

Dans ce tutoriel, nous allons explorer comment implémenter Sysmon pour capturer des événements système avancés sous Windows. Sysmon (System Monitor) est un outil de Microsoft qui permet d'enregistrer des détails sur les activités système dans les journaux des événements, ce qui est essentiel pour le dépannage et la sécurité.

• Télécharger Sysmon depuis le site de Microsoft Sysinternals.
• Avoir des privilèges administratifs pour installer et configurer Sysmon.
• Utiliser une machine avec Windows 10 ou supérieur pour garantir la compatibilité.
• Un accès aux journaux des événements via l’outil Visualisateur d’événements.


• Nous utiliserons deux approches :
• Méthode 1 : Installation manuelle et configuration de Sysmon.
• Méthode 2 : Automatisation avec PowerShell.


Un contrôle manuel détaillé sur les règles Sysmon configurées.

Gain de temps grâce à l'automatisation et aux scripts réutilisables.


Risque d'erreurs humaines lors de la configuration manuelle.

Nécessite une connaissance de base en scripting PowerShell.

• Téléchargez l’exécutable Sysmon (Sysmon).
• Lancez
Code:
cmd
Code:
PowerShell
• Installez Sysmon avec la commande :
Code:
Sysmon.exe -accepteula -i config.xml
• Modifiez les règles dans le fichier XML de configuration (Exemple de règles Sysmon).
• Vérifiez les journaux des événements dans le Visualisateur d’événements sous "Applications et Services Logs > Microsoft > Windows > Sysmon".

• Créez un script PowerShell pour télécharger et installer Sysmon automatiquement :
Code:
Invoke-WebRequest -Uri "https://download.sysinternals.com/files/Sysmon.zip" -OutFile "C:\Sysmon.zip"
Expand-Archive -Path "C:\Sysmon.zip" -DestinationPath "C:\Sysmon"
Start-Process -FilePath "C:\Sysmon\Sysmon.exe" -ArgumentList "-accepteula -i C:\Sysmon\config.xml" -Wait
• Ajoutez des tâches planifiées pour garantir l’exécution continue de Sysmon.
• Vérifiez régulièrement les journaux des événements pour détecter des anomalies.

Utilisez des règles Sysmon prédéfinies pour démarrer rapidement (Repository GitHub de règles Sysmon).

Assurez-vous de sauvegarder les journaux importants avant toute modification ou suppression de Sysmon.

Planifiez des audits réguliers pour analyser les journaux et détecter les activités suspectes.

Pour une solution plus simple, utilisez l’outil natif "Logman" pour collecter des journaux.

• Github
• Support Microsoft
• Microsoft Learn
• Recherche Google

Grâce à Sysmon, vous disposez d’un outil puissant pour capturer et analyser les événements système. En combinant la méthode manuelle et l’automatisation, vous pouvez garantir un suivi optimal des activités.
Source: Tutoriaux-Excalibur, merci de partager.