安裝 Microsoft Sysmon

有些 Tenable Identity Exposure 攻擊指標 (IoA) 需要 Microsoft 系統監視器 (Sysmon) 服務才能啟動。

Sysmon 會監視系統活動並將其記錄到 Windows 事件記錄中,以便在 Windows 事件追蹤 (ETW) 基礎架構中提供更多面向安全性的資訊。

因為安裝額外的 Windows 服務和驅動程式可能會影響代管 Active Directory 基礎架構的網域控制器的效能。Tenable 未自動部署 Microsoft Sysmon。您必須手動安裝或使用專用的 GPO。

下列攻擊指標 (IoA) 需要 Microsoft Sysmon。

名稱

原因

OS 憑證傾印:LSASS 記憶體

偵測處理程序插入

注意:如果您選擇安裝 Sysmon,則必須在所有網域控制器上安裝,而不僅僅是在 PDC 上安裝,如此才能收集所有必要的事件。
注意:在完整部署 Tenable Identity Exposure 之前,請先測試您的 Sysmon 安裝是否有相容性問題。
提示:請務必在安裝後定期更新 Sysmon,以利用可解決潛在弱點的任何修補程式。與 Tenable Identity Exposure 相容的最舊版本是 Sysmon 12.0。

如要安裝 Sysmon:

  1. 從 Microsoft 網站下載 Sysmon。

  1. 在命令列介面中,執行以下命令以在本機電腦上安裝 Microsoft Sysmon:

    複製
    .\Sysmon64.exe -accepteula -i C:\TenableSysmonConfigFile.xml
注意:如需設定說明,請參閱註解的 Sysmon 設定檔
  1. 執行下列命令以新增登錄機碼,向 WMI 篩選器指示已安裝 Sysmon:

    複製
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\eventlog\Microsoft-Windows-Sysmon/Operational"

如要解除安裝 Sysmon:

  1. 開啟 PowerShell 終端機。

  2. 瀏覽至包含 Sysmon64.exe 的資料夾。

  3. 輸入下列命令:

    複製
    PS C:\> .\Sysmon64.exe -u

如要刪除登錄機碼:

  • 在命令列介面中,在所有執行 Sysmon 的電腦上輸入以下命令:

    複製
    reg delete "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\eventlog\Microsoft-Windows-Sysmon/Operational"

Sysmon 設定檔

注意
- 使用 Sysmon 設定檔之前,先將其複製並儲存為 XML 檔案。若發生錯誤,您也可以在此處直接下載設定檔。
- 執行前在檔案內容中取消封鎖此檔案。