Monitor di sistema Sysinternals Sysmon per Windows

Microsoft offre una miriade di strumenti utili per gli utenti finali che possono essere utilizzati per modificare, riprodurre, risolvere i problemi, diagnosticare, proteggere o fare qualsiasi cosa con il sistema operativo Windows . Sysinternals System Monitor (Sysmon), è uno di questi strumenti appena rilasciati progettato per computer basati su Windows che raccoglie tutti i file di registro di sistema. (Windows)Questi file di registro sono molto importanti e cruciali per comprendere i problemi relativi a Windows . Sysmon una volta installato continua a funzionare in background come inattivo e può essere riportato in vita quando necessario.

Monitor di sistema Sysmon per Windows

Il flusso di lavoro di base alla base di System Monitor è che archivia le informazioni dagli agenti di Windows Event Collection ( Event Viewer ) e Security Information and Event Management ( SIEM ) come ID(IDs) di processo , GUID(GUIDs) , log hash SHA1 , MD5 ( SHA256 ). Memorizza tutti questi file nella cartella Applications and Services\logs\Microsoft\Windows\Sysmon\operationalWindows 10/8/7/Vista e nel registro eventi di sistema nei sistemi operativi ( System event log)Windows  precedenti come Windows XP.

Monitor di sistema Sysmon per Windows

Come installare Monitor di sistema
(How to install System Monitor)

  • Scarica Sysmon [(Download Sysmon [) link per il download fornito di seguito]
  • Il file scaricato sarà in formato zip. Decomprimi il file utilizzando l'estrattore di file predefinito di Windows o prova Winrar , 7zip ecc.
  • Una volta che il file è stato decompresso, esegui "Sysmon", accetta l'EULA e premi Avanti.
  • Attendi(Wait) che System , Monitor completi l'installazione, tutto qui!

Come usare Sysmon(How to use Sysmon)

La riga di comando in sysmon può essere utilizzata per installare, disinstallare, controllare e modificare la configurazione di System Monitor:

Install:    Sysmon.exe -i [-h [sha1|md5|sha256]] [-n]
Configure:  Sysmon.exe -c [[-h [sha1|md5|sha256]] [-n]|--]
Uninstall:  Sysmon.exe –u

Alcuni comandi che l'utente deve comprendere sono:(Few commands that user need to understand are:)

i: installa i programmi di servizio e driver

-n : memorizza i registri delle connessioni di rete

-u : disinstalla i programmi di servizio e driver

-c : aggiorna il driver sysmon installato sul computer o aiuta a scaricare le impostazioni di configurazione correnti disponibili

-h : Specifica l'algoritmo applicato al programma [di default viene applicato SHA1 ]

Esempi:(Examples:)

  • Per installare l'applicazione con le impostazioni predefinite: " sysmon -i accepteula " senza virgolette [SHA1 default]
  • Per installare l'applicazione con le impostazioni MD5 [SHA256]: sysmon -i accepteula –h md5 -n ”  
  • Per disinstallare " sysmon -u "

Monitor di sistema(System Monitor) memorizza eventi come ID evento(Event IDs) come,

  • ID evento 1(Event ID 1) : utilizzato per la creazione del processo,
  • ID evento 2(Event ID 2) : un processo ha(Process) modificato l'ora di creazione di un file con timestamp e
  • ID evento 3(Event ID 3) : per la connessione di rete.

Lo strumento continuerà a funzionare in background e scriverà tutti i registri eventi in una cartella. Dopo l'installazione o la disinstallazione, non è necessario riavviare il sistema.

È uno strumento indispensabile per tutti i computer che eseguono Windows . Vai a prendere lo strumento Monitor di sistema da (System Monitor)here!

AGGIORNAMENTO(UPDATE) : Windows Sysinternals Sysmon ora registra anche l'attività di processo nel registro eventi di Windows per l'utilizzo da parte del rilevamento degli incidenti e dell'analisi forense, include eventi di caricamento del driver e di immagine con informazioni sulla firma, report dell'algoritmo di hashing configurabile, filtri flessibili per l'inclusione e l'esclusione di eventi e supporto per fornire la configurazione tramite un file di configurazione anziché la riga di comando. Ottiene anche il rilevamento della manomissione del processo malware .



About the author

Sono un software engineer con oltre 10 anni di esperienza nel campo dell'ingegneria Windows. Sono specializzato nello sviluppo di applicazioni basate su Windows, nonché di driver hardware e audio per il sistema operativo Windows di nuova generazione di Microsoft, Windows 11. La mia esperienza nella creazione di app per Windows mi rende una risorsa particolarmente preziosa per qualsiasi azienda che desideri sviluppare prodotti tecnologici innovativi.



Related posts