Что изменилось с Sysmon в Windows 11 26H2
Windows 11 26H2 получила встроенную интеграцию System Monitor, более известного как Sysmon. Раньше этот инструмент в основном ассоциировался с пакетом Microsoft Sysinternals и устанавливался отдельно, а теперь Microsoft включает его непосредственно в Windows как дополнительный системный компонент.
Sysmon предназначен для подробного наблюдения за действиями внутри операционной системы. Он может фиксировать запуск процессов, сетевые подключения, создание и удаление файлов, изменения реестра, DNS-запросы, загрузку драйверов и другие события, которые обычные журналы Windows показывают менее подробно.
Важно. Встроенный Sysmon в Windows 11 26H2 по умолчанию отключен. Само обновление системы не начинает автоматически собирать расширенную телеметрию — компонент необходимо включить и настроить вручную.
Нововведение особенно интересно системным администраторам, специалистам по информационной безопасности и пользователям, которым нужно понимать, какие процессы запускаются в системе и как программы взаимодействуют с файлами, сетью и другими компонентами Windows.
Чем Sysmon отличается от обычного Монитора ресурсов
Несмотря на название System Monitor, Sysmon не является аналогом Диспетчера задач или Монитора ресурсов.
| Инструмент | Что показывает | Для чего удобен |
|---|---|---|
| Диспетчер задач | Текущие процессы, CPU, память, диск, GPU | Быстрая диагностика нагрузки |
| Монитор ресурсов | Текущую активность CPU, диска, сети и памяти | Поиск источника нагрузки в данный момент |
| Просмотр событий | Системные и программные журналы Windows | Диагностика ошибок и событий |
| Sysmon | Подробную низкоуровневую телеметрию действий системы | Расследование, аудит и анализ поведения программ |
Главное преимущество Sysmon заключается в том, что он не просто показывает текущее состояние компьютера, а создает историю действий.
Например, можно позднее установить:
- какой процесс был запущен;
- какой командной строкой он был создан;
- какой родительский процесс его запустил;
- к какому IP-адресу программа подключалась;
- какой файл был создан или удален;
- какие изменения были внесены в реестр;
- какой DNS-запрос выполнялся;
- какой драйвер был загружен.
Скачать Windows 11 26H2
Встроенная интеграция Sysmon относится к современным возможностям Windows 11 26H2. Если система еще не обновлена или требуется чистая установка, можно заранее подготовить подходящий образ Windows 11.
Подсказка. После установки Windows сначала завершите обновление системы и драйверов, а уже затем настраивайте Sysmon. Так проще отличить штатную активность ОС от событий, связанных с первоначальной настройкой компьютера.
Как установить Windows 11 26H2
После загрузки образа воспользуйтесь отдельной пошаговой инструкцией по установке Windows 11. В ней разобраны подготовка загрузочного накопителя, выбор диска, установка системы и первоначальная настройка.
Как устроен встроенный Sysmon
После включения Sysmon устанавливает компоненты, которые работают постоянно и сохраняются между перезагрузками Windows.
Инструмент состоит из системной службы и драйвера, благодаря чему может получать события на более низком уровне, чем обычное пользовательское приложение.
Sysmon работает постоянно
После активации мониторинг продолжается после перезагрузки компьютера. Не требуется вручную запускать отдельную программу после каждого входа в Windows.
События записываются в стандартный журнал Windows
Sysmon использует инфраструктуру Windows Event Log. Это удобно, поскольку данные можно:
- читать локально через «Просмотр событий»;
- собирать через Windows Event Collection;
- передавать в SIEM;
- обрабатывать EDR-системами;
- анализировать собственными скриптами.
Sysmon не является антивирусом
Это принципиально важно. Sysmon не блокирует запуск программы только потому, что ее поведение выглядит подозрительно.
Sysmon фиксирует факты, но не выносит вердикт.
Например, сетевое соединение на необычный адрес может быть записано как событие, но инструмент самостоятельно не решит, является оно вредоносным или нет.
Как проверить, не установлен ли старый Sysmon
Microsoft не поддерживает одновременную работу встроенной и standalone-версии Sysmon.
Перед включением встроенного компонента откройте PowerShell от имени администратора и выполните:
Get-Service sysmon*
Если команда ничего не возвращает, отдельная служба Sysmon не обнаружена.
Если в результатах появилась служба Sysmon, сначала выясните, не установлена ли ранее версия из Sysinternals.
Важно. Не пытайтесь включать встроенный Sysmon поверх уже установленной standalone-версии. Microsoft прямо указывает, что их совместная работа не поддерживается.
Как включить встроенный Sysmon в Windows 11
Встроенный Sysmon устанавливается как необязательная возможность Windows.
Шаг 1. Откройте PowerShell от администратора
Щелкните правой кнопкой мыши по кнопке «Пуск» и запустите Terminal (Администратор) или PowerShell с повышенными правами.
Шаг 2. Включите компонент Sysmon
Выполните команду:
Enable-WindowsOptionalFeature -Online -FeatureName Sysmon
Windows установит встроенный необязательный компонент.
Шаг 3. Активируйте Sysmon
Для установки Sysmon с конфигурацией по умолчанию Microsoft указывает команду:
sysmon -i
После этого служба начнет регистрировать события в соответствии с текущей конфигурацией.
Обратите внимание. Простого добавления компонента недостаточно для полноценного практического мониторинга. Чтобы получать действительно полезную телеметрию и не создавать чрезмерное количество событий, желательно настроить правила фильтрации.
Где посмотреть события встроенного Sysmon
События находятся в отдельном журнале Windows.
Как открыть журнал
- Нажмите Win + R.
- Введите
eventvwr.msc. - Нажмите Enter.
- Откройте «Журналы приложений и служб».
- Перейдите в «Microsoft».
- Откройте «Windows».
- Выберите «Sysmon».
- Откройте журнал «Operational».
Полный путь выглядит так:
Applications and Services Logs → Microsoft → Windows → Sysmon → Operational
В этом журнале находятся структурированные события с идентификаторами Event ID.
Особенность. Метки времени Sysmon записываются в UTC. Это важно учитывать при сопоставлении событий Sysmon с другими журналами или внешними системами мониторинга.
Какие события отслеживает Sysmon
Количество типов событий достаточно большое. Каждый класс активности имеет собственный Event ID.
| Event ID | Событие | Что можно увидеть |
|---|---|---|
| 1 | Process Create | Запуск нового процесса |
| 2 | File Creation Time | Изменение времени создания файла |
| 3 | Network Connect | Исходящие и входящие сетевые подключения |
| 5 | Process Terminate | Завершение процесса |
| 6 | Driver Load | Загрузка драйвера |
| 7 | Image Load | Загрузка DLL и других образов |
| 8 | CreateRemoteThread | Создание удаленного потока |
| 10 | Process Access | Обращение одного процесса к другому |
| 11 | File Create | Создание файла |
| 12–14 | Registry Event | Операции с реестром |
| 17–18 | Pipe Event | Работа с именованными каналами |
| 19–21 | WMI Event | Активность WMI |
| 22 | DNS Query | DNS-запросы процессов |
| 23 | File Delete | Удаление файла с возможностью архивирования |
| 24 | Clipboard Change | Изменение содержимого буфера обмена |
| 25 | Process Tampering | Изменение образа процесса |
Не все события обязательно должны регистрироваться на каждом компьютере. Именно конфигурация определяет, какие категории и действия попадут в журнал.
Почему особенно полезен Event ID 1
Одним из основных событий Sysmon является создание процесса.
Оно позволяет увидеть не только название запущенного файла, но и дополнительный контекст.
Что можно узнать
В зависимости от конфигурации событие может содержать:
- путь к исполняемому файлу;
- идентификатор процесса;
- GUID процесса;
- командную строку;
- родительский процесс;
- имя пользователя;
- хеш файла.
Такая информация полезна, если нужно разобраться, откуда появился неизвестный процесс и кто именно его запустил.
Как Sysmon отслеживает сетевые соединения
Event ID 3 относится к сетевым подключениям.
С его помощью можно связать сетевой запрос с конкретным процессом.
Что может попасть в событие
- имя процесса;
- исходный IP-адрес;
- удаленный IP-адрес;
- исходный порт;
- порт назначения;
- протокол;
- время соединения.
Это позволяет ответить на вопрос не только «к какому адресу подключался компьютер», но и какая именно программа создала соединение.
Пример. Если неизвестный исполняемый файл сразу после запуска устанавливает соединение с внешним сервером, комбинация Event ID 1 и Event ID 3 позволяет связать запуск процесса с последующей сетевой активностью.
Для чего нужны события DNS Query
Event ID 22 фиксирует DNS-запросы.
Они особенно полезны при расследовании сетевой активности, поскольку доменное имя зачастую информативнее обычного IP-адреса.
Например, можно определить, какой процесс обращался к конкретному домену непосредственно перед установлением сетевого соединения.
Как Sysmon следит за файлами и реестром
Помимо процессов и сети, Sysmon может отслеживать изменения в файловой системе и реестре.
Файловые события
В зависимости от правил можно записывать:
- создание файла;
- удаление файла;
- изменение времени создания;
- создание альтернативного потока данных;
- хеширование отдельных файлов.
События реестра
Event ID 12–14 используются для регистрации различных изменений реестра Windows.
Это может быть полезно при анализе:
- автозапуска программ;
- изменения системных параметров;
- создания новых значений реестра;
- изменения существующих параметров.
Зачем Sysmon нужен XML-файл конфигурации
Если записывать абсолютно все возможные события без фильтрации, журнал быстро наполнится большим количеством малоинформативной телеметрии.
Поэтому Sysmon поддерживает конфигурационные XML-файлы.
Что определяет конфигурация
В XML можно указать:
- какие события записывать;
- какие события исключать;
- какие процессы отслеживать;
- какие пути игнорировать;
- какие сетевые соединения сохранять;
- какие алгоритмы хеширования использовать;
- какие правила объединять между собой.
Качество конфигурации напрямую определяет качество журналов Sysmon.
Как выглядит простая конфигурация Sysmon
Структура файла начинается с элемента Sysmon и секции EventFiltering.
Упрощенный пример:
<Sysmon schemaversion="4.82">
<EventFiltering>
<NetworkConnect onmatch="include">
<DestinationPort>443</DestinationPort>
</NetworkConnect>
</EventFiltering>
</Sysmon>
Такой принцип позволяет отбирать только интересующие события.
Важно. Не копируйте сложные конфигурации из случайных источников без проверки. Слишком широкие правила могут создавать огромный объем журналов, а слишком жесткая фильтрация — скрыть полезные события.
Как применить свою конфигурацию
После подготовки XML-файла его можно передать Sysmon.
Для установки с конфигурационным файлом используется команда вида:
sysmon -i config.xml
Если Sysmon уже работает, конфигурацию можно обновлять без полной переустановки компонента.
Изменения встроенной конфигурации применяются во время работы и сохраняются после перезагрузки.
Как правильно настраивать фильтры Sysmon
Microsoft рекомендует находить баланс между полнотой информации и объемом событий.
Начинайте с более широких правил
Сначала полезно посмотреть, какие события реально появляются на конкретном компьютере.
Исключайте известную штатную активность
Если один и тот же доверенный процесс создает тысячи малоинформативных событий, его можно исключить из определенного типа мониторинга.
Не делайте правила слишком узкими
Если фильтр записывает только одно конкретное имя файла или один путь, изменение поведения программы может полностью скрыть ее активность.
Важно. Событие, которое было исключено конфигурацией, нельзя получить задним числом. Если Sysmon его не записал, позднее восстановить эту телеметрию из журнала уже не получится.
Sysmon сам обнаруживает вирусы или нет
Нет. Это одно из главных заблуждений при работе с инструментом.
| Возможность | Sysmon |
|---|---|
| Записывает системную активность | Да |
| Фиксирует процессы и сетевые соединения | Да |
| Создает собственные предупреждения об угрозе | Нет |
| Блокирует вредоносный файл | Нет |
| Удаляет вредоносное ПО | Нет |
| Передает данные в SIEM | Можно настроить |
Sysmon дает данные, а интерпретацией занимается специалист или внешняя система мониторинга.
Как Sysmon используется вместе с SIEM и EDR
На одном домашнем компьютере события можно анализировать вручную через Event Viewer. В организации такой подход быстро становится неудобным.
Поэтому Sysmon часто используется вместе с централизованными системами.
Windows Event Collection
События нескольких компьютеров можно собирать централизованно средствами Windows.
SIEM
Система SIEM может сопоставлять события Sysmon с данными firewall, серверов, учетных записей и других источников.
EDR
Платформы Endpoint Detection and Response могут использовать Sysmon-телеметрию как дополнительный источник данных для обнаружения подозрительного поведения.
Microsoft отмечает совместимость встроенного Sysmon с Windows Event Forwarding, Windows Event Collection, Microsoft Defender for Endpoint и другими EDR- и SIEM-решениями.
Можно ли использовать Sysmon вместе с Microsoft Defender
Да. Эти инструменты выполняют разные задачи.
Microsoft Defender предназначен прежде всего для обнаружения и предотвращения угроз, а Sysmon предоставляет детализированные события.
Поэтому установка Sysmon не требует отключения Defender или другого антивируса.
Sysmon дополняет защиту, а не заменяет ее. Он дает дополнительную телеметрию для расследования событий и анализа поведения программ.
Чем встроенный Sysmon отличается от Sysinternals Sysmon
По основному назначению инструменты близки, однако модель обслуживания отличается.
| Параметр | Встроенный Sysmon | Standalone Sysmon |
|---|---|---|
| Установка | Необязательный компонент Windows | Отдельная загрузка Sysinternals |
| Обновления | Через обновления Windows | Отдельная версия Sysinternals |
| Конфигурация | Поддерживает XML-фильтры | Поддерживает XML-фильтры |
| Windows Event Log | Да | Да |
| Одновременная работа | Не поддерживается | Не поддерживается вместе со встроенной версией |
Как обновляется встроенный Sysmon
Одно из преимуществ интеграции в Windows — обслуживание через стандартный механизм обновлений ОС.
Функциональные улучшения
Microsoft может сначала распространять изменения через необязательные предварительные обновления Windows, а затем включать их в очередное регулярное накопительное обновление.
Исправления безопасности
Критические исправления встроенного Sysmon могут распространяться вместе с ежемесячными обновлениями безопасности Windows.
Что происходит с конфигурацией
Если Sysmon уже включен, Microsoft указывает, что при обновлении:
- бинарные файлы обновляются автоматически;
- существующая конфигурация сохраняется;
- переход выполняется без необходимости повторно настраивать Sysmon;
- обычно не требуется отдельная перезагрузка именно ради обновления Sysmon.
Кому пригодится встроенный Sysmon
Это не функция, которую обязательно нужно включать каждому владельцу Windows 11.
Системным администраторам
Sysmon помогает разбирать необычную активность, запуск процессов и сетевые соединения.
Специалистам информационной безопасности
Инструмент дает подробную телеметрию для threat hunting, расследования инцидентов и корреляции событий.
Разработчикам и тестировщикам
Можно отслеживать, какие процессы и файлы создает приложение, какие сетевые подключения оно устанавливает и какие компоненты загружает.
Продвинутым пользователям
Sysmon позволяет глубже разобраться в поведении неизвестной программы, но требует понимания журналов Windows и принципов фильтрации событий.
Нужно ли включать Sysmon на обычном домашнем ПК
Для большинства пользователей постоянный расширенный мониторинг не обязателен.
Если компьютер работает нормально и нет задачи анализировать процессы или расследовать инциденты, стандартных средств Windows Security и системных журналов обычно достаточно.
Sysmon имеет смысл включать, когда действительно требуется подробная история действий системы.
Помните. Чем шире конфигурация Sysmon, тем больше событий будет записываться. На активной системе объем журнала может быстро увеличиваться, поэтому правила фильтрации имеют практическое значение.
Как начать работу с Sysmon без лишнего шума
Оптимальный порядок первоначальной настройки выглядит так:
- Убедитесь, что standalone Sysmon не установлен.
- Включите встроенный компонент.
- Запустите Sysmon с базовой конфигурацией.
- Откройте журнал Sysmon Operational.
- Посмотрите, какие события создаются на вашем компьютере.
- Определите действительно полезные категории.
- Создайте XML-конфигурацию с фильтрами.
- Исключите избыточную штатную активность.
- При необходимости настройте централизованный сбор событий.
Лучше начать с понятной небольшой конфигурации и постепенно расширять ее, чем сразу включать максимальный сбор всех событий.
Образы Windows 11 для чистой установки
Если Sysmon планируется использовать на новом компьютере или в тестовой среде, удобнее начинать с чистой установки Windows 11 и только затем подключать необходимый мониторинг.
На новой системе проще сформировать базовое представление о нормальной активности процессов, драйверов и сетевых соединений, а затем сравнивать с ним последующие события.
Лицензия Windows 11 и встроенный Sysmon
Встроенный Sysmon является системной возможностью Windows 11 и не требует покупки отдельной программы. Для самой операционной системы используется лицензия соответствующей редакции Windows.
Почему встроенный Sysmon в Windows 11 26H2 важен для системного мониторинга
Появление Sysmon непосредственно в Windows упрощает развертывание одного из наиболее известных инструментов системной телеметрии Microsoft. Теперь его можно включить как штатный компонент ОС и обслуживать через обычный механизм обновлений Windows.
При этом принцип работы инструмента не изменился: Sysmon не является антивирусом и не принимает решения за пользователя. Он фиксирует процессы, сетевые соединения, операции с файлами, DNS, реестром и другие действия, создавая подробную историю активности системы.
Для эффективной работы важнее всего правильно настроить XML-фильтры. Слишком широкая конфигурация создаст большое количество шума, а слишком жесткая — может скрыть важные события. Поэтому встроенный Sysmon особенно полезен тем, кто готов не просто собирать журнал, а анализировать и сопоставлять полученную телеметрию.