Sysmon
发表于|更新于|主机安全
|字数总计:6|阅读时长:1分钟|阅读量:
文章作者: DropAnn
版权声明: 本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来自 DropAnn!
目录
- 1. 概述
 - 2. 安装
 - 3. 日志通过事件查看器查看
 - 4. 绕过Sysmon
 - 5. 事件ID
- 5.1. 事件ID 1:进程创建
 - 5.2. 事件ID 2:一个进程更改了文件创建时间
 - 5.3. 事件ID 3:网络连接
 - 5.4. 事件ID 4:Sysmon服务状态已更改
 - 5.5. 事件ID 5:进程终止
 - 5.6. 事件ID 6:驱动程序已加载
 - 5.7. 事件ID 7:图像已加载
 - 5.8. 事件ID 8:CreateRemoteThread
 - 5.9. 事件ID 9:RawAccessad
 - 5.10. 事件ID 10:ProcessAccess
 - 5.11. 事件ID 11:文件创建
 - 5.12. 事件ID 12:RegistryEvent(对象创建和删除)
 - 5.13. 事件ID 13:RegistryEvent(值集)
 - 5.14. 事件ID 14:RegistryEvent(键和值重命名)
 - 5.15. 事件ID 15
 - 5.16. 事件ID 16:ServiceConfigurationChange
 - 5.17. 事件ID 17:PipeEvent(已创建管道)
 - 5.18. 事件ID 18:PipeEvent(已连接管道)
 - 5.19. 事件ID 19:WmiEvent(检测到WmiEventFilter活动)
 - 5.20. 事件ID 20:WmiEvent(检测到WmiEventConsumer活动)
 - 5.21. 事件ID 21:WmiEvent(检测到WmiEventConsumerToFilter活动)
 - 5.22. 事件ID22:DNS查询
 - 5.23. 事件ID23:检测到文件删除
 - 5.24. 事件ID24
 - 5.25. 事件ID 255:错误
 
 - 6. Sysmon工具
 - 7. 使用案例
 
