۱/۸
ریپازیتوری sysmon-config (توسعه یافته توسط تیم SwiftOnSecurity) یک فایل Configuration بسیار کاربردی و از پیش آماده شده برای ابزار Microsoft Sysinternals Sysmon است. این تمپلیت یک نقطه شروع عالی برای پیادهسازی System Change Monitoring و Event Tracing با کیفیت بالا در سیستمعامل ویندوز محسوب میشود.
این فایل XML به صورت کاملاً Comment-گذاری شده ارائه شده است؛ به طوری که هر بخش دارای توضیحات فنی است و میتواند به عنوان یک Tutorial جامع برای یادگیری نحوه فیلترینگ و تارگت کردن رویدادهای حساس ویندوز عمل کند. مهمترین نکات مربوط به این ریپازیتوری عبارتند از:
- اعمال فیلترینگ هدفمند (Targeted Filtering) برای تمرکز بر روی تهدیدات واقعی و ایجاد کمترین Impact روی Performance سیستم.
- نیاز به Customization پیش از Deploy نهایی در شبکه (مانند اضافه کردن Exclusionهای مربوط به آنتیویروس یا EDR سازمانی برای جلوگیری از تولید لاگهای اضافی).
- تمرکز ویژه روی مسیرهای حساس سیستمی و مانیتورینگ دقیق پوشه
C:\Usersبرای شناسایی بدافزارهایی که در مسیر User نصب میشوند.
نکته کلیدی: ابزار Sysmon و این فایل پیکربندی، مکمل قابلیتهای Native لاگگیری ویندوز (مانند Windows Auditing) هستند و جایگزینی برای مانیتورینگ رویدادهای پایهای مانند Authentication محسوب نمیشوند.