Sysmon
发表于|更新于|主机安全
|字数总计:6|阅读时长:1分钟|阅读量:
文章作者: DropAnn
版权声明: 本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来自 DropAnn!
目录
- 1. 概述
- 2. 安装
- 3. 日志通过事件查看器查看
- 4. 绕过Sysmon
- 5. 事件ID
- 5.1. 事件ID 1:进程创建
- 5.2. 事件ID 2:一个进程更改了文件创建时间
- 5.3. 事件ID 3:网络连接
- 5.4. 事件ID 4:Sysmon服务状态已更改
- 5.5. 事件ID 5:进程终止
- 5.6. 事件ID 6:驱动程序已加载
- 5.7. 事件ID 7:图像已加载
- 5.8. 事件ID 8:CreateRemoteThread
- 5.9. 事件ID 9:RawAccessad
- 5.10. 事件ID 10:ProcessAccess
- 5.11. 事件ID 11:文件创建
- 5.12. 事件ID 12:RegistryEvent(对象创建和删除)
- 5.13. 事件ID 13:RegistryEvent(值集)
- 5.14. 事件ID 14:RegistryEvent(键和值重命名)
- 5.15. 事件ID 15
- 5.16. 事件ID 16:ServiceConfigurationChange
- 5.17. 事件ID 17:PipeEvent(已创建管道)
- 5.18. 事件ID 18:PipeEvent(已连接管道)
- 5.19. 事件ID 19:WmiEvent(检测到WmiEventFilter活动)
- 5.20. 事件ID 20:WmiEvent(检测到WmiEventConsumer活动)
- 5.21. 事件ID 21:WmiEvent(检测到WmiEventConsumerToFilter活动)
- 5.22. 事件ID22:DNS查询
- 5.23. 事件ID23:检测到文件删除
- 5.24. 事件ID24
- 5.25. 事件ID 255:错误
- 6. Sysmon工具
- 7. 使用案例