Sysinternals Sysmon systemmonitor för Windows

Microsoft erbjuder en uppsjö av användbara verktyg för slutanvändare som kan användas för att justera, spela, felsöka, diagnostisera, säkra eller göra vad som helst med Windows - operativsystemet. Sysinternals System Monitor (Sysmon), är ett sådant nysläppt verktyg designat för Windows -baserad dator som samlar in alla systemloggfiler. Dessa loggfiler är mycket viktiga och avgörande för att förstå problem som rör Windows . När Sysmon väl har(Sysmon) installerats fortsätter den att köras i bakgrunden som vilande och kan återupplivas vid behov.

Sysmon System Monitor för Windows

Det grundläggande arbetsflödet bakom System Monitor är att den lagrar information från Windows Event Collection ( Event Viewer ) och Security Information and Event Management ( SIEM ) agenter som process - ID(IDs) , GUID(GUIDs) , SHA1 , MD5 ( SHA256 ) hashloggar. Den lagrar alla dessa filer under Applications and Services\logs\Microsoft\Windows\Sysmon\operational -mappen i Windows 10/8/7/Vista , och under Systemhändelselogg( System event log)  i äldre Windows -operativsystem som Windows XP.

Sysmon System Monitor för Windows

Hur man installerar System Monitor
(How to install System Monitor)

  • Ladda ner Sysmon [(Download Sysmon [) nedladdningslänk finns nedan]
  • Den nedladdade filen kommer att vara i zip-format. Packa upp filen med Windows standardfilextraktor eller prova Winrar , 7zip etc.
  • När filen har packats upp, kör "Sysmon" acceptera EULA och tryck på Nästa.
  • Vänta(Wait)System , Monitor för att slutföra installationen, det är allt!

Hur man använder Sysmon(How to use Sysmon)

Kommandoraden i sysmon kan användas för att installera, avinstallera, kontrollera och för att justera System Monitors konfiguration:

Install:    Sysmon.exe -i [-h [sha1|md5|sha256]] [-n]
Configure:  Sysmon.exe -c [[-h [sha1|md5|sha256]] [-n]|--]
Uninstall:  Sysmon.exe –u

Några kommandon som användaren behöver förstå är:(Few commands that user need to understand are:)

i: installera service- och drivrutinsprogram

-n : lagrar nätverksanslutningsloggar

-u : avinstallera service- och drivrutinsprogram

-c : det uppdaterar den installerade sysmon-drivrutinen på datorn eller hjälper till att dumpa aktuella tillgängliga konfigurationsinställningar

-h : Den anger algoritmen som tillämpas på programmet [som standard tillämpas SHA1 ]

Exempel:(Examples:)

  • För att installera programmet med standardinställningar: " sysmon -i accepteula " utan citattecken [SHA1 standard]
  • För att installera applikationen med MD5 [SHA256]-inställningar: sysmon -i accepteula –h md5 -n ”  
  • För att avinstallera " sysmon -u "

System Monitor lagrar händelser som händelse-ID:n(Event IDs) som,

  • Händelse-ID 1(Event ID 1) : Används för att skapa processer,
  • Händelse-ID 2(Event ID 2) : En process ändrade en filskapande tid med tidsstämpel och
  • Händelse-ID 3(Event ID 3) : För nätverksanslutning.

Verktyget fortsätter att köras i bakgrunden och kommer att skriva alla händelseloggar till en mapp. Efter installation eller avinstallation krävs inte en omstart av systemet.

Det är ett måste-verktyg för alla datorer som körs på Windows . Ta tag i System Monitor- verktyget here!

UPPDATERING(UPDATE) : Windows Sysinternals Sysmon registrerar nu också processaktivitet till Windows - händelseloggen för användning av incidentdetektering och kriminalteknisk analys, inkluderar drivrutinsladdning och bildladdningshändelser med signaturinformation, konfigurerbar hashalgoritmrapportering, flexibla filter för att inkludera och exkludera händelser och support för att tillhandahålla konfiguration via en konfigurationsfil istället för kommandoraden. Det får också upptäckt av skadlig programvara manipulering .



About the author

Jag är Windows MVP och har arbetat med Windows sedan 2007. Min erfarenhet inkluderar mjukvaruutveckling, hårdvara och ljud samt Windows-appar. Jag letar alltid efter de bästa sätten att förbättra användarupplevelsen i mitt arbete, så om du behöver hjälp med att designa eller utveckla en mjukvaruapplikation kan jag definitivt erbjuda mina tjänster.



Related posts