Sysinternals Sysmon rendszerfigyelő Windowshoz
A Microsoft(Microsoft) rengeteg hasznos eszközt kínál a végfelhasználók számára, amelyek segítségével módosítani, lejátszani, hibaelhárítást végezni, diagnosztizálni, biztonságba helyezni vagy bármit meg lehet tenni a Windows operációs rendszerrel. A Sysinternals (Sysinternals) System Monitor (Sysmon) egy ilyen újonnan kiadott, Windows - alapú számítógépekre tervezett eszköz, amely az összes rendszernaplófájlt összegyűjti. Ezek a naplófájlok nagyon fontosak és kulcsfontosságúak a Windows rendszerrel(Windows) kapcsolatos problémák megértéséhez . A Sysmon(Sysmon) telepítése után a háttérben továbbra is alvó állapotban fut, és szükség esetén újra életre keltheti.
Sysmon System Monitor for Windows
A System Monitor(System Monitor) mögött meghúzódó alapvető munkafolyamat az, hogy információkat tárol a Windows Eseménygyűjtemény(Windows Event Collection) ( Eseménynéző(Event Viewer) ) és a Security Information and Event Management ( SIEM ) ügynökökből, mint például a folyamatazonosítók , GUID - (IDs)k(GUIDs) , SHA1 , MD5 ( SHA256 ) hash-naplók. Mindezeket a fájlokat az Applications and Services\logs\Microsoft\Windows\Sysmon\operational MicrosoftWindowsSysmonoperational mappában tárolja Windows 10/8/7/Vista , valamint a Rendszereseménynapló( System event log) alatt a régebbi Windows operációs rendszerekben, például a Windows XP -ben.(Windows XP).
A System Monitor telepítése
(How to install System Monitor)
- Sysmon letöltése [(Download Sysmon [) letöltési link lent]
- A letöltött fájl zip formátumú lesz. Csomagolja ki a fájlt a Windows alapértelmezett fájlkibontójával, vagy próbálja ki a Winrar , 7zip stb.
- A fájl kicsomagolása után futtassa a „Sysmon” alkalmazást(“Sysmon”) , fogadja el az EULA-t, és nyomja meg a Tovább gombot.
- Várja(Wait) meg, amíg a rendszer(System) , a monitor befejezi a telepítést, ez minden!
A Sysmon használata(How to use Sysmon)
A sysmon parancssora használható a System Monitor telepítésére, eltávolítására, ellenőrzésére és beállítására:
Install: Sysmon.exe -i [-h [sha1|md5|sha256]] [-n]
Configure: Sysmon.exe -c [[-h [sha1|md5|sha256]] [-n]|--]
Uninstall: Sysmon.exe –u
Néhány parancs, amelyet a felhasználónak meg kell értenie:(Few commands that user need to understand are:)
– i: szerviz- és illesztőprogramok telepítése
-n : hálózati kapcsolati naplókat tárol
-u : távolítsa el a szerviz- és illesztőprogramokat
-c : frissíti a számítógépre telepített sysmon illesztőprogramot, vagy segít kiírni az aktuális konfigurációs beállításokat
-h : Megadja a programra alkalmazott algoritmust [alapértelmezés szerint SHA1 van alkalmazva]
Példák:(Examples:)
- Az alkalmazás telepítéséhez alapértelmezett beállításokkal: " sysmon -i accepteula " idézőjelek nélkül [SHA1 alapértelmezett]
- Az alkalmazás telepítése MD5 [SHA256] beállításokkal: “ sysmon -i accepteula –h md5 -n ”
- A „ sysmon -u ” eltávolításához(”)
A System Monitor(System Monitor) az eseményeket, például az eseményazonosítókat(Event IDs) , mint
- Eseményazonosító 1(Event ID 1) : Folyamat létrehozásához használt,
- Eseményazonosító 2(Event ID 2) : A folyamat(Process) megváltoztatta a fájl létrehozási idejét időbélyeggel és
- 3. eseményazonosító(Event ID 3) : Hálózati kapcsolathoz.
Az eszköz továbbra is futni fog a háttérben, és az összes eseménynaplót egy mappába írja. Telepítés vagy eltávolítás után nem szükséges a rendszer újraindítása.
Ez egy kötelező eszköz minden Windows rendszeren(Windows) futó számítógépen . Fogja meg a System Monitor eszközt here!
FRISSÍTÉS(UPDATE) : A Windows Sysinternals Sysmon ezentúl a folyamattevékenységet is rögzíti a Windows eseménynaplóba az incidensészlelés és a kriminalisztika elemzése céljából, tartalmazza az illesztőprogram-betöltési és képbetöltési eseményeket aláírási információkkal, konfigurálható kivonatolási algoritmus jelentéseket, rugalmas szűrőket az események felvételéhez és kizárásához, valamint támogatást. a konfiguráció megadásához egy konfigurációs fájlon keresztül a parancssor helyett. Ezenkívül észleli a rosszindulatú programok manipulálását .
Related posts
Fizikai memóriakorlátok a Crash Dump fájlokban a Windows 10 rendszerhez
A SysInternals Process Explorer eszköz használata Windows 10 rendszerhez
A Process Manager segítségével mérheti a számítógép újraindítási idejét és még sok mást
A RAMMap a Sysinternals memóriahasználat-elemző segédprogramja
Ossza meg fájljait bárkivel a Send Anywhere for Windows PC segítségével
A Network Sniffer Tool PktMon.exe használata Windows 10 rendszerben
A Disk Signature Collision probléma megoldása a Windows 11/10 rendszerben
A legjobb ingyenes Menetrend szoftver Windows 11/10 rendszerhez
A Windows 11/10 beépített Charmap és Eudcedit eszközeinek használata
Javítsa ki a 0x80070422 számú Windows Update hibát Windows 10 rendszeren
Eszköztárak elrejtése a Tálca helyi menüjében a Windows 10 rendszerben
A tálca értesítései nem jelennek meg a Windows 11/10 rendszerben
A Microsoft Intune nem szinkronizál? Kényszerítse az Intune-t szinkronizálásra a Windows 11/10 rendszerben
A leállítási és indítási napló ellenőrzése a Windows 11/10 rendszerben
A VirtualDJ egy ingyenes virtuális DJ szoftver Windows PC-hez
Engedélyezze a hálózati kapcsolatokat modern készenléti állapotban a Windows 11/10 rendszeren
A reakcióidő mérése a Windows 11/10 rendszerben
A Windows megragadt az üdvözlőképernyőn
Hogyan lehet megnyitni a Rendszer tulajdonságait a Vezérlőpulton a Windows 11/10 rendszerben
Hogyan rögzíthet bármilyen alkalmazást a tálcára a Windows 11 rendszerben