应用介绍
机器被入侵后想复盘"到底发生了什么",Windows 默认日志往往不够细。Sysmon(System Monitor)常驻后台,把进程创建、网络连接、文件与注册表改动这些系统活动详细写进事件日志,而且带上命令行、文件哈希和父子进程链——可疑行为怎么来的、拉起了什么,溯源时一目了然。
用一份 XML 配置就能按需过滤,只记你关心的事件,再配合 SIEM 采集分析,是做终端检测和应急响应的常用基础组件。微软 Sysinternals 出品,免费。
深度活动日志:把进程创建、网络连接、驱动与 DLL 加载、文件和注册表改动写进 Windows 事件日志。
威胁溯源:每条记录带命令行、文件哈希与父子进程链,还原入侵和可疑行为的来龙去脉。
规则化过滤:用 XML 配置精确筛选要记录的事件,降低噪声,方便长期采集。
对接 SIEM:日志进事件通道,可被各类 SIEM/日志平台采集,支撑终端检测与响应。
用一份 XML 配置就能按需过滤,只记你关心的事件,再配合 SIEM 采集分析,是做终端检测和应急响应的常用基础组件。微软 Sysinternals 出品,免费。
软件功能
深度活动日志:把进程创建、网络连接、驱动与 DLL 加载、文件和注册表改动写进 Windows 事件日志。
威胁溯源:每条记录带命令行、文件哈希与父子进程链,还原入侵和可疑行为的来龙去脉。
规则化过滤:用 XML 配置精确筛选要记录的事件,降低噪声,方便长期采集。
对接 SIEM:日志进事件通道,可被各类 SIEM/日志平台采集,支撑终端检测与响应。

