Как работает Sysmon в Windows 11 26H2 и какие события он записывает
Лайфхаки

Как работает Sysmon в Windows 11 26H2 и какие события он записывает

7 минут 5 0

Что изменилось с Sysmon в Windows 11 26H2

Sysmon давно известен системным администраторам и специалистам по информационной безопасности как инструмент Microsoft Sysinternals для подробного наблюдения за событиями внутри Windows. Теперь Microsoft интегрировала System Monitor непосредственно в Windows как необязательный системный компонент.

В Windows 11 26H2 встроенный Sysmon входит в официальный перечень возможностей безопасности. Его больше не обязательно отдельно загружать как Sysinternals-утилиту: системные компоненты уже присутствуют в Windows, а администратору остается включить функцию и настроить правила регистрации событий.

Важно. Встроенный Sysmon отключен по умолчанию. Сам переход на Windows 11 26H2 не начинает автоматически собирать подробную телеметрию процессов, сети и файлов.

При включении Sysmon работает как системная служба и драйвер, сохраняется после перезагрузок и записывает события в стандартную инфраструктуру Windows Event Log.

Зачем нужен Sysmon, если в Windows уже есть Диспетчер задач

Диспетчер задач, Монитор ресурсов и Sysmon решают разные задачи. Первые два инструмента прежде всего показывают текущее состояние компьютера, а Sysmon формирует историю системной активности.

Инструмент Что показывает Основное применение
Диспетчер задач Запущенные процессы, CPU, память, диск, GPU Быстрая диагностика текущей нагрузки
Монитор ресурсов Текущую активность процессов, сети, диска и памяти Поиск источника нагрузки
Просмотр событий Стандартные журналы Windows и приложений Диагностика ошибок и событий ОС
Sysmon Детальную историю процессов, сети, файлов, драйверов и других действий Аудит, расследование и threat hunting

Sysmon особенно полезен тогда, когда событие уже произошло и нужно восстановить цепочку действий.

Например, можно определить, какой процесс запустил неизвестный исполняемый файл, с каким адресом он установил соединение и какие файлы создал после запуска.

Скачать Windows 11 26H2

Если Windows 11 26H2 требуется установить на новый компьютер или выполнить чистую переустановку системы, заранее подготовьте актуальный образ Windows 11.

Файл для загрузки Скачать Windows 11 Pro (Профессиональная) x64 bit 8.3 Gb ISO Скачать Файл для загрузки Скачать Windows 11 Home (Домашняя) x64 bit 8.3 Gb ISO Скачать

Подсказка. После установки сначала завершите обновление Windows и драйверов, а уже затем настраивайте Sysmon. Это уменьшает количество служебных событий, связанных с первоначальной настройкой системы.

Как установить Windows 11 26H2

После загрузки образа воспользуйтесь отдельной пошаговой инструкцией по установке Windows 11. В ней разобраны создание загрузочного носителя, выбор диска, установка системы и первоначальная настройка.

Как проверить, не установлен ли отдельный Sysinternals Sysmon

Перед включением встроенной версии Microsoft рекомендует убедиться, что на компьютере уже не работает standalone Sysmon.

Откройте PowerShell или Terminal от имени администратора и выполните:

Get-Service sysmon*

Если команда не возвращает службу Sysmon, можно переходить к включению встроенного компонента.

Если служба найдена, сначала проверьте происхождение существующей установки.

Встроенный и отдельный Sysinternals Sysmon нельзя использовать одновременно. Перед включением встроенной версии standalone-вариант необходимо удалить.

Как включить встроенный Sysmon

Для активации требуются права администратора.

Добавление необязательного компонента

Откройте PowerShell от имени администратора и выполните:

Enable-WindowsOptionalFeature -Online -FeatureName Sysmon

Команда добавляет встроенную возможность Sysmon в Windows.

Запуск службы и драйвера

После установки компонента можно выполнить:

sysmon -i

Sysmon установит службу и драйвер и начнет работать с текущей конфигурацией.

Но для реального мониторинга лучше сразу подготовить собственную конфигурацию. Без фильтрации одни категории событий могут создавать слишком много записей, а другие — не собираться в нужном объеме.

Где Windows сохраняет события Sysmon

Встроенный Sysmon использует стандартный Windows Event Log.

Чтобы открыть журнал:

  1. Нажмите Win + R.
  2. Введите eventvwr.msc.
  3. Нажмите Enter.
  4. Откройте «Журналы приложений и служб».
  5. Перейдите в Microsoft → Windows → Sysmon → Operational.

Полный путь:

Applications and Services Logs → Microsoft → Windows → Sysmon → Operational

События содержат Event ID, время, идентификаторы процессов и другие структурированные поля.

Учитывайте часовой пояс. В документации Microsoft указано, что временные метки событий Sysmon записываются в UTC.

Какие события способен фиксировать Sysmon

Sysmon охватывает несколько важных классов системной активности. Не все события обязательно включены в конкретной конфигурации.

Event ID Событие Что показывает
1 Process Create Запуск нового процесса
2 File Creation Time Change Изменение времени создания файла
3 Network Connect Сетевые соединения процессов
5 Process Terminated Завершение процесса
6 Driver Load Загрузку kernel-драйвера
7 Image Load Загрузку DLL и исполняемых образов
8 CreateRemoteThread Создание потока внутри другого процесса
10 Process Access Обращение одного процесса к другому
11 File Create Создание или перезапись файла
12–14 Registry Events Изменения ключей и значений реестра
17–18 Named Pipe Events Создание и подключение именованных каналов
19–21 WMI Events Регистрацию WMI-фильтров, consumers и bindings
22 DNS Query DNS-запросы процессов
23 / 26 File Delete Удаление файлов
25 Process Tampering Манипуляции с образом процесса
255 Error Внутренние ошибки Sysmon

Почему Event ID 1 считается одним из самых полезных

Process Create фиксирует появление нового процесса и предоставляет намного больше контекста, чем обычный список процессов.

Событие может содержать:

  • полную командную строку;
  • родительский процесс;
  • хеш исполняемого файла;
  • Process GUID;
  • путь к файлу;
  • учетную запись пользователя;
  • дополнительные сведения о процессе.

Благодаря Process GUID события проще сопоставлять между собой даже после повторного использования Windows обычного PID.

Пример практического анализа

Допустим, в системе неожиданно запускается powershell.exe. Event ID 1 позволяет увидеть не только сам PowerShell, но и командную строку и процесс, который его запустил.

Если следом появляется сетевое событие, можно связать запуск с конкретным подключением.

Как Sysmon отслеживает сетевую активность

За сетевые подключения отвечает Event ID 3.

В событии могут присутствовать:

  • процесс, создавший соединение;
  • Process GUID;
  • исходный IP-адрес;
  • адрес назначения;
  • исходный и удаленный порт;
  • протокол.

Это позволяет установить не только факт соединения с удаленным сервером, но и приложение, которое его создало.

Важный нюанс. Microsoft указывает, что Event ID 3 отключен по умолчанию из-за потенциально большого объема данных. Сетевой мониторинг следует включать выборочно.

Зачем отслеживать DNS-запросы

Event ID 22 связывает DNS-запрос с конкретным процессом.

Это полезно, потому что доменное имя часто дает больше контекста, чем IP-адрес.

Так можно установить:

  • какое приложение запрашивало домен;
  • какие внешние ресурсы использует процесс;
  • появляются ли повторяющиеся обращения;
  • какие запросы выполнялись перед сетевым соединением.

DNS-телеметрия остается полезной даже тогда, когда последующий сетевой трафик зашифрован.

Как Sysmon помогает отслеживать файлы и реестр

Системный монитор умеет связывать операции с файлами и реестром с конкретными процессами.

Работа с файлами

Event ID 11 фиксирует создание или перезапись файла.

Такой журнал может помочь обнаружить:

  • появление исполняемого файла во временной папке;
  • создание файла в каталоге автозагрузки;
  • распаковку подозрительного содержимого;
  • подготовку компонентов программы перед запуском.

Удаление файлов

Sysmon различает события удаления:

  • Event ID 23 — удаление с архивированием файла;
  • Event ID 26 — удаление без архивирования.

Эти события могут быть полезны при расследовании удаления следов или поведения ransomware.

Изменения реестра

Event ID 12–14 регистрируют создание, изменение, удаление и переименование ключей и значений.

Особенно полезно отслеживать области реестра, связанные с:

  • автозагрузкой;
  • службами;
  • системными настройками;
  • механизмами persistence.

Что показывает Sysmon при загрузке драйверов

Event ID 6 фиксирует загрузку драйвера ядра.

Событие может включать:

  • путь к драйверу;
  • цифровую подпись;
  • хеш;
  • другие сведения о загруженном компоненте.

Загрузка kernel-драйвера происходит реже обычного запуска программы, поэтому такие события могут иметь высокий диагностический приоритет.

Sysmon не является антивирусом

Sysmon часто рассматривают как инструмент безопасности, но его задача — сбор телеметрии.

Возможность Sysmon
Записывать запуск процессов Да
Фиксировать сетевые соединения Да
Записывать изменения файлов и реестра Да
Самостоятельно определять вирус Нет
Создавать собственное предупреждение об угрозе Нет
Блокировать вредоносную программу Нет
Удалять угрозу Нет

Sysmon предоставляет факты, а не вердикты. Интерпретацию выполняет администратор, аналитик или внешняя система SIEM/EDR.

Зачем Sysmon нужен XML-файл конфигурации

Записывать все возможные события без фильтрации обычно неэффективно. Высокочастотные категории способны быстро заполнить журнал большим количеством малоинформативных записей.

Sysmon использует XML-конфигурацию, которая определяет:

  • какие типы событий включать;
  • какие процессы исключать;
  • какие пути отслеживать;
  • какие сетевые события сохранять;
  • какие алгоритмы хеширования применять;
  • какие события считать нерелевантными.

Правильная конфигурация Sysmon — это баланс между полнотой телеметрии и количеством шума.

Как применить собственную конфигурацию Sysmon

Если Sysmon уже установлен, конфигурационный файл можно применить командой:

sysmon -c C:\Sysmon\sysmonconfig.xml

Путь замените на расположение своего XML-файла.

Microsoft указывает, что обновление конфигурации применяется динамически и не требует перезагрузки Windows.

Проверка текущей конфигурации

Для работы с конфигурацией также используется команда:

sysmon -c

Перед массовым развертыванием правил их лучше сначала протестировать на отдельном компьютере.

Какие события не стоит включать без фильтров

Некоторые Event ID потенциально создают большой объем телеметрии.

Network Connect — Event ID 3

На активно используемом компьютере браузеры, облачные клиенты и фоновые службы создают огромное количество соединений.

Image Load — Event ID 7

Приложения постоянно загружают DLL. Поэтому регистрация всех Image Load без ограничений создает много записей.

Process Access — Event ID 10

Одни процессы регулярно обращаются к другим по вполне законным причинам. Microsoft рекомендует использовать для этого события целевую фильтрацию.

Лучше собирать меньше, но более полезных событий. Огромный журнал, в котором трудно найти важную запись, мало помогает расследованию.

Как связать несколько событий в одну цепочку

Одно из преимуществ Sysmon — возможность сопоставлять активность через идентификаторы процессов.

Например, расследование может выглядеть так:

  1. Event ID 1 показывает запуск неизвестного EXE.
  2. Родительским процессом оказывается документ или скрипт.
  3. Event ID 11 показывает создание нового файла.
  4. Event ID 22 фиксирует DNS-запрос.
  5. Event ID 3 показывает сетевое соединение.
  6. Event ID 12–14 обнаруживают изменение реестра автозагрузки.

Вместо отдельных несвязанных записей аналитик получает последовательность действий программы.

Как Sysmon работает вместе с Microsoft Defender

Sysmon и Microsoft Defender не заменяют друг друга.

Microsoft Defender занимается обнаружением и предотвращением угроз, тогда как Sysmon регистрирует подробную системную активность.

Поэтому Sysmon совместим с:

  • Microsoft Defender for Endpoint;
  • другими EDR-платформами;
  • Windows Event Forwarding;
  • Windows Event Collection;
  • SIEM-системами.

Отключать антивирус ради использования Sysmon не требуется.

Как собирать Sysmon с нескольких компьютеров

На одном ПК журнал можно анализировать непосредственно в Event Viewer. В организации удобнее собирать события централизованно.

Windows Event Forwarding

Позволяет перенаправлять события нескольких компьютеров на центральный коллектор.

SIEM

Система SIEM может сопоставлять Sysmon с:

  • журналами серверов;
  • событиями аутентификации;
  • firewall;
  • сетевыми средствами;
  • EDR-телеметрией;
  • облачными источниками.

Именно в таком сценарии Sysmon наиболее полезен для threat hunting и расследования инцидентов.

Чем встроенный Sysmon отличается от версии Sysinternals

По базовому назначению встроенный и standalone Sysmon очень близки, но отличаются способом развертывания и обслуживания.

Параметр Встроенный Sysmon Sysinternals Sysmon
Получение Необязательный компонент Windows Отдельная загрузка Sysinternals
Обновление Через Windows Update Отдельное обновление программы
XML-конфигурация Да Да
Windows Event Log Да Да
Одновременная работа друг с другом Не поддерживается Не поддерживается

Как обновляется встроенный Sysmon

Microsoft обслуживает встроенный компонент через обычный механизм обновлений Windows.

Улучшения, не связанные с безопасностью, могут сначала появляться в необязательных preview-обновлениях, а затем переходить в очередное регулярное качественное обновление.

Если Sysmon уже включен

Microsoft указывает, что при обновлении:

  • бинарные файлы заменяются автоматически;
  • существующая конфигурация сохраняется;
  • переход выполняется прозрачно;
  • отдельная перезагрузка ради обновления Sysmon не требуется.

Если Sysmon выключен

Windows может обновить встроенные бинарные файлы, но сама функция останется отключенной.

Это важно: обновление компонентов Sysmon не включает мониторинг без согласия администратора.

Кому действительно нужен встроенный Sysmon

Для обычного домашнего компьютера постоянный Sysmon не является обязательной функцией.

Системным администраторам

Он помогает восстанавливать историю процессов, сетевых подключений и изменений системы.

Специалистам по безопасности

Sysmon дает подробную телеметрию для threat hunting и incident response.

Разработчикам

Инструмент помогает увидеть, какие файлы, процессы, DLL и сетевые соединения создает программа.

Продвинутым пользователям

Можно исследовать поведение неизвестного приложения, но события требуют правильной интерпретации.

Как безопасно начать работу с Sysmon

Для первого знакомства лучше не включать максимальную регистрацию всех событий.

  1. Проверьте отсутствие standalone Sysmon.
  2. Включите встроенный компонент.
  3. Настройте базовую XML-конфигурацию.
  4. Откройте журнал Sysmon → Operational.
  5. Посмотрите объем и типы создаваемых событий.
  6. Добавьте фильтры для штатной активности.
  7. Отдельно включайте высокочастотные категории только при необходимости.
  8. После настройки передавайте данные в WEC, SIEM или EDR, если нужен централизованный анализ.

Не оценивайте угрозу по одному Event ID. Сам по себе запуск PowerShell, изменение реестра или DNS-запрос не обязательно означает вредоносную активность. Значение имеет контекст и последовательность событий.

Образы Windows 11 26H2 и встроенный мониторинг

Встроенный Sysmon является частью современной платформы Windows и не требует отдельного установочного образа. После установки актуальной Windows 11 рекомендуется сначала установить накопительные обновления, поскольку Microsoft обслуживает Sysmon через Windows Update.

При чистой установке удобно начинать мониторинг на уже настроенной системе: так проще сформировать представление о нормальной активности процессов, драйверов, файлов и сетевых соединений.

Лицензия Windows 11 и Sysmon

Встроенный Sysmon является системной возможностью Windows и не требует покупки отдельной программы для мониторинга. Для самой операционной системы используется лицензия соответствующей редакции Windows.

Microsoft Windows 11 Professional Рекомендуемый товар Microsoft Windows 11 Professional -70% 5 990 ₽ 1 790 ₽
Microsoft Windows 11 Home Рекомендуемый товар Microsoft Windows 11 Home -70% 5 390 ₽ 1 590 ₽
Microsoft Windows 11 Enterprise 2024 LTSC Рекомендуемый товар Microsoft Windows 11 Enterprise 2024 LTSC 2 190 ₽
Microsoft Windows 11 IoT Enterprise 2024 LTSC Рекомендуемый товар Microsoft Windows 11 IoT Enterprise 2024 LTSC 1 790 ₽
Microsoft Windows 11 Pro for WorkStations Рекомендуемый товар Microsoft Windows 11 Pro for WorkStations 1 890 ₽
Microsoft Windows 11 Education Рекомендуемый товар Microsoft Windows 11 Education 1 790 ₽

Что дает встроенный Sysmon в Windows 11 26H2

Интеграция Sysmon в Windows делает профессиональный системный мониторинг проще в развертывании и обслуживании. Инструмент уже является частью платформы, обновляется через Windows Update и использует стандартный Windows Event Log.

При этом назначение Sysmon остается прежним: он не является антивирусом и не определяет угрозу самостоятельно. Его задача — записывать подробные факты о процессах, сети, файлах, драйверах, DNS, реестре и других действиях.

Максимальную пользу Sysmon дает при правильно настроенных XML-фильтрах. Если собирать слишком много событий, журнал быстро превращается в шум; если отфильтровать слишком агрессивно, можно потерять важную телеметрию. Поэтому начинать лучше с небольшого набора полезных событий и постепенно адаптировать конфигурацию под конкретный компьютер или инфраструктуру.

Ключевые слова:

Sysmon Windows 11 26H2, встроенный Sysmon, мониторинг Windows 11, события Sysmon, Event ID Sysmon, настройка Sysmon, Windows Event Log

Оцените статью

Ваша оценка помогает улучшать материалы и подбирать полезные инструкции.

Рейтинг 0,0 / 5 0 голос(ов)
Рекомендуемые товары

Подходящие лицензии для активации

Вышли финальные ISO Windows 11 26H2 — Microsoft открыла официальный доступ Предыдущая статья Вышли финальные ISO Windows 11 26H2 — Microsoft открыла официальный доступ Каталог статей Как включить Smart App Control в Windows 11 26H2 без переустановки системы Следующая статья Как включить Smart App Control в Windows 11 26H2 без переустановки системы

Комментарии (0)

Оставьте вопрос, дополнение или поделитесь своим опытом.

Обсуждение
Комментарии
0

Оставьте вопрос, отзыв или дополнение по материалу.

Написать комментарий

Ваше сообщение появится сразу или после проверки модератором.