Sysmon
Extracted from Security Information and Event Monitoring(2).pdf - source PDF page(s) 36-41.

Sysmon est un service système Windows et un pilote de périphérique qui, une fois installé sur un système, reste actif pendant les redémarrages du système afin de surveiller et d'enregistrer l'activité du système dans le journal des événements Windows. Il fournit des informations détaillées sur les créations de processus, les connexions réseau et les modifications apportées à l'heure de création des
fichiers. En collectant les événements qu'il génère à l'aide de la collecte d'événements Windows ou d'agents SIEM, puis en les analysant. Vous pouvez ainsi identifier les activités malveillantes ou anormales et comprendre comment les intrus et les malwares opèrent sur votre réseau.
Avantages et capacités
- Enregistre la création des processus avec une ligne de commande complète pour les processus actuels et parents.
- Incluez un GUID de session dans chaque événement pour permettre la corrélation des événements de la même session d'ouverture de session.
- Enregistre le chargement des pilotes ou des DLL avec leurs signatures et leurs hachages.
- Enregistre éventuellement les connexions réseau, y compris le processus source de chaque connexion, les adresses IP, les numéros de port, les noms d'hôte et les noms de port.
- Détecte les modifications du temps de création du fichier pour comprendre à quel moment un fichier a été réellement créé. La modification des horodatages de création de fichiers est une technique couramment utilisée par les malwares pour masquer leurs traces.
- Filtrage des règles pour inclure ou exclure certains événements de manière dynamique.
Journaux d'événements Windows et journaux Sysmon
Certains professionnels de la sécurité pensent que les journaux d'événements Windows sont... eh bien... terribles, et que Sysmon est un bien meilleur moyen d'enregistrer des informations sur les terminaux Windows. Pourquoi ? Parce que le formatage est plus agréable et qu'il contient juste une tonne d'informations utiles supplémentaires par rapport aux journaux d'événements Windows. Black Hills Information Security a réalisé une superbe vidéo YouTube sur l'utilisation de Sysmon. Nous recommandons à tous les étudiants de la regarder sur le lien suivant : https://youtu.be/9qsP5h033Qk?t=491.
Installation de Sysmon
Si vous souhaitez essayer Sysmon sur votre hôte ou votre machine virtuelle Windows, vous trouverez ci-dessous un guide rapide sur la façon de le configurer ! Tout d'abord, téléchargez Sysmon depuis le site Web de Sysinternals ici. Une fois que vous avez extrait le dossier contenu dans le fichier Zip, ouvrez une invite de commande en tant qu'administrateur (barre de recherche Windows > CMD > Cliquez avec le bouton droit > Exécuter en tant qu'administrateur) et accédez à l'emplacement des fichiers exécutables. Utilisez la commande sysmon -i pour commencer l'installation, puis cliquez sur Accepter lorsque le CLUF apparaît.

Sysmon est maintenant installé ! Facile, non ? Nous voulons maintenant examiner les journaux Sysmon ainsi que les journaux d'événements Windows dans l'outil. Event Viewer Appuyez sur le bouton Démarrer de Windows, recherchez « Event Viewer » et ouvrez l'application.

Pour réellement voir les journaux Sysmon, nous devons créer une vue personnalisée, ce que nous avons abordé dans la leçon précédente. Cliquez sur « Créer une vue personnalisée » sur le côté droit et copiez ce que nous avons fait dans la capture d'écran ci-dessous.

Nous voulons également cocher toutes les options de niveau d'événement pour nous assurer de pouvoir voir tous les journaux Sysmon.

Nommez la vue comme vous le souhaitez. Nous avons décidé d'utiliser le nom simple « Sysmon View », puis de cliquer sur OK. Nous pouvons maintenant voir les journaux Syslog, et ils contiennent beaucoup d'informations !

Dans une organisation, nous pourrions ensuite les intégrer à notre SIEM pour fournir des journaux détaillés supplémentaires à partir des terminaux Windows, en collaboration avec les journaux d'événements Windows ! Le problème avec Sysmon, c'est qu'il est très large et qu'il peut générer beaucoup de bruit, ce dont nous ne voulons pas remplir notre SIEM. Pour y remédier, nous pouvons utiliser les fichiers de configuration Sysmon, qui permettent de réduire les journaux inutiles, ce qui nous permet de nous concentrer sur les journaux que nous devons réellement surveiller.
Vous trouverez un exemple de fichier de configuration Sysmon ici : https://github.com/SwiftOnSecurity/sysmon-config Jetez-y un œil ! Le fichier contient de nombreux commentaires et explications, ce qui signifie qu'il peut également servir de didacticiel sur les journaux importants pour la surveillance.