Что изменилось с Sysmon в Windows 11 26H2

Windows 11 26H2 получила встроенную интеграцию System Monitor, более известного как Sysmon. Раньше этот инструмент в основном ассоциировался с пакетом Microsoft Sysinternals и устанавливался отдельно, а теперь Microsoft включает его непосредственно в Windows как дополнительный системный компонент.

Sysmon предназначен для подробного наблюдения за действиями внутри операционной системы. Он может фиксировать запуск процессов, сетевые подключения, создание и удаление файлов, изменения реестра, DNS-запросы, загрузку драйверов и другие события, которые обычные журналы Windows показывают менее подробно.

Важно. Встроенный Sysmon в Windows 11 26H2 по умолчанию отключен. Само обновление системы не начинает автоматически собирать расширенную телеметрию — компонент необходимо включить и настроить вручную.

Нововведение особенно интересно системным администраторам, специалистам по информационной безопасности и пользователям, которым нужно понимать, какие процессы запускаются в системе и как программы взаимодействуют с файлами, сетью и другими компонентами Windows.

Чем Sysmon отличается от обычного Монитора ресурсов

Несмотря на название System Monitor, Sysmon не является аналогом Диспетчера задач или Монитора ресурсов.

Инструмент Что показывает Для чего удобен
Диспетчер задач Текущие процессы, CPU, память, диск, GPU Быстрая диагностика нагрузки
Монитор ресурсов Текущую активность CPU, диска, сети и памяти Поиск источника нагрузки в данный момент
Просмотр событий Системные и программные журналы Windows Диагностика ошибок и событий
Sysmon Подробную низкоуровневую телеметрию действий системы Расследование, аудит и анализ поведения программ

Главное преимущество Sysmon заключается в том, что он не просто показывает текущее состояние компьютера, а создает историю действий.

Например, можно позднее установить:

  • какой процесс был запущен;
  • какой командной строкой он был создан;
  • какой родительский процесс его запустил;
  • к какому IP-адресу программа подключалась;
  • какой файл был создан или удален;
  • какие изменения были внесены в реестр;
  • какой DNS-запрос выполнялся;
  • какой драйвер был загружен.

Скачать Windows 11 26H2

Встроенная интеграция Sysmon относится к современным возможностям Windows 11 26H2. Если система еще не обновлена или требуется чистая установка, можно заранее подготовить подходящий образ Windows 11.

Подсказка. После установки Windows сначала завершите обновление системы и драйверов, а уже затем настраивайте Sysmon. Так проще отличить штатную активность ОС от событий, связанных с первоначальной настройкой компьютера.

Как установить Windows 11 26H2

После загрузки образа воспользуйтесь отдельной пошаговой инструкцией по установке Windows 11. В ней разобраны подготовка загрузочного накопителя, выбор диска, установка системы и первоначальная настройка.

0 108
Как пошагово установить Windows на ПК или ноутбук

Как устроен встроенный Sysmon

После включения Sysmon устанавливает компоненты, которые работают постоянно и сохраняются между перезагрузками Windows.

Инструмент состоит из системной службы и драйвера, благодаря чему может получать события на более низком уровне, чем обычное пользовательское приложение.

Sysmon работает постоянно

После активации мониторинг продолжается после перезагрузки компьютера. Не требуется вручную запускать отдельную программу после каждого входа в Windows.

События записываются в стандартный журнал Windows

Sysmon использует инфраструктуру Windows Event Log. Это удобно, поскольку данные можно:

  • читать локально через «Просмотр событий»;
  • собирать через Windows Event Collection;
  • передавать в SIEM;
  • обрабатывать EDR-системами;
  • анализировать собственными скриптами.

Sysmon не является антивирусом

Это принципиально важно. Sysmon не блокирует запуск программы только потому, что ее поведение выглядит подозрительно.

Sysmon фиксирует факты, но не выносит вердикт.

Например, сетевое соединение на необычный адрес может быть записано как событие, но инструмент самостоятельно не решит, является оно вредоносным или нет.

Как проверить, не установлен ли старый Sysmon

Microsoft не поддерживает одновременную работу встроенной и standalone-версии Sysmon.

Перед включением встроенного компонента откройте PowerShell от имени администратора и выполните:

Get-Service sysmon*

Если команда ничего не возвращает, отдельная служба Sysmon не обнаружена.

Если в результатах появилась служба Sysmon, сначала выясните, не установлена ли ранее версия из Sysinternals.

Важно. Не пытайтесь включать встроенный Sysmon поверх уже установленной standalone-версии. Microsoft прямо указывает, что их совместная работа не поддерживается.

Как включить встроенный Sysmon в Windows 11

Встроенный Sysmon устанавливается как необязательная возможность Windows.

Шаг 1. Откройте PowerShell от администратора

Щелкните правой кнопкой мыши по кнопке «Пуск» и запустите Terminal (Администратор) или PowerShell с повышенными правами.

Шаг 2. Включите компонент Sysmon

Выполните команду:

Enable-WindowsOptionalFeature -Online -FeatureName Sysmon

Windows установит встроенный необязательный компонент.

Шаг 3. Активируйте Sysmon

Для установки Sysmon с конфигурацией по умолчанию Microsoft указывает команду:

sysmon -i

После этого служба начнет регистрировать события в соответствии с текущей конфигурацией.

Обратите внимание. Простого добавления компонента недостаточно для полноценного практического мониторинга. Чтобы получать действительно полезную телеметрию и не создавать чрезмерное количество событий, желательно настроить правила фильтрации.

Где посмотреть события встроенного Sysmon

События находятся в отдельном журнале Windows.

Как открыть журнал

  1. Нажмите Win + R.
  2. Введите eventvwr.msc.
  3. Нажмите Enter.
  4. Откройте «Журналы приложений и служб».
  5. Перейдите в «Microsoft».
  6. Откройте «Windows».
  7. Выберите «Sysmon».
  8. Откройте журнал «Operational».

Полный путь выглядит так:

Applications and Services Logs → Microsoft → Windows → Sysmon → Operational

В этом журнале находятся структурированные события с идентификаторами Event ID.

Особенность. Метки времени Sysmon записываются в UTC. Это важно учитывать при сопоставлении событий Sysmon с другими журналами или внешними системами мониторинга.

Какие события отслеживает Sysmon

Количество типов событий достаточно большое. Каждый класс активности имеет собственный Event ID.

Event ID Событие Что можно увидеть
1 Process Create Запуск нового процесса
2 File Creation Time Изменение времени создания файла
3 Network Connect Исходящие и входящие сетевые подключения
5 Process Terminate Завершение процесса
6 Driver Load Загрузка драйвера
7 Image Load Загрузка DLL и других образов
8 CreateRemoteThread Создание удаленного потока
10 Process Access Обращение одного процесса к другому
11 File Create Создание файла
12–14 Registry Event Операции с реестром
17–18 Pipe Event Работа с именованными каналами
19–21 WMI Event Активность WMI
22 DNS Query DNS-запросы процессов
23 File Delete Удаление файла с возможностью архивирования
24 Clipboard Change Изменение содержимого буфера обмена
25 Process Tampering Изменение образа процесса

Не все события обязательно должны регистрироваться на каждом компьютере. Именно конфигурация определяет, какие категории и действия попадут в журнал.

Почему особенно полезен Event ID 1

Одним из основных событий Sysmon является создание процесса.

Оно позволяет увидеть не только название запущенного файла, но и дополнительный контекст.

Что можно узнать

В зависимости от конфигурации событие может содержать:

  • путь к исполняемому файлу;
  • идентификатор процесса;
  • GUID процесса;
  • командную строку;
  • родительский процесс;
  • имя пользователя;
  • хеш файла.

Такая информация полезна, если нужно разобраться, откуда появился неизвестный процесс и кто именно его запустил.

Как Sysmon отслеживает сетевые соединения

Event ID 3 относится к сетевым подключениям.

С его помощью можно связать сетевой запрос с конкретным процессом.

Что может попасть в событие

  • имя процесса;
  • исходный IP-адрес;
  • удаленный IP-адрес;
  • исходный порт;
  • порт назначения;
  • протокол;
  • время соединения.

Это позволяет ответить на вопрос не только «к какому адресу подключался компьютер», но и какая именно программа создала соединение.

Пример. Если неизвестный исполняемый файл сразу после запуска устанавливает соединение с внешним сервером, комбинация Event ID 1 и Event ID 3 позволяет связать запуск процесса с последующей сетевой активностью.

Для чего нужны события DNS Query

Event ID 22 фиксирует DNS-запросы.

Они особенно полезны при расследовании сетевой активности, поскольку доменное имя зачастую информативнее обычного IP-адреса.

Например, можно определить, какой процесс обращался к конкретному домену непосредственно перед установлением сетевого соединения.

Как Sysmon следит за файлами и реестром

Помимо процессов и сети, Sysmon может отслеживать изменения в файловой системе и реестре.

Файловые события

В зависимости от правил можно записывать:

  • создание файла;
  • удаление файла;
  • изменение времени создания;
  • создание альтернативного потока данных;
  • хеширование отдельных файлов.

События реестра

Event ID 12–14 используются для регистрации различных изменений реестра Windows.

Это может быть полезно при анализе:

  • автозапуска программ;
  • изменения системных параметров;
  • создания новых значений реестра;
  • изменения существующих параметров.

Зачем Sysmon нужен XML-файл конфигурации

Если записывать абсолютно все возможные события без фильтрации, журнал быстро наполнится большим количеством малоинформативной телеметрии.

Поэтому Sysmon поддерживает конфигурационные XML-файлы.

Что определяет конфигурация

В XML можно указать:

  • какие события записывать;
  • какие события исключать;
  • какие процессы отслеживать;
  • какие пути игнорировать;
  • какие сетевые соединения сохранять;
  • какие алгоритмы хеширования использовать;
  • какие правила объединять между собой.

Качество конфигурации напрямую определяет качество журналов Sysmon.

Как выглядит простая конфигурация Sysmon

Структура файла начинается с элемента Sysmon и секции EventFiltering.

Упрощенный пример:

<Sysmon schemaversion="4.82">

<EventFiltering>

<NetworkConnect onmatch="include">

<DestinationPort>443</DestinationPort>

</NetworkConnect>

</EventFiltering>

</Sysmon>

Такой принцип позволяет отбирать только интересующие события.

Важно. Не копируйте сложные конфигурации из случайных источников без проверки. Слишком широкие правила могут создавать огромный объем журналов, а слишком жесткая фильтрация — скрыть полезные события.

Как применить свою конфигурацию

После подготовки XML-файла его можно передать Sysmon.

Для установки с конфигурационным файлом используется команда вида:

sysmon -i config.xml

Если Sysmon уже работает, конфигурацию можно обновлять без полной переустановки компонента.

Изменения встроенной конфигурации применяются во время работы и сохраняются после перезагрузки.

Как правильно настраивать фильтры Sysmon

Microsoft рекомендует находить баланс между полнотой информации и объемом событий.

Начинайте с более широких правил

Сначала полезно посмотреть, какие события реально появляются на конкретном компьютере.

Исключайте известную штатную активность

Если один и тот же доверенный процесс создает тысячи малоинформативных событий, его можно исключить из определенного типа мониторинга.

Не делайте правила слишком узкими

Если фильтр записывает только одно конкретное имя файла или один путь, изменение поведения программы может полностью скрыть ее активность.

Важно. Событие, которое было исключено конфигурацией, нельзя получить задним числом. Если Sysmon его не записал, позднее восстановить эту телеметрию из журнала уже не получится.

Sysmon сам обнаруживает вирусы или нет

Нет. Это одно из главных заблуждений при работе с инструментом.

Возможность Sysmon
Записывает системную активность Да
Фиксирует процессы и сетевые соединения Да
Создает собственные предупреждения об угрозе Нет
Блокирует вредоносный файл Нет
Удаляет вредоносное ПО Нет
Передает данные в SIEM Можно настроить

Sysmon дает данные, а интерпретацией занимается специалист или внешняя система мониторинга.

Как Sysmon используется вместе с SIEM и EDR

На одном домашнем компьютере события можно анализировать вручную через Event Viewer. В организации такой подход быстро становится неудобным.

Поэтому Sysmon часто используется вместе с централизованными системами.

Windows Event Collection

События нескольких компьютеров можно собирать централизованно средствами Windows.

SIEM

Система SIEM может сопоставлять события Sysmon с данными firewall, серверов, учетных записей и других источников.

EDR

Платформы Endpoint Detection and Response могут использовать Sysmon-телеметрию как дополнительный источник данных для обнаружения подозрительного поведения.

Microsoft отмечает совместимость встроенного Sysmon с Windows Event Forwarding, Windows Event Collection, Microsoft Defender for Endpoint и другими EDR- и SIEM-решениями.

Можно ли использовать Sysmon вместе с Microsoft Defender

Да. Эти инструменты выполняют разные задачи.

Microsoft Defender предназначен прежде всего для обнаружения и предотвращения угроз, а Sysmon предоставляет детализированные события.

Поэтому установка Sysmon не требует отключения Defender или другого антивируса.

Sysmon дополняет защиту, а не заменяет ее. Он дает дополнительную телеметрию для расследования событий и анализа поведения программ.

Чем встроенный Sysmon отличается от Sysinternals Sysmon

По основному назначению инструменты близки, однако модель обслуживания отличается.

Параметр Встроенный Sysmon Standalone Sysmon
Установка Необязательный компонент Windows Отдельная загрузка Sysinternals
Обновления Через обновления Windows Отдельная версия Sysinternals
Конфигурация Поддерживает XML-фильтры Поддерживает XML-фильтры
Windows Event Log Да Да
Одновременная работа Не поддерживается Не поддерживается вместе со встроенной версией

Как обновляется встроенный Sysmon

Одно из преимуществ интеграции в Windows — обслуживание через стандартный механизм обновлений ОС.

Функциональные улучшения

Microsoft может сначала распространять изменения через необязательные предварительные обновления Windows, а затем включать их в очередное регулярное накопительное обновление.

Исправления безопасности

Критические исправления встроенного Sysmon могут распространяться вместе с ежемесячными обновлениями безопасности Windows.

Что происходит с конфигурацией

Если Sysmon уже включен, Microsoft указывает, что при обновлении:

  • бинарные файлы обновляются автоматически;
  • существующая конфигурация сохраняется;
  • переход выполняется без необходимости повторно настраивать Sysmon;
  • обычно не требуется отдельная перезагрузка именно ради обновления Sysmon.

Кому пригодится встроенный Sysmon

Это не функция, которую обязательно нужно включать каждому владельцу Windows 11.

Системным администраторам

Sysmon помогает разбирать необычную активность, запуск процессов и сетевые соединения.

Специалистам информационной безопасности

Инструмент дает подробную телеметрию для threat hunting, расследования инцидентов и корреляции событий.

Разработчикам и тестировщикам

Можно отслеживать, какие процессы и файлы создает приложение, какие сетевые подключения оно устанавливает и какие компоненты загружает.

Продвинутым пользователям

Sysmon позволяет глубже разобраться в поведении неизвестной программы, но требует понимания журналов Windows и принципов фильтрации событий.

Нужно ли включать Sysmon на обычном домашнем ПК

Для большинства пользователей постоянный расширенный мониторинг не обязателен.

Если компьютер работает нормально и нет задачи анализировать процессы или расследовать инциденты, стандартных средств Windows Security и системных журналов обычно достаточно.

Sysmon имеет смысл включать, когда действительно требуется подробная история действий системы.

Помните. Чем шире конфигурация Sysmon, тем больше событий будет записываться. На активной системе объем журнала может быстро увеличиваться, поэтому правила фильтрации имеют практическое значение.

Как начать работу с Sysmon без лишнего шума

Оптимальный порядок первоначальной настройки выглядит так:

  1. Убедитесь, что standalone Sysmon не установлен.
  2. Включите встроенный компонент.
  3. Запустите Sysmon с базовой конфигурацией.
  4. Откройте журнал Sysmon Operational.
  5. Посмотрите, какие события создаются на вашем компьютере.
  6. Определите действительно полезные категории.
  7. Создайте XML-конфигурацию с фильтрами.
  8. Исключите избыточную штатную активность.
  9. При необходимости настройте централизованный сбор событий.

Лучше начать с понятной небольшой конфигурации и постепенно расширять ее, чем сразу включать максимальный сбор всех событий.

Образы Windows 11 для чистой установки

Если Sysmon планируется использовать на новом компьютере или в тестовой среде, удобнее начинать с чистой установки Windows 11 и только затем подключать необходимый мониторинг.

На новой системе проще сформировать базовое представление о нормальной активности процессов, драйверов и сетевых соединений, а затем сравнивать с ним последующие события.

Лицензия Windows 11 и встроенный Sysmon

Встроенный Sysmon является системной возможностью Windows 11 и не требует покупки отдельной программы. Для самой операционной системы используется лицензия соответствующей редакции Windows.

Доставка: Моментально
В наличии: Много
1 790 ₽
Доставка: Моментально
В наличии: Много
1 590 ₽

Почему встроенный Sysmon в Windows 11 26H2 важен для системного мониторинга

Появление Sysmon непосредственно в Windows упрощает развертывание одного из наиболее известных инструментов системной телеметрии Microsoft. Теперь его можно включить как штатный компонент ОС и обслуживать через обычный механизм обновлений Windows.

При этом принцип работы инструмента не изменился: Sysmon не является антивирусом и не принимает решения за пользователя. Он фиксирует процессы, сетевые соединения, операции с файлами, DNS, реестром и другие действия, создавая подробную историю активности системы.

Для эффективной работы важнее всего правильно настроить XML-фильтры. Слишком широкая конфигурация создаст большое количество шума, а слишком жесткая — может скрыть важные события. Поэтому встроенный Sysmon особенно полезен тем, кто готов не просто собирать журнал, а анализировать и сопоставлять полученную телеметрию.