Instalar Microsoft Sysmon

Algunos indicadores de ataque (IoA) de Tenable Identity Exposure requieren que se active el servicio System Monitor (Sysmon) de Microsoft.

Sysmon supervisa y registra la actividad del sistema en el registro de eventos de Windows para proporcionar más información orientada a la seguridad en la infraestructura de Seguimiento de eventos para Windows (ETW).

Dado que instalar un servicio y un controlador de Windows adicionales puede afectar el rendimiento de los controladores de dominio que hospedan la infraestructura de Active Directory, Tenable no implementa automáticamente Microsoft Sysmon. Debe instalarlo manualmente o usar un GPO dedicado.

Los siguientes IoA requieren Microsoft Sysmon.

Nombre

Motivo

Volcado de credenciales del sistema operativo: memoria de LSASS

Detecta la inyección de procesos.

Nota: Si elige instalar Sysmon, debe instalarlo en todos los controladores de dominio y no solo en el PDC para recopilar todos los eventos necesarios.
Nota: Pruebe la instalación de Sysmon para detectar problemas de compatibilidad antes de realizar una implementación completa de Tenable Identity Exposure.
Sugerencia: Asegúrese de actualizar Sysmon periódicamente después de la instalación para aprovechar los parchees que aborden posibles vulnerabilidades. La versión más antigua compatible con Tenable Identity Exposure es Sysmon 12.0.

Para instalar Sysmon:

  1. Descargue Sysmon del sitio web de Microsoft.

  1. En la interfaz de la línea de comandos, ejecute el siguiente comando para instalar Microsoft Sysmon en la máquina local:

    Copiar
    .\Sysmon64.exe -accepteula -i C:\TenableSysmonConfigFile.xml
Nota: Consulte el archivo de configuración de Sysmon comentado para obtener explicaciones sobre la configuración.
  1. Ejecute el siguiente comando para agregar una clave del registro para indicar a los filtros de WMI que Sysmon está instalado:

    Copiar
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\eventlog\Microsoft-Windows-Sysmon/Operational"

Para desinstalar Sysmon:

  1. Abra un terminal de PowerShell.

  2. Busque la carpeta que contiene Sysmon64.exe.

  3. Escriba el siguiente comando:

    Copiar
    PS C:\> .\Sysmon64.exe -u

Para eliminar la clave del registro:

  • En la interfaz de la línea de comandos, escriba el siguiente comando en todas las máquinas que ejecutan Sysmon:

    Copiar
    reg delete "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\eventlog\Microsoft-Windows-Sysmon/Operational"

Archivo de configuración de Sysmon

Notas:
- Copie el archivo de configuración de Sysmon y guárdelo como archivo XML antes de usarlo. En caso de error, también puede descargar el archivo de configuración directamente aquí.
- Desbloquee el archivo en las propiedades del archivo antes de ejecutarlo.