安装 Microsoft Sysmon

某些 Tenable Identity Exposure 的攻击指标 (IoA) 需要激活 Microsoft System Monitor (Sysmon) 服务。

Sysmon 监控系统活动并将其记录到 Windows 事件日志中,以便在 Event Tracing for Windows (ETW) 基础设施中提供更多面向安全的信息。

因为安装其他 Windows 服务和驱动程序可能会影响托管 Active Directory 基础设施的域控制器的性能,因此,Tenable 不会自动部署 Microsoft Sysmon。您必须手动安装或使用专用 GPO。

以下 IoA 需要 Microsoft Sysmon。

名称

原因

OS 凭据转储:LSASS 内存

检测进程注入

注意:如果您选择安装 Sysmon,则必须在所有域控制器上安装它,而不仅仅是在 PDC 上安装,这样才能收集所有必要的事件。
注意:在完全部署 Tenable Identity Exposure 之前,请测试您的 Sysmon 安装文件是否存在兼容性问题。
提示:确保在安装后定期更新 Sysmon,以利用修补程序解决可能的漏洞。与 Tenable Identity Exposure 兼容的最旧版本为 Sysmon 12.0。

如要安装 Sysmon,请执行以下操作:

  1. 从 Microsoft 网站下载 Sysmon。

  1. 在命令行界面中,运行以下命令以在本地计算机上安装 Microsoft Sysmon:

    复制
    .\Sysmon64.exe -accepteula -i C:\TenableSysmonConfigFile.xml
注意:有关配置说明,请参阅带注释的 Sysmon 配置文件
  1. 运行以下命令以添加注册表项,以指示 WMI 筛选器已安装 Sysmon:

    复制
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\eventlog\Microsoft-Windows-Sysmon/Operational"

若要卸载 Sysmon:

  1. 打开 PowerShell 终端。

  2. 浏览到包含 Sysmon64.exe 的文件夹。

  3. 键入以下命令:

    复制
    PS C:\> .\Sysmon64.exe -u

若要删除注册表项:

  • 在命令行界面中,在运行 Sysmon 的所有计算机上输入以下命令:

    复制
    reg delete "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\eventlog\Microsoft-Windows-Sysmon/Operational"

Sysmon 配置文件

注意
- 使用前,请复制 Sysmon 配置文件并将其另存为 XML 文件。万一出错,也可在此处直接下载配置文件。
- 运行该文件之前,先在文件属性中取消阻止该文件。