Upptäck och stoppa skadliga
aktiviteter med Sysmon-
logganalys via EventLog Analyzer

   

System Monitor (Sysmon) är ett tillägg för loggning i Windows som erbjuder detaljerad loggning och fångar säkerhetshändelser som vanligtvis inte registreras som standard. Det ger information om processkapande, nätverksanslutningar, ändringar i filsystem och mycket mer. Att analysera Sysmon-loggar är viktigt för att upptäcka skadliga aktiviteter och säkerhetshot.

ManageEngine EventLog Analyzer, en kraftfull lösning för logghantering, kan centralt samla in och övervaka Sysmon-loggar från alla Windows- och Linux-enheter för att säkerställa slutpunktssäkerhet.

      

Andra lösningar som erbjuds av EventLog Analyzer

  • Hantering av Windows-loggar

    Samla in, övervaka och analysera händelseloggdata för att upptäcka skadliga aktiviteter med hjälp av EventLog Analyzer. Den ger dig handlingsbar säkerhetsinformation som kan hjälpa dig att skydda ditt nätverk på ett effektivt sätt.

  • Syslog-hantering

    Förenkla hanteringen av syslog med EventLog Analyzer. Den kan samla in, filtrera och granska syslog-meddelanden från olika källor centralt och skicka varningar i realtid när ett hot upptäcks.

  • Logganalys för IIS- och Apache-servrar

    Upptäck och mildra webbserverattacker på dina IIS- och Apache-webbservrar med hjälp av EventLog Analyzer. Den ger också omfattande grafiska rapporter om felhändelser, säkerhetsattacker, användningsanalyser med mera.

  • Databasgranskning

    Övervaka och analysera aktiviteten på databasservern och få varningar i realtid och detaljerade rapporter om vanliga serverattacker, t.ex. SQL-injektionsattacker och överbelastningsattacker.

  • Övervakning av nätverksenhet

    Förhindra nätverksintrång genom att granska aktiviteter på dina perimeterenheter. Få djupgående insikter i misstänkta nätverkshändelser med hjälp av EventLog Analyzers fördefinierade grafiska rapporter.

  • Filintegritetsövervakning

    Skydda ditt företags känsliga uppgifter från obehörig åtkomst och ändringar med EventLog Analyzer. Få aviseringar i realtid när ovanlig aktivitet upptäcks.

 
anledningar att välja EventLog Analyzer
för analys av Sysmon-loggar
1

Upptäckt av
attacker

Genom effektiv analys av Sysmon-loggar upptäcker EventLog Analyzer kända angreppsmönster såsom eskalering av privilegier och lateral förflyttning.

2

Effektivisera
nätverksdrift

Med Sysmon-logganalys hjälper EventLog Analyzer till att effektivisera nätverkstrafiken och upptäcka skadlig trafik.

3

Korrelera
händelser

Korrelera händelser som skapar eller ändrar processer med hotinformation eller andra säkerhetshändelser för att upptäcka attacker i ett tidigt skede.

4

Säker lagring av
Sysmon-loggar

Arkivera dina Sysmon-loggar på ett säkert sätt för framtida forensiska utredningar och för att uppfylla krav på regelefterlevnad.

5

Logg-
forensik

Analysera dina nätverksloggar och hitta den bakomliggande orsaken till ett säkerhetsintrång med hjälp av EventLog Analyzers kraftfulla loggsökmotor.

Vanliga frågor

Var lagras Sysmon-loggar?

Sysmon-loggfiler finns på följande filsökväg:
C:\Windows\System32\winevt\Logs\.

I Loggboken kan du visa Sysmon-loggar i Program och tjänstloggar > Microsoft > Windows > Sysmon.

Vilka är de viktiga Sysmon-händelse-ID:n jag måste övervaka?

Sysmon-händelse-ID:n att övervaka:

  • Händelse-ID: 1    Processkapande
  • Händelse-ID: 2    En process ändrade en fils skapandetid
  • Händelse-ID: 3    Nätverksanslutning
  • Händelse-ID: 4     Sysmon-tjänstens tillstånd har ändrats
  • Händelse-ID: 5     Process avslutades
  • Händelse-ID: 6     Drivrutin laddades
  • Händelse-ID: 7     Bild laddad
  • Händelse-ID: 8     CreateRemoteThread
  • Händelse-ID: 9     RawAccessRead
  • Händelse-ID: 10     ProcessAccess
  • Händelse-ID: 11    FileCreate
  • Händelse-ID: 12    RegistryEvent (Skapa och ta bort objekt)
  • Händelse-ID: 13    RegistryEvent (Värde angivet)
  • Händelse-ID: 14    RegistryEvent (Byte av namn på nyckel och värde)
  • Händelse-ID: 15    FileCreateStreamHash
  • Händelse-ID: 16     Sysmon-konfigurationens tillstånd ändrades
  • Händelse-ID: 17     Pipe skapad
  • Händelse-ID: 18     Pipe ansluten
  • Händelse-ID: 19     WmiEventFilter-aktivitet upptäckt
  • Händelse-ID: 20     WmiEventConsumer-aktivitet upptäckt
  • Händelse-ID: 21     WmiEventConsumerToFilter-aktivitet upptäckt
  • Händelse-ID: 22     DNSEvent
  • Händelse-ID: 23     FileDelete
  • Händelse-ID: 24     ClipboardChange
  • Händelse-ID: 25    Fel

Så här lägger du till Sysmon-loggar för övervakning i EventLog Analyzer

Om du vill övervaka Sysmon-loggar i EventLog Analyzer kan du lägga till enheter som har Sysmon installerat genom att gå till Inställningar > Konfiguration > Hantera programkällor. Klicka här för att lära dig mer.

Vad är Sysmon?

Sysmon är en Windows-systemenhet som är utformad för att ge detaljerad information om Windows-systemaktiviteter i realtid, vilket inkluderar processkapande, nätverksanslutningar och ändringar av tid till filskapande. Den fungerar som en Windows-tjänst och en enhetsdrivrutin som, när den väl är installerad och konfigurerad, startar automatiskt med Windows. Detta säkerställer att övervakningen kvarstår vid omstarter och är tillgänglig från systemstart till avstängning. Detta kan ge användaren en förståelse för system- och användarbeteende, vilket senare kan användas för att upptäcka attacker, identifiera avvikelser och utföra forensisk analys.

Vad används Sysmon till?

Sysmon kan användas för att övervaka och logga en mängd olika systemaktiviteter, t.ex. skapande och avslutande av processer, nätverksanslutningar, fil- och registerändringar, DNS-frågor m.m. Detta kan användas för att upptäcka och utreda infektioner av skadlig kod samt spåra angripares beteende. Sysmon-loggar är till stor hjälp när det gäller att få insikt i hur de befintliga systemen används.

Vilka är fördelarna med att använda Sysmon?

Sysmon-loggar förbättrar insynen i nätverket genom att ge detaljerade insikter i en mängd olika systemaktiviteter. Denna omfattande loggning kan hjälpa dig att identifiera avvikelser och misstänkta beteenden som kan tyda på en säkerhetsöverträdelse. Dessutom kan Sysmon-loggar effektivt integreras med lösningar för logghantering för att ge en centraliserad bild av säkerhetshändelser i hela nätverket, vilket kan hjälpa dig att korrelera händelser från olika källor, identifiera potentiella hot och effektivisera incidentresponsen.

Betyg och omdömen

Erkänd och älskad över hela världen
 
4,7/5

Fantastisk programvara för händelseövervakning
Det bästa med ManageEngine EventLog Analyzer är att gränssnittet är mycket intuitivt och snabbt att förstå.

AdministratörInformationsteknik och tjänster
 
4,7/5

Utmärkt för att centralisera alla dina Windows-maskiner. Du kan flagga vissa händelser för att utlösa olika åtgärder som du väljer.

Joseph LIT-chef
 
4,7/5

EventLog Analyzer kan övervaka filintegritet, analysera loggdata, spåra privilegierade användare och granska dataloggar. Programvaran är säker eftersom den använder den senaste krypteringstekniken.

Sophie SeAfrica Solutions, administratör
 
4,8/5

Jag är mycket nöjd med min erfarenhet av att använda EventLog Analyzer, eftersom den omedelbart efter installationen varnade mitt team om potentiella hot som var nära att attackera servrarna. Dessutom har det minskat det manuella arbetet med mina affärsapplikationer och därmed sparat mycket tid och ansträngning i skyddsprocessen.

KunskapsspecialistKommunikationsbranschen
 
4,6/5

Bra svit för logghantering. Jag gillade hur lätt det var att konfigurera programvaran. Jag hade alla mina loggar pekandes mot den och flödande smidigt på nolltid. Det gör det mycket enkelt att titta på dina data och få en uppfattning om vad som händer i ditt nätverk.

Anonym
 
4,7/5

Utmärkt för att centralisera alla dina Windows-maskiner. Du kan flagga vissa händelser för att utlösa olika åtgärder som du väljer.

Joseph LIT-chef
  • 1
  • 2
  • 3
  • 4

Välj EventLog Analyzer för att

övervaka dina Sysmon-loggar

Ladda ner nu