<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
    <channel>
        <title>Windows安全 on 小雨</title>
        <link>https://xiaoyu-25p.pages.dev/tags/windows%E5%AE%89%E5%85%A8/</link>
        <description>Recent content in Windows安全 on 小雨</description>
        <generator>Hugo -- gohugo.io</generator>
        <language>en-us</language><atom:link href="https://xiaoyu-25p.pages.dev/tags/windows%E5%AE%89%E5%85%A8/index.xml" rel="self" type="application/rss+xml" /><item>
            <title>Sysmon：从原理到实战的 Windows 主机行为监控</title>
            <link>https://xiaoyu-25p.pages.dev/p/sysmon-host-behavior-monitoring/</link>
            <pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate>
            <guid>https://xiaoyu-25p.pages.dev/p/sysmon-host-behavior-monitoring/</guid>
            <description>&lt;h1 id=&#34;sysmon从原理到实战的-windows-主机行为监控&#34;&gt;Sysmon：从原理到实战的 Windows 主机行为监控&#xA;&lt;/h1&gt;&lt;h2 id=&#34;一sysmon-是什么&#34;&gt;一、Sysmon 是什么&#xA;&lt;/h2&gt;&lt;p&gt;Sysmon 的全称是 &lt;strong&gt;System Monitor&lt;/strong&gt;，是 Microsoft Sysinternals 提供的一款 Windows 主机行为监控工具。安装并启用后，它会持续记录进程创建、网络连接、文件落地、注册表修改、驱动加载、DNS 查询、进程注入等系统活动，并把结果写入 Windows 事件日志。&lt;/p&gt;&#xA;&lt;p&gt;一句话概括：&lt;/p&gt;&#xA;&#xA;    &lt;blockquote&gt;&#xA;        &lt;p&gt;Sysmon 是 Windows 主机上的“高精度行为记录仪”，负责留下证据，但不替你判断，也不主动阻断攻击。&lt;/p&gt;&#xA;&#xA;    &lt;/blockquote&gt;&#xA;&lt;p&gt;它尤其适合以下场景：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;安全运营中心（SOC）的终端日志采集；&lt;/li&gt;&#xA;&lt;li&gt;威胁狩猎与攻击链还原；&lt;/li&gt;&#xA;&lt;li&gt;勒索软件、木马、横向移动等事件的应急响应；&lt;/li&gt;&#xA;&lt;li&gt;恶意样本动态行为分析；&lt;/li&gt;&#xA;&lt;li&gt;关键服务器的变更审计；&lt;/li&gt;&#xA;&lt;li&gt;将终端遥测统一发送到 WEC、Splunk、Elastic、Microsoft Sentinel 等平台。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;Sysmon 不是杀毒软件，也不是 EDR 的完整替代品。它不扫描病毒、不自动生成“恶意/安全”的结论，也不会阻止进程、网络或文件操作。它产生的是结构化的原始遥测，真正的检测能力来自后续的规则、上下文和事件关联。&lt;/p&gt;&#xA;&lt;h3 id=&#34;1-sysmonwindows-安全日志与-edr-的区别&#34;&gt;1. Sysmon、Windows 安全日志与 EDR 的区别&#xA;&lt;/h3&gt;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;对比项&lt;/th&gt;&#xA;          &lt;th&gt;Windows 原生日志&lt;/th&gt;&#xA;          &lt;th&gt;Sysmon&lt;/th&gt;&#xA;          &lt;th&gt;EDR&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;主要定位&lt;/td&gt;&#xA;          &lt;td&gt;系统、账户与审计记录&lt;/td&gt;&#xA;          &lt;td&gt;高粒度主机行为遥测&lt;/td&gt;&#xA;          &lt;td&gt;检测、调查与响应平台&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;进程命令行&lt;/td&gt;&#xA;          &lt;td&gt;依赖审计策略，字段有限&lt;/td&gt;&#xA;          &lt;td&gt;默认提供丰富进程上下文&lt;/td&gt;&#xA;          &lt;td&gt;通常提供&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;文件哈希&lt;/td&gt;&#xA;          &lt;td&gt;通常没有&lt;/td&gt;&#xA;          &lt;td&gt;支持 SHA256、IMPHASH 等&lt;/td&gt;&#xA;          &lt;td&gt;通常支持&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;进程关联&lt;/td&gt;&#xA;          &lt;td&gt;PID 可能被复用&lt;/td&gt;&#xA;          &lt;td&gt;提供稳定的 ProcessGuid&lt;/td&gt;&#xA;          &lt;td&gt;通常提供进程树&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;自动研判&lt;/td&gt;&#xA;          &lt;td&gt;否&lt;/td&gt;&#xA;          &lt;td&gt;否&lt;/td&gt;&#xA;          &lt;td&gt;通常有&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;主动阻断&lt;/td&gt;&#xA;          &lt;td&gt;否&lt;/td&gt;&#xA;          &lt;td&gt;否&lt;/td&gt;&#xA;          &lt;td&gt;通常有&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;成本与可控性&lt;/td&gt;&#xA;          &lt;td&gt;系统自带&lt;/td&gt;&#xA;          &lt;td&gt;免费、规则高度可控&lt;/td&gt;&#xA;          &lt;td&gt;多为商业产品&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;可以把三者理解为：Windows 日志是基础记录，Sysmon 是高保真传感器，EDR 则是在传感器之上加入分析、检测和响应能力的平台。&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;二sysmon-的工作原理&#34;&gt;二、Sysmon 的工作原理&#xA;&lt;/h2&gt;&lt;h3 id=&#34;1-核心组件&#34;&gt;1. 核心组件&#xA;&lt;/h3&gt;&lt;p&gt;经典的 Sysinternals Sysmon 安装后，主要由两部分协作：&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;&lt;strong&gt;系统服务&lt;/strong&gt;：负责管理配置、接收采集结果并写入 Windows Event Log；&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;内核驱动&lt;/strong&gt;：在更接近操作系统内核的位置观察特定系统活动，并且可作为启动驱动较早开始采集。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;p&gt;官方强调，Sysmon 安装后会跨重启常驻，服务以受保护进程方式运行。驱动能够记录启动早期发生的活动，待服务启动后再将相关数据写入事件日志。&lt;/p&gt;&#xA;&lt;p&gt;从逻辑上看，其数据流如下：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt; 1&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt; 2&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt; 3&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt; 4&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt; 5&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt; 6&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt; 7&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt; 8&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt; 9&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;10&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;11&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;进程、网络、文件、注册表等系统活动&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;                ↓&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;       Sysmon 服务与驱动采集&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;                ↓&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;        XML 配置进行主机端过滤&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;                ↓&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Microsoft-Windows-Sysmon/Operational&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;                ↓&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  Event Viewer / PowerShell / WEC / SIEM&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;                ↓&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;       检测、关联、狩猎与响应&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;需要注意：微软并未将 Sysmon 的所有底层实现细节定义为稳定接口。因此在工程设计中，应依赖官方事件字段和配置 Schema，而不是假设某个内部回调机制永远不变。&lt;/p&gt;&#xA;&lt;h3 id=&#34;2-为什么-processguid-很重要&#34;&gt;2. 为什么 ProcessGuid 很重要&#xA;&lt;/h3&gt;&lt;p&gt;Windows 的 PID 会循环复用。例如，PID 为 &lt;code&gt;4321&lt;/code&gt; 的进程退出后，另一个进程以后可能再次获得相同 PID。如果只用 PID 串联日志，就容易把不同进程混在一起。&lt;/p&gt;&#xA;&lt;p&gt;Sysmon 在进程创建事件中生成 &lt;code&gt;ProcessGuid&lt;/code&gt;，并在网络、文件、进程访问等相关事件中携带它。调查时应优先使用：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ProcessGuid + UtcTime + Computer&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;进行关联，而不是只看 PID。&lt;/p&gt;&#xA;&lt;p&gt;此外，&lt;code&gt;ParentProcessGuid&lt;/code&gt;、&lt;code&gt;ParentImage&lt;/code&gt; 和 &lt;code&gt;ParentCommandLine&lt;/code&gt; 可以帮助还原父子进程关系。例如：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;2&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;3&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;4&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;5&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;WINWORD.EXE&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  └─ powershell.exe -enc ...&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;       ├─ DNS 查询&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;       ├─ 连接外部 IP&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;       └─ 在用户临时目录写入可执行文件&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;单看某条 PowerShell 进程日志未必足以定性，但把父进程、命令行、DNS、网络和文件事件串起来后，行为意图就清晰得多。&lt;/p&gt;&#xA;&lt;h3 id=&#34;3-事件是证据不是结论&#34;&gt;3. 事件是证据，不是结论&#xA;&lt;/h3&gt;&lt;p&gt;Sysmon 事件具有三个特征：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;strong&gt;观察性&lt;/strong&gt;：记录“发生了什么”，不解释“为什么发生”；&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;确定性&lt;/strong&gt;：某类被启用且通过过滤器的行为会生成相应事件；&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;可组合性&lt;/strong&gt;：多条事件关联后，价值远高于孤立事件。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;例如，“进程访问 &lt;code&gt;lsass.exe&lt;/code&gt;”并不必然代表凭据窃取，杀毒软件、诊断工具和系统组件也可能有类似行为。研判时还要结合源进程、签名、访问权限、父进程、用户、时间线和基线。&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;三理解-sysmon-的事件模型&#34;&gt;三、理解 Sysmon 的事件模型&#xA;&lt;/h2&gt;&lt;p&gt;Sysmon 事件位于：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;2&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;3&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;4&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;5&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;应用程序和服务日志&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;└─ Microsoft&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   └─ Windows&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      └─ Sysmon&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;         └─ Operational&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;其完整通道名为：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Microsoft-Windows-Sysmon/Operational&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;事件时间统一使用 UTC。跨时区调查时不要直接把日志中的 &lt;code&gt;UtcTime&lt;/code&gt; 当作本地时间。&lt;/p&gt;&#xA;&lt;h3 id=&#34;1-最常用的事件-id&#34;&gt;1. 最常用的事件 ID&#xA;&lt;/h3&gt;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th style=&#34;text-align: right&#34;&gt;Event ID&lt;/th&gt;&#xA;          &lt;th&gt;事件&lt;/th&gt;&#xA;          &lt;th&gt;主要用途&lt;/th&gt;&#xA;          &lt;th&gt;使用提示&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td style=&#34;text-align: right&#34;&gt;1&lt;/td&gt;&#xA;          &lt;td&gt;Process Create&lt;/td&gt;&#xA;          &lt;td&gt;进程、命令行、父进程、哈希&lt;/td&gt;&#xA;          &lt;td&gt;核心事件，优先采集&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td style=&#34;text-align: right&#34;&gt;2&lt;/td&gt;&#xA;          &lt;td&gt;File Creation Time Changed&lt;/td&gt;&#xA;          &lt;td&gt;文件创建时间被修改&lt;/td&gt;&#xA;          &lt;td&gt;发现时间戳伪造&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td style=&#34;text-align: right&#34;&gt;3&lt;/td&gt;&#xA;          &lt;td&gt;Network Connection&lt;/td&gt;&#xA;          &lt;td&gt;进程级网络连接&lt;/td&gt;&#xA;          &lt;td&gt;默认不开启，数据量可能很大&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td style=&#34;text-align: right&#34;&gt;5&lt;/td&gt;&#xA;          &lt;td&gt;Process Terminated&lt;/td&gt;&#xA;          &lt;td&gt;进程退出&lt;/td&gt;&#xA;          &lt;td&gt;高并发终端上较嘈杂&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td style=&#34;text-align: right&#34;&gt;6&lt;/td&gt;&#xA;          &lt;td&gt;Driver Loaded&lt;/td&gt;&#xA;          &lt;td&gt;驱动加载、签名和哈希&lt;/td&gt;&#xA;          &lt;td&gt;适合发现恶意或脆弱驱动&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td style=&#34;text-align: right&#34;&gt;7&lt;/td&gt;&#xA;          &lt;td&gt;Image Loaded&lt;/td&gt;&#xA;          &lt;td&gt;DLL/模块加载&lt;/td&gt;&#xA;          &lt;td&gt;极易产生海量日志，必须过滤&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td style=&#34;text-align: right&#34;&gt;8&lt;/td&gt;&#xA;          &lt;td&gt;CreateRemoteThread&lt;/td&gt;&#xA;          &lt;td&gt;跨进程创建线程&lt;/td&gt;&#xA;          &lt;td&gt;可辅助发现进程注入&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td style=&#34;text-align: right&#34;&gt;9&lt;/td&gt;&#xA;          &lt;td&gt;RawAccessRead&lt;/td&gt;&#xA;          &lt;td&gt;裸磁盘/卷读取&lt;/td&gt;&#xA;          &lt;td&gt;发现绕过文件层读取&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td style=&#34;text-align: right&#34;&gt;10&lt;/td&gt;&#xA;          &lt;td&gt;Process Access&lt;/td&gt;&#xA;          &lt;td&gt;一个进程打开另一个进程&lt;/td&gt;&#xA;          &lt;td&gt;监控 LSASS 时很有价值，也很嘈杂&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td style=&#34;text-align: right&#34;&gt;11&lt;/td&gt;&#xA;          &lt;td&gt;File Create&lt;/td&gt;&#xA;          &lt;td&gt;文件创建或覆盖&lt;/td&gt;&#xA;          &lt;td&gt;关注下载、临时、启动目录&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td style=&#34;text-align: right&#34;&gt;12–14&lt;/td&gt;&#xA;          &lt;td&gt;Registry Event&lt;/td&gt;&#xA;          &lt;td&gt;注册表创建、删除、写值和重命名&lt;/td&gt;&#xA;          &lt;td&gt;发现持久化和配置篡改&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td style=&#34;text-align: right&#34;&gt;15&lt;/td&gt;&#xA;          &lt;td&gt;File Create Stream Hash&lt;/td&gt;&#xA;          &lt;td&gt;NTFS 备用数据流&lt;/td&gt;&#xA;          &lt;td&gt;可观察 Zone.Identifier 等&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td style=&#34;text-align: right&#34;&gt;17–18&lt;/td&gt;&#xA;          &lt;td&gt;Pipe Event&lt;/td&gt;&#xA;          &lt;td&gt;命名管道创建与连接&lt;/td&gt;&#xA;          &lt;td&gt;IPC、横向工具和恶意组件通信&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td style=&#34;text-align: right&#34;&gt;19–21&lt;/td&gt;&#xA;          &lt;td&gt;WMI Event&lt;/td&gt;&#xA;          &lt;td&gt;WMI Filter、Consumer 和绑定&lt;/td&gt;&#xA;          &lt;td&gt;发现 WMI 持久化&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td style=&#34;text-align: right&#34;&gt;22&lt;/td&gt;&#xA;          &lt;td&gt;DNS Query&lt;/td&gt;&#xA;          &lt;td&gt;进程发起的 DNS 查询&lt;/td&gt;&#xA;          &lt;td&gt;建立域名与进程的联系&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td style=&#34;text-align: right&#34;&gt;23&lt;/td&gt;&#xA;          &lt;td&gt;File Delete&lt;/td&gt;&#xA;          &lt;td&gt;删除文件并归档&lt;/td&gt;&#xA;          &lt;td&gt;便于取证，但需控制磁盘占用&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td style=&#34;text-align: right&#34;&gt;24&lt;/td&gt;&#xA;          &lt;td&gt;Clipboard Change&lt;/td&gt;&#xA;          &lt;td&gt;剪贴板内容变化&lt;/td&gt;&#xA;          &lt;td&gt;关注隐私与数据量，不记录明文内容&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td style=&#34;text-align: right&#34;&gt;25&lt;/td&gt;&#xA;          &lt;td&gt;Process Tampering&lt;/td&gt;&#xA;          &lt;td&gt;进程映像篡改&lt;/td&gt;&#xA;          &lt;td&gt;辅助发现 process hollowing 等技术&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td style=&#34;text-align: right&#34;&gt;26&lt;/td&gt;&#xA;          &lt;td&gt;File Delete Detected&lt;/td&gt;&#xA;          &lt;td&gt;记录删除但不归档&lt;/td&gt;&#xA;          &lt;td&gt;比 Event ID 23 更节省空间&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td style=&#34;text-align: right&#34;&gt;27–28&lt;/td&gt;&#xA;          &lt;td&gt;File Block&lt;/td&gt;&#xA;          &lt;td&gt;阻止特定可执行文件/文件粉碎&lt;/td&gt;&#xA;          &lt;td&gt;需谨慎配置和充分测试&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td style=&#34;text-align: right&#34;&gt;29&lt;/td&gt;&#xA;          &lt;td&gt;File Executable Detected&lt;/td&gt;&#xA;          &lt;td&gt;发现新的 PE 可执行文件&lt;/td&gt;&#xA;          &lt;td&gt;适合追踪恶意载荷落地&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td style=&#34;text-align: right&#34;&gt;4、16&lt;/td&gt;&#xA;          &lt;td&gt;Sysmon 状态/配置变化&lt;/td&gt;&#xA;          &lt;td&gt;监控服务启停和规则变更&lt;/td&gt;&#xA;          &lt;td&gt;不能通过普通事件过滤关闭&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td style=&#34;text-align: right&#34;&gt;255&lt;/td&gt;&#xA;          &lt;td&gt;Sysmon Error&lt;/td&gt;&#xA;          &lt;td&gt;内部错误&lt;/td&gt;&#xA;          &lt;td&gt;应纳入监控，避免“静默失明”&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;Event ID 不是检测规则。比如 Event ID 3 只说明发生了连接，端口 443 也不代表安全；Event ID 8 可能是注入，也可能是合法软件行为。&lt;/p&gt;&#xA;&lt;h3 id=&#34;2-event-id-1-示例字段&#34;&gt;2. Event ID 1 示例字段&#xA;&lt;/h3&gt;&lt;p&gt;进程创建事件通常包含：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;code&gt;UtcTime&lt;/code&gt;：UTC 时间；&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;ProcessGuid&lt;/code&gt; / &lt;code&gt;ProcessId&lt;/code&gt;：进程唯一关联标识和 PID；&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;Image&lt;/code&gt;：可执行文件完整路径；&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;CommandLine&lt;/code&gt;：完整命令行；&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;CurrentDirectory&lt;/code&gt;：工作目录；&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;User&lt;/code&gt;：执行账户；&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;Hashes&lt;/code&gt;：可执行文件哈希；&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;ParentProcessGuid&lt;/code&gt; / &lt;code&gt;ParentProcessId&lt;/code&gt;：父进程标识；&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;ParentImage&lt;/code&gt; / &lt;code&gt;ParentCommandLine&lt;/code&gt;：父进程路径与命令行；&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;IntegrityLevel&lt;/code&gt;：完整性级别；&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;RuleName&lt;/code&gt;：命中配置规则时写入的规则名。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;其中 &lt;code&gt;RuleName&lt;/code&gt; 很值得利用。可以在配置中将规则标记为 &lt;code&gt;technique_id=T1059.001,technique_name=PowerShell&lt;/code&gt;，使事件进入 SIEM 后直接携带检测语义。&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;四安装验证与卸载&#34;&gt;四、安装、验证与卸载&#xA;&lt;/h2&gt;&lt;h3 id=&#34;1-使用-sysinternals-版本&#34;&gt;1. 使用 Sysinternals 版本&#xA;&lt;/h3&gt;&lt;p&gt;从微软官方页面下载 Sysmon，解压后以管理员身份打开 PowerShell 或命令提示符。&lt;/p&gt;&#xA;&lt;p&gt;安装并接受许可协议：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;p&#34;&gt;.\&lt;/span&gt;&lt;span class=&#34;n&#34;&gt;Sysmon64&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;.&lt;/span&gt;&lt;span class=&#34;py&#34;&gt;exe&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;-accepteula&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;-i&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;使用 XML 配置安装：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;p&#34;&gt;.\&lt;/span&gt;&lt;span class=&#34;n&#34;&gt;Sysmon64&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;.&lt;/span&gt;&lt;span class=&#34;py&#34;&gt;exe&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;-accepteula&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;-i&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;C:&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;\&lt;/span&gt;&lt;span class=&#34;n&#34;&gt;Sysmon&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;\&lt;/span&gt;&lt;span class=&#34;n&#34;&gt;sysmonconfig&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;.&lt;/span&gt;&lt;span class=&#34;py&#34;&gt;xml&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;查看当前配置：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;p&#34;&gt;.\&lt;/span&gt;&lt;span class=&#34;n&#34;&gt;Sysmon64&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;.&lt;/span&gt;&lt;span class=&#34;py&#34;&gt;exe&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;-c&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;动态更新配置，无需重启：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;p&#34;&gt;.\&lt;/span&gt;&lt;span class=&#34;n&#34;&gt;Sysmon64&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;.&lt;/span&gt;&lt;span class=&#34;py&#34;&gt;exe&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;-c&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;C:&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;\&lt;/span&gt;&lt;span class=&#34;n&#34;&gt;Sysmon&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;\&lt;/span&gt;&lt;span class=&#34;n&#34;&gt;sysmonconfig&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;.&lt;/span&gt;&lt;span class=&#34;py&#34;&gt;xml&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;输出当前二进制支持的配置 Schema：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;p&#34;&gt;.\&lt;/span&gt;&lt;span class=&#34;n&#34;&gt;Sysmon64&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;.&lt;/span&gt;&lt;span class=&#34;py&#34;&gt;exe&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;-s&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;卸载：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;p&#34;&gt;.\&lt;/span&gt;&lt;span class=&#34;n&#34;&gt;Sysmon64&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;.&lt;/span&gt;&lt;span class=&#34;py&#34;&gt;exe&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;-u&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;安装和正常卸载均不要求重启。&lt;/p&gt;&#xA;&lt;h3 id=&#34;2-windows-内置可选功能&#34;&gt;2. Windows 内置可选功能&#xA;&lt;/h3&gt;&lt;p&gt;新版 Windows 还提供内置 Sysmon 可选功能。若当前系统版本已暴露该功能，可在管理员 PowerShell 中执行：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;2&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nb&#34;&gt;Enable-WindowsOptionalFeature&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;-Online&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;-FeatureName&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;Sysmon&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;n&#34;&gt;sysmon&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;-i&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;C:&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;\&lt;/span&gt;&lt;span class=&#34;n&#34;&gt;Sysmon&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;\&lt;/span&gt;&lt;span class=&#34;n&#34;&gt;sysmonconfig&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;.&lt;/span&gt;&lt;span class=&#34;py&#34;&gt;xml&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;不同 Windows 版本、补丁级别和企业镜像的可用性可能不同，部署前应先在测试机确认：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nb&#34;&gt;Get-WindowsOptionalFeature&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;-Online&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;-FeatureName&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;Sysmon&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;企业环境中不要混装多套 Sysmon 实现。应根据系统支持周期、升级方式和集中运维能力选择一种方案，并固定部署基线。&lt;/p&gt;&#xA;&lt;h3 id=&#34;3-验证是否正常工作&#34;&gt;3. 验证是否正常工作&#xA;&lt;/h3&gt;&lt;p&gt;查看最新 10 条 Sysmon 事件：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;2&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nb&#34;&gt;Get-WinEvent&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;-LogName&lt;/span&gt; &lt;span class=&#34;s1&#34;&gt;&amp;#39;Microsoft-Windows-Sysmon/Operational&amp;#39;&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;-MaxEvents&lt;/span&gt; &lt;span class=&#34;mf&#34;&gt;10&lt;/span&gt; &lt;span class=&#34;p&#34;&gt;|&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nb&#34;&gt;Select-Object&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;TimeCreated&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;,&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;Id&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;,&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;ProviderName&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;,&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;Message&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;只查看进程创建事件：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;2&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;3&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;4&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nb&#34;&gt;Get-WinEvent&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;-FilterHashtable&lt;/span&gt; &lt;span class=&#34;vm&#34;&gt;@&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;{&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;n&#34;&gt;LogName&lt;/span&gt; &lt;span class=&#34;p&#34;&gt;=&lt;/span&gt; &lt;span class=&#34;s1&#34;&gt;&amp;#39;Microsoft-Windows-Sysmon/Operational&amp;#39;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;n&#34;&gt;Id&lt;/span&gt;      &lt;span class=&#34;p&#34;&gt;=&lt;/span&gt; &lt;span class=&#34;mf&#34;&gt;1&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;p&#34;&gt;}&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;-MaxEvents&lt;/span&gt; &lt;span class=&#34;mf&#34;&gt;20&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;也可以检查服务：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nb&#34;&gt;Get-Service&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;Sysmon&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;*&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;如果事件查看器中没有日志，应依次检查：&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;是否以管理员权限完成安装；&lt;/li&gt;&#xA;&lt;li&gt;服务是否运行；&lt;/li&gt;&#xA;&lt;li&gt;XML 配置是否通过解析；&lt;/li&gt;&#xA;&lt;li&gt;过滤规则是否把目标事件排除了；&lt;/li&gt;&#xA;&lt;li&gt;Operational 日志通道是否启用；&lt;/li&gt;&#xA;&lt;li&gt;是否存在 Event ID 255 内部错误；&lt;/li&gt;&#xA;&lt;li&gt;日志最大容量和覆盖策略是否合理。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;五配置文件应该怎么写&#34;&gt;五、配置文件应该怎么写&#xA;&lt;/h2&gt;&lt;p&gt;Sysmon 使用 XML 配置决定启用哪些事件、记录哪些活动以及排除哪些噪声。配置质量直接决定监控质量。&lt;/p&gt;&#xA;&lt;h3 id=&#34;1-一个适合实验环境的起步配置&#34;&gt;1. 一个适合实验环境的起步配置&#xA;&lt;/h3&gt;&lt;p&gt;下面的配置用于教学和小规模验证，不建议未经调优直接推送到大量生产终端：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt; 1&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt; 2&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt; 3&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt; 4&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt; 5&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt; 6&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt; 7&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt; 8&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt; 9&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;10&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;11&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;12&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;13&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;14&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;15&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;16&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;17&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;18&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;19&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;20&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;21&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;22&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;23&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;24&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;25&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;26&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;27&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;28&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;29&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;30&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;31&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;32&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;33&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;34&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;35&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-xml&#34; data-lang=&#34;xml&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nt&#34;&gt;&amp;lt;Sysmon&lt;/span&gt; &lt;span class=&#34;na&#34;&gt;schemaversion=&lt;/span&gt;&lt;span class=&#34;s&#34;&gt;&amp;#34;4.90&amp;#34;&lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  &lt;span class=&#34;nt&#34;&gt;&amp;lt;HashAlgorithms&amp;gt;&lt;/span&gt;SHA256,IMPHASH&lt;span class=&#34;nt&#34;&gt;&amp;lt;/HashAlgorithms&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  &lt;span class=&#34;nt&#34;&gt;&amp;lt;CheckRevocation&amp;gt;&lt;/span&gt;true&lt;span class=&#34;nt&#34;&gt;&amp;lt;/CheckRevocation&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  &lt;span class=&#34;nt&#34;&gt;&amp;lt;DnsLookup&amp;gt;&lt;/span&gt;false&lt;span class=&#34;nt&#34;&gt;&amp;lt;/DnsLookup&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  &lt;span class=&#34;nt&#34;&gt;&amp;lt;EventFiltering&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;c&#34;&gt;&amp;lt;!-- 空的 exclude 表示没有事件被排除，即记录全部进程创建 --&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nt&#34;&gt;&amp;lt;ProcessCreate&lt;/span&gt; &lt;span class=&#34;na&#34;&gt;onmatch=&lt;/span&gt;&lt;span class=&#34;s&#34;&gt;&amp;#34;exclude&amp;#34;&lt;/span&gt; &lt;span class=&#34;nt&#34;&gt;/&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;c&#34;&gt;&amp;lt;!-- 记录全部 DNS 查询 --&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nt&#34;&gt;&amp;lt;DnsQuery&lt;/span&gt; &lt;span class=&#34;na&#34;&gt;onmatch=&lt;/span&gt;&lt;span class=&#34;s&#34;&gt;&amp;#34;exclude&amp;#34;&lt;/span&gt; &lt;span class=&#34;nt&#34;&gt;/&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;c&#34;&gt;&amp;lt;!-- 仅关注常见落地目录中的文件创建 --&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nt&#34;&gt;&amp;lt;FileCreate&lt;/span&gt; &lt;span class=&#34;na&#34;&gt;onmatch=&lt;/span&gt;&lt;span class=&#34;s&#34;&gt;&amp;#34;include&amp;#34;&lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      &lt;span class=&#34;nt&#34;&gt;&amp;lt;TargetFilename&lt;/span&gt; &lt;span class=&#34;na&#34;&gt;condition=&lt;/span&gt;&lt;span class=&#34;s&#34;&gt;&amp;#34;contains&amp;#34;&lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;&amp;gt;&lt;/span&gt;\Downloads\&lt;span class=&#34;nt&#34;&gt;&amp;lt;/TargetFilename&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      &lt;span class=&#34;nt&#34;&gt;&amp;lt;TargetFilename&lt;/span&gt; &lt;span class=&#34;na&#34;&gt;condition=&lt;/span&gt;&lt;span class=&#34;s&#34;&gt;&amp;#34;contains&amp;#34;&lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;&amp;gt;&lt;/span&gt;\AppData\Local\Temp\&lt;span class=&#34;nt&#34;&gt;&amp;lt;/TargetFilename&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      &lt;span class=&#34;nt&#34;&gt;&amp;lt;TargetFilename&lt;/span&gt; &lt;span class=&#34;na&#34;&gt;condition=&lt;/span&gt;&lt;span class=&#34;s&#34;&gt;&amp;#34;contains&amp;#34;&lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;&amp;gt;&lt;/span&gt;\Start Menu\Programs\Startup\&lt;span class=&#34;nt&#34;&gt;&amp;lt;/TargetFilename&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nt&#34;&gt;&amp;lt;/FileCreate&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;c&#34;&gt;&amp;lt;!-- 关注常见自启动注册表位置 --&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nt&#34;&gt;&amp;lt;RegistryEvent&lt;/span&gt; &lt;span class=&#34;na&#34;&gt;onmatch=&lt;/span&gt;&lt;span class=&#34;s&#34;&gt;&amp;#34;include&amp;#34;&lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      &lt;span class=&#34;nt&#34;&gt;&amp;lt;TargetObject&lt;/span&gt; &lt;span class=&#34;na&#34;&gt;condition=&lt;/span&gt;&lt;span class=&#34;s&#34;&gt;&amp;#34;contains&amp;#34;&lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;&amp;gt;&lt;/span&gt;\CurrentVersion\Run&lt;span class=&#34;nt&#34;&gt;&amp;lt;/TargetObject&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      &lt;span class=&#34;nt&#34;&gt;&amp;lt;TargetObject&lt;/span&gt; &lt;span class=&#34;na&#34;&gt;condition=&lt;/span&gt;&lt;span class=&#34;s&#34;&gt;&amp;#34;contains&amp;#34;&lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;&amp;gt;&lt;/span&gt;\CurrentVersion\RunOnce&lt;span class=&#34;nt&#34;&gt;&amp;lt;/TargetObject&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      &lt;span class=&#34;nt&#34;&gt;&amp;lt;TargetObject&lt;/span&gt; &lt;span class=&#34;na&#34;&gt;condition=&lt;/span&gt;&lt;span class=&#34;s&#34;&gt;&amp;#34;contains&amp;#34;&lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;&amp;gt;&lt;/span&gt;\Services\&lt;span class=&#34;nt&#34;&gt;&amp;lt;/TargetObject&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nt&#34;&gt;&amp;lt;/RegistryEvent&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;c&#34;&gt;&amp;lt;!-- 关注对 LSASS 的进程访问 --&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nt&#34;&gt;&amp;lt;ProcessAccess&lt;/span&gt; &lt;span class=&#34;na&#34;&gt;onmatch=&lt;/span&gt;&lt;span class=&#34;s&#34;&gt;&amp;#34;include&amp;#34;&lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      &lt;span class=&#34;nt&#34;&gt;&amp;lt;TargetImage&lt;/span&gt; &lt;span class=&#34;na&#34;&gt;condition=&lt;/span&gt;&lt;span class=&#34;s&#34;&gt;&amp;#34;end with&amp;#34;&lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;&amp;gt;&lt;/span&gt;\lsass.exe&lt;span class=&#34;nt&#34;&gt;&amp;lt;/TargetImage&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nt&#34;&gt;&amp;lt;/ProcessAccess&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;c&#34;&gt;&amp;lt;!-- 记录驱动加载 --&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nt&#34;&gt;&amp;lt;DriverLoad&lt;/span&gt; &lt;span class=&#34;na&#34;&gt;onmatch=&lt;/span&gt;&lt;span class=&#34;s&#34;&gt;&amp;#34;exclude&amp;#34;&lt;/span&gt; &lt;span class=&#34;nt&#34;&gt;/&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  &lt;span class=&#34;nt&#34;&gt;&amp;lt;/EventFiltering&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nt&#34;&gt;&amp;lt;/Sysmon&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;Schema 版本应以目标 Sysmon 二进制实际支持的版本为准，可通过 &lt;code&gt;sysmon -s&lt;/code&gt; 或 &lt;code&gt;sysmon -? config&lt;/code&gt; 检查。不要只因为网上示例中的数字更大，就盲目修改 &lt;code&gt;schemaversion&lt;/code&gt;。&lt;/p&gt;&#xA;&lt;h3 id=&#34;2-include-与-exclude-的逻辑&#34;&gt;2. &lt;code&gt;include&lt;/code&gt; 与 &lt;code&gt;exclude&lt;/code&gt; 的逻辑&#xA;&lt;/h3&gt;&lt;p&gt;这是最容易写错的地方：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;code&gt;onmatch=&amp;quot;include&amp;quot;&lt;/code&gt;：只记录命中条件的事件；&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;onmatch=&amp;quot;exclude&amp;quot;&lt;/code&gt;：记录事件，但丢弃命中条件的事件；&lt;/li&gt;&#xA;&lt;li&gt;空的 &lt;code&gt;&amp;lt;ProcessCreate onmatch=&amp;quot;exclude&amp;quot; /&amp;gt;&lt;/code&gt;：没有排除条件，因此记录全部进程创建；&lt;/li&gt;&#xA;&lt;li&gt;多个规则如何组合，还会受到 &lt;code&gt;RuleGroup&lt;/code&gt; 与 &lt;code&gt;groupRelation=&amp;quot;and|or&amp;quot;&lt;/code&gt; 的影响。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;更新配置后，应主动制造一条可控测试行为，再检查事件是否出现。不要以“命令执行成功”代替对采集效果的验证。&lt;/p&gt;&#xA;&lt;h3 id=&#34;3-用-rulegroup-表达组合条件&#34;&gt;3. 用 RuleGroup 表达组合条件&#xA;&lt;/h3&gt;&lt;p&gt;例如，只记录带 &lt;code&gt;-enc&lt;/code&gt; 或 &lt;code&gt;-encodedcommand&lt;/code&gt; 参数的 PowerShell：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;2&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;3&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;4&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;5&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;6&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-xml&#34; data-lang=&#34;xml&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nt&#34;&gt;&amp;lt;RuleGroup&lt;/span&gt; &lt;span class=&#34;na&#34;&gt;name=&lt;/span&gt;&lt;span class=&#34;s&#34;&gt;&amp;#34;PowerShell Encoded Command&amp;#34;&lt;/span&gt; &lt;span class=&#34;na&#34;&gt;groupRelation=&lt;/span&gt;&lt;span class=&#34;s&#34;&gt;&amp;#34;and&amp;#34;&lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  &lt;span class=&#34;nt&#34;&gt;&amp;lt;ProcessCreate&lt;/span&gt; &lt;span class=&#34;na&#34;&gt;onmatch=&lt;/span&gt;&lt;span class=&#34;s&#34;&gt;&amp;#34;include&amp;#34;&lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nt&#34;&gt;&amp;lt;Image&lt;/span&gt; &lt;span class=&#34;na&#34;&gt;condition=&lt;/span&gt;&lt;span class=&#34;s&#34;&gt;&amp;#34;end with&amp;#34;&lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;&amp;gt;&lt;/span&gt;\powershell.exe&lt;span class=&#34;nt&#34;&gt;&amp;lt;/Image&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nt&#34;&gt;&amp;lt;CommandLine&lt;/span&gt; &lt;span class=&#34;na&#34;&gt;condition=&lt;/span&gt;&lt;span class=&#34;s&#34;&gt;&amp;#34;contains any&amp;#34;&lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;&amp;gt;&lt;/span&gt;-enc;-encodedcommand&lt;span class=&#34;nt&#34;&gt;&amp;lt;/CommandLine&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  &lt;span class=&#34;nt&#34;&gt;&amp;lt;/ProcessCreate&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nt&#34;&gt;&amp;lt;/RuleGroup&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;实际生产环境通常不应只记录这类 PowerShell，否则会失去大量基线和上下文。更合理的做法往往是完整保留 Event ID 1，再在 SIEM 侧进行检测；如果日志预算有限，才在终端侧实施更严格的 include 策略。&lt;/p&gt;&#xA;&lt;h3 id=&#34;4-配置设计原则&#34;&gt;4. 配置设计原则&#xA;&lt;/h3&gt;&lt;p&gt;一份可维护的 Sysmon 配置应遵循以下原则：&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;&lt;strong&gt;先定义安全目标&lt;/strong&gt;：想发现凭据窃取、持久化、横向移动，还是收集全量取证数据；&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;先覆盖高价值事件&lt;/strong&gt;：Event ID 1、6、11、12–14、22 通常优先级较高；&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;高噪声事件必须过滤&lt;/strong&gt;：特别是 3、7、10、17–18；&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;保留调查上下文&lt;/strong&gt;：不要只采集“看起来可疑”的命令；&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;按角色分基线&lt;/strong&gt;：开发机、域控、数据库服务器不应共用完全相同的排除项；&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;排除要精确&lt;/strong&gt;：尽量同时约束路径、签名、父进程、用户等字段；&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;规则要有名称和版本&lt;/strong&gt;：便于审计变更、回滚和衡量效果；&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;先灰度再推广&lt;/strong&gt;：观察 EPS、CPU、磁盘、网络与 SIEM 成本；&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;定期回归测试&lt;/strong&gt;：Sysmon、Windows 或业务软件升级都可能改变日志特征。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;h3 id=&#34;5-是否应该直接使用社区配置&#34;&gt;5. 是否应该直接使用社区配置&#xA;&lt;/h3&gt;&lt;p&gt;社区项目如 SwiftOnSecurity 的 &lt;code&gt;sysmon-config&lt;/code&gt; 和 Olaf Hartong 的 &lt;code&gt;sysmon-modular&lt;/code&gt; 能提供优秀起点，但它们不是“下载即完美”的答案。&lt;/p&gt;&#xA;&lt;p&gt;正确方式是：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;2&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;3&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;4&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;5&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;6&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;7&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;社区基线&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  → 阅读每条 include / exclude&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  → 在测试终端采集&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  → 统计事件量与丢失场景&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  → 根据资产角色调整&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  → 灰度部署&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  → 持续版本管理&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;尤其要审查 exclude 规则。过于宽泛的路径、进程名或签名排除，可能被攻击者借用，形成监控盲区。&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;六如何用-sysmon-做安全分析&#34;&gt;六、如何用 Sysmon 做安全分析&#xA;&lt;/h2&gt;&lt;h3 id=&#34;1-快速筛选进程创建事件&#34;&gt;1. 快速筛选进程创建事件&#xA;&lt;/h3&gt;&lt;p&gt;PowerShell 返回的 &lt;code&gt;Message&lt;/code&gt; 便于人工查看，但不适合大规模结构化处理：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;2&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;3&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;4&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;5&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nb&#34;&gt;Get-WinEvent&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;-FilterHashtable&lt;/span&gt; &lt;span class=&#34;vm&#34;&gt;@&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;{&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;n&#34;&gt;LogName&lt;/span&gt;  &lt;span class=&#34;p&#34;&gt;=&lt;/span&gt; &lt;span class=&#34;s1&#34;&gt;&amp;#39;Microsoft-Windows-Sysmon/Operational&amp;#39;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;n&#34;&gt;Id&lt;/span&gt;       &lt;span class=&#34;p&#34;&gt;=&lt;/span&gt; &lt;span class=&#34;mf&#34;&gt;1&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;n&#34;&gt;StartTime&lt;/span&gt; &lt;span class=&#34;p&#34;&gt;=&lt;/span&gt; &lt;span class=&#34;p&#34;&gt;(&lt;/span&gt;&lt;span class=&#34;nb&#34;&gt;Get-Date&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;).&lt;/span&gt;&lt;span class=&#34;py&#34;&gt;AddHours&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;(&lt;/span&gt;&lt;span class=&#34;mf&#34;&gt;-1&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;)&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;p&#34;&gt;}&lt;/span&gt; &lt;span class=&#34;p&#34;&gt;|&lt;/span&gt; &lt;span class=&#34;nb&#34;&gt;Select-Object&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;TimeCreated&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;,&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;Id&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;,&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;Message&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;查找命令行中包含可疑编码参数的记录：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;2&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;3&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;4&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;5&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;6&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nb&#34;&gt;Get-WinEvent&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;-FilterHashtable&lt;/span&gt; &lt;span class=&#34;vm&#34;&gt;@&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;{&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;n&#34;&gt;LogName&lt;/span&gt; &lt;span class=&#34;p&#34;&gt;=&lt;/span&gt; &lt;span class=&#34;s1&#34;&gt;&amp;#39;Microsoft-Windows-Sysmon/Operational&amp;#39;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;n&#34;&gt;Id&lt;/span&gt;      &lt;span class=&#34;p&#34;&gt;=&lt;/span&gt; &lt;span class=&#34;mf&#34;&gt;1&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;p&#34;&gt;}&lt;/span&gt; &lt;span class=&#34;p&#34;&gt;|&lt;/span&gt; &lt;span class=&#34;nb&#34;&gt;Where-Object&lt;/span&gt; &lt;span class=&#34;p&#34;&gt;{&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nv&#34;&gt;$_&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;.&lt;/span&gt;&lt;span class=&#34;py&#34;&gt;Message&lt;/span&gt; &lt;span class=&#34;o&#34;&gt;-match&lt;/span&gt; &lt;span class=&#34;s1&#34;&gt;&amp;#39;(?i)powershell.+(-enc|-encodedcommand)&amp;#39;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;p&#34;&gt;}&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;这适合实验和临时排查。生产环境应解析事件 XML 字段或在 SIEM 中查询，避免依赖不同语言系统上的 Message 文本。&lt;/p&gt;&#xA;&lt;p&gt;查看事件原始 XML：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;2&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;3&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;4&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;5&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;6&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nv&#34;&gt;$event&lt;/span&gt; &lt;span class=&#34;p&#34;&gt;=&lt;/span&gt; &lt;span class=&#34;nb&#34;&gt;Get-WinEvent&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;-FilterHashtable&lt;/span&gt; &lt;span class=&#34;vm&#34;&gt;@&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;{&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;n&#34;&gt;LogName&lt;/span&gt; &lt;span class=&#34;p&#34;&gt;=&lt;/span&gt; &lt;span class=&#34;s1&#34;&gt;&amp;#39;Microsoft-Windows-Sysmon/Operational&amp;#39;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;n&#34;&gt;Id&lt;/span&gt;      &lt;span class=&#34;p&#34;&gt;=&lt;/span&gt; &lt;span class=&#34;mf&#34;&gt;1&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;p&#34;&gt;}&lt;/span&gt; &lt;span class=&#34;n&#34;&gt;-MaxEvents&lt;/span&gt; &lt;span class=&#34;mf&#34;&gt;1&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;p&#34;&gt;[&lt;/span&gt;&lt;span class=&#34;no&#34;&gt;xml&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;]&lt;/span&gt;&lt;span class=&#34;nv&#34;&gt;$event&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;.&lt;/span&gt;&lt;span class=&#34;py&#34;&gt;ToXml&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;()&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;h3 id=&#34;2-场景一office-拉起脚本解释器&#34;&gt;2. 场景一：Office 拉起脚本解释器&#xA;&lt;/h3&gt;&lt;p&gt;重点关注：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;2&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;3&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;WINWORD.EXE / EXCEL.EXE / POWERPNT.EXE&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    ↓&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;powershell.exe / cmd.exe / wscript.exe / cscript.exe / mshta.exe&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;需要关联：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;Event ID 1：异常父子进程；&lt;/li&gt;&#xA;&lt;li&gt;Event ID 22：脚本解释器查询了什么域名；&lt;/li&gt;&#xA;&lt;li&gt;Event ID 3：连接了什么 IP 和端口；&lt;/li&gt;&#xA;&lt;li&gt;Event ID 11 或 29：是否落地了脚本或 PE；&lt;/li&gt;&#xA;&lt;li&gt;Event ID 13：是否写入自启动项。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;判断依据不应只是“出现 PowerShell”，而应是罕见父子关系、混淆命令、外联、落地和持久化组成的行为链。&lt;/p&gt;&#xA;&lt;h3 id=&#34;3-场景二疑似凭据窃取&#34;&gt;3. 场景二：疑似凭据窃取&#xA;&lt;/h3&gt;&lt;p&gt;重点关注 Event ID 10 中：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;TargetImage = C:\Windows\System32\lsass.exe&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;然后检查：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;code&gt;SourceImage&lt;/code&gt; 是否来自临时目录、用户目录或异常工具目录；&lt;/li&gt;&#xA;&lt;li&gt;源文件是否签名可信；&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;GrantedAccess&lt;/code&gt; 是否对应高权限进程访问；&lt;/li&gt;&#xA;&lt;li&gt;源进程的父进程、命令行和用户；&lt;/li&gt;&#xA;&lt;li&gt;同一 &lt;code&gt;SourceProcessGuid&lt;/code&gt; 是否还出现驱动加载、文件落地或外联；&lt;/li&gt;&#xA;&lt;li&gt;该行为是否属于已知的安全软件、备份或诊断基线。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;只用 &lt;code&gt;TargetImage=lsass.exe&lt;/code&gt; 告警会产生大量误报，因此必须建立合法访问基线。&lt;/p&gt;&#xA;&lt;h3 id=&#34;4-场景三注册表持久化&#34;&gt;4. 场景三：注册表持久化&#xA;&lt;/h3&gt;&lt;p&gt;关联 Event ID 12、13、14，重点观察：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;2&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;3&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;4&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;\Software\Microsoft\Windows\CurrentVersion\Run&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;\Software\Microsoft\Windows\CurrentVersion\RunOnce&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;\System\CurrentControlSet\Services&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;\Software\Microsoft\Windows NT\CurrentVersion\Winlogon&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;调查思路：&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;找到修改注册表的 &lt;code&gt;ProcessGuid&lt;/code&gt;；&lt;/li&gt;&#xA;&lt;li&gt;回查 Event ID 1，确定进程来源、命令行和父进程；&lt;/li&gt;&#xA;&lt;li&gt;检查注册表值指向的文件；&lt;/li&gt;&#xA;&lt;li&gt;回查 Event ID 11/29，确认文件何时、由谁创建；&lt;/li&gt;&#xA;&lt;li&gt;查询哈希、签名和资产范围；&lt;/li&gt;&#xA;&lt;li&gt;判断是软件安装、运维变更还是未授权持久化。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;h3 id=&#34;5-场景四用时间线还原攻击链&#34;&gt;5. 场景四：用时间线还原攻击链&#xA;&lt;/h3&gt;&lt;p&gt;建议将不同事件统一成以下关联模型：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;2&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;主键：Computer + ProcessGuid&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;辅助键：ParentProcessGuid、UtcTime、User、Hashes、DestinationIp、TargetFilename&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;一个典型时间线可能是：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;2&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;3&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;4&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;5&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;6&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;7&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;10:00:01  ID 1   outlook.exe → winword.exe&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;10:00:03  ID 1   winword.exe → powershell.exe -enc ...&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;10:00:04  ID 22  powershell.exe 查询 example.invalid&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;10:00:05  ID 3   powershell.exe 连接外部地址:443&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;10:00:07  ID 11  powershell.exe 写入 AppData\Local\Temp\update.exe&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;10:00:09  ID 1   powershell.exe → update.exe&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;10:00:12  ID 13  update.exe 写入 Run 键&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;Sysmon 的价值正体现在这里：每条事件只是积木，ProcessGuid 和时间把积木拼成完整叙事。&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;七日志收集与企业部署&#34;&gt;七、日志收集与企业部署&#xA;&lt;/h2&gt;&lt;p&gt;单机上可以使用事件查看器和 PowerShell，但企业环境应集中收集。&lt;/p&gt;&#xA;&lt;h3 id=&#34;1-常见架构&#34;&gt;1. 常见架构&#xA;&lt;/h3&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;2&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;3&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;4&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;5&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;6&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;7&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;8&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Windows 终端上的 Sysmon&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      ├─ Windows Event Forwarding（WEC/WEF）&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      ├─ SIEM Agent（Splunk UF、Elastic Agent 等）&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      └─ 云日志采集代理&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;                    ↓&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;              集中日志平台&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;                    ↓&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;       解析 → 规则 → 关联 → 告警 → 调查&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;h3 id=&#34;2-部署前需要测量的指标&#34;&gt;2. 部署前需要测量的指标&#xA;&lt;/h3&gt;&lt;ul&gt;&#xA;&lt;li&gt;每类事件的 EPS（每秒事件数）；&lt;/li&gt;&#xA;&lt;li&gt;单机每日事件量与存储量；&lt;/li&gt;&#xA;&lt;li&gt;端点 CPU 和内存开销；&lt;/li&gt;&#xA;&lt;li&gt;日志转发带宽；&lt;/li&gt;&#xA;&lt;li&gt;日志通道覆盖前可保留的时间；&lt;/li&gt;&#xA;&lt;li&gt;SIEM 许可或摄入成本；&lt;/li&gt;&#xA;&lt;li&gt;规则命中率、误报率和调查价值；&lt;/li&gt;&#xA;&lt;li&gt;Event ID 255 与采集延迟；&lt;/li&gt;&#xA;&lt;li&gt;不同资产角色的噪声来源。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;3-日志容量配置&#34;&gt;3. 日志容量配置&#xA;&lt;/h3&gt;&lt;p&gt;默认日志容量可能不足。可查看通道配置：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;n&#34;&gt;wevtutil&lt;/span&gt; &lt;span class=&#34;nb&#34;&gt;gl Microsoft-Windows&lt;/span&gt;&lt;span class=&#34;n&#34;&gt;-Sysmon&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;/&lt;/span&gt;&lt;span class=&#34;n&#34;&gt;Operational&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;例如将最大容量调整为 1 GB：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;n&#34;&gt;wevtutil&lt;/span&gt; &lt;span class=&#34;nb&#34;&gt;sl Microsoft-Windows&lt;/span&gt;&lt;span class=&#34;n&#34;&gt;-Sysmon&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;/&lt;/span&gt;&lt;span class=&#34;n&#34;&gt;Operational&lt;/span&gt; &lt;span class=&#34;p&#34;&gt;/&lt;/span&gt;&lt;span class=&#34;n&#34;&gt;ms&lt;/span&gt;&lt;span class=&#34;err&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;mf&#34;&gt;1073741824&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;容量应根据事件速率、离线容忍时间和集中采集间隔计算，而不是机械照抄 1 GB。增加本地容量只能延长缓冲时间，不能代替可靠转发。&lt;/p&gt;&#xA;&lt;h3 id=&#34;4-配置版本管理&#34;&gt;4. 配置版本管理&#xA;&lt;/h3&gt;&lt;p&gt;建议将配置放入 Git，并维护：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;配置版本号；&lt;/li&gt;&#xA;&lt;li&gt;适用的资产组；&lt;/li&gt;&#xA;&lt;li&gt;Sysmon/Schema 兼容性；&lt;/li&gt;&#xA;&lt;li&gt;每次新增或删除规则的原因；&lt;/li&gt;&#xA;&lt;li&gt;预期影响的事件量；&lt;/li&gt;&#xA;&lt;li&gt;测试用例和回滚版本；&lt;/li&gt;&#xA;&lt;li&gt;发布、灰度和全量部署时间。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;同时监控 Event ID 16，确认终端实际加载的配置发生了预期变化。&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;八性能噪声与调优&#34;&gt;八、性能、噪声与调优&#xA;&lt;/h2&gt;&lt;p&gt;Sysmon 本身通常很轻量，但“轻量”不是“可以无脑全开”。性能和成本主要取决于事件类型、过滤策略以及终端工作负载。&lt;/p&gt;&#xA;&lt;h3 id=&#34;1-高噪声来源&#34;&gt;1. 高噪声来源&#xA;&lt;/h3&gt;&lt;ul&gt;&#xA;&lt;li&gt;&lt;strong&gt;Event ID 3&lt;/strong&gt;：浏览器、代理、容器和后台服务会产生大量连接；&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;Event ID 7&lt;/strong&gt;：每个进程可能加载大量 DLL；&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;Event ID 10&lt;/strong&gt;：安全软件和诊断软件频繁访问其他进程；&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;Event ID 11&lt;/strong&gt;：编译、缓存、浏览器和软件更新会大量创建文件；&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;Event ID 17–18&lt;/strong&gt;：系统与应用程序会频繁使用命名管道。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;2-正确的调优步骤&#34;&gt;2. 正确的调优步骤&#xA;&lt;/h3&gt;&lt;ol&gt;&#xA;&lt;li&gt;在少量代表性资产上启用候选配置；&lt;/li&gt;&#xA;&lt;li&gt;连续采集至少一个完整业务周期；&lt;/li&gt;&#xA;&lt;li&gt;按 Event ID、Image、RuleName、路径、目标端口统计事件量；&lt;/li&gt;&#xA;&lt;li&gt;找出“量大但调查价值低”的稳定活动；&lt;/li&gt;&#xA;&lt;li&gt;使用多个字段构造精确排除；&lt;/li&gt;&#xA;&lt;li&gt;运行攻击模拟和回归用例，验证检测覆盖没有丢失；&lt;/li&gt;&#xA;&lt;li&gt;灰度发布并持续观察；&lt;/li&gt;&#xA;&lt;li&gt;定期删除失效排除，防止配置只增不减。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;h3 id=&#34;3-不安全的排除方式&#34;&gt;3. 不安全的排除方式&#xA;&lt;/h3&gt;&lt;p&gt;以下规则通常过于宽泛：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;2&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;3&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;4&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;5&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;排除所有 Microsoft 签名进程&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;排除整个 C:\Windows 目录&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;只按进程名排除 powershell.exe&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;排除所有 443 端口连接&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;排除某个可被普通用户写入的目录&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;攻击者可以利用系统自带程序、受信任签名程序、DLL 侧加载和可写目录绕过这类规则。排除条件越宽，越需要明确风险和回归测试。&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;九sysmon-的局限与常见误区&#34;&gt;九、Sysmon 的局限与常见误区&#xA;&lt;/h2&gt;&lt;h3 id=&#34;1-sysmon-不会自动发现攻击&#34;&gt;1. Sysmon 不会自动发现攻击&#xA;&lt;/h3&gt;&lt;p&gt;安装成功只代表开始记录，不代表具备检测能力。如果没有日志收集、字段解析、检测规则、资产上下文和响应流程，Sysmon 很容易变成“产生了很多日志，但没人使用”。&lt;/p&gt;&#xA;&lt;h3 id=&#34;2-sysmon-不能保证记录所有行为&#34;&gt;2. Sysmon 不能保证记录所有行为&#xA;&lt;/h3&gt;&lt;p&gt;它只记录自身支持、配置启用且未被过滤的事件。配置错误、版本差异、日志覆盖、采集代理故障、对抗性规避或组件异常都可能造成盲区。&lt;/p&gt;&#xA;&lt;h3 id=&#34;3-正常工具也可能表现得像攻击&#34;&gt;3. 正常工具也可能表现得像攻击&#xA;&lt;/h3&gt;&lt;p&gt;PowerShell、WMI、PsExec、远程管理、进程访问和驱动加载都有合法用途。应基于用户、设备角色、父子进程、签名、路径、频率和时间窗口综合研判。&lt;/p&gt;&#xA;&lt;h3 id=&#34;4-哈希不是信誉结论&#34;&gt;4. 哈希不是信誉结论&#xA;&lt;/h3&gt;&lt;p&gt;相同哈希可以帮助跨主机搜索，同一文件也可能因版本变化而产生不同哈希。合法签名也不代表行为一定安全。哈希和签名是上下文，不是最终结论。&lt;/p&gt;&#xA;&lt;h3 id=&#34;5-sysmon-本身也需要监控&#34;&gt;5. Sysmon 本身也需要监控&#xA;&lt;/h3&gt;&lt;p&gt;应关注：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;Event ID 4：服务意外停止；&lt;/li&gt;&#xA;&lt;li&gt;Event ID 16：配置被意外修改；&lt;/li&gt;&#xA;&lt;li&gt;Event ID 255：内部错误；&lt;/li&gt;&#xA;&lt;li&gt;日志通道被清空或容量异常；&lt;/li&gt;&#xA;&lt;li&gt;终端长时间没有心跳或事件；&lt;/li&gt;&#xA;&lt;li&gt;配置版本与资产组不一致。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;“没有告警”有时不是环境安全，而是传感器已经失效。&lt;/p&gt;&#xA;&lt;h3 id=&#34;6-不要把社区规则当成永久基线&#34;&gt;6. 不要把社区规则当成永久基线&#xA;&lt;/h3&gt;&lt;p&gt;操作系统、浏览器、安全软件和业务应用会变化，攻击技术也会变化。配置必须持续维护，并通过真实事件量和检测用例来验证。&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;十推荐的落地路线&#34;&gt;十、推荐的落地路线&#xA;&lt;/h2&gt;&lt;p&gt;如果是第一次部署，可以按以下顺序推进。&lt;/p&gt;&#xA;&lt;h3 id=&#34;阶段一实验室验证&#34;&gt;阶段一：实验室验证&#xA;&lt;/h3&gt;&lt;ul&gt;&#xA;&lt;li&gt;在虚拟机安装 Sysmon；&lt;/li&gt;&#xA;&lt;li&gt;开启 Event ID 1、6、11、12–14、22；&lt;/li&gt;&#xA;&lt;li&gt;使用 Event Viewer 和 PowerShell 熟悉字段；&lt;/li&gt;&#xA;&lt;li&gt;主动执行进程、DNS、文件和注册表测试；&lt;/li&gt;&#xA;&lt;li&gt;理解 include、exclude 与 RuleGroup。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;阶段二小范围试点&#34;&gt;阶段二：小范围试点&#xA;&lt;/h3&gt;&lt;ul&gt;&#xA;&lt;li&gt;选择几台不同角色的终端；&lt;/li&gt;&#xA;&lt;li&gt;引入社区配置作为起点；&lt;/li&gt;&#xA;&lt;li&gt;统计事件量、性能与噪声；&lt;/li&gt;&#xA;&lt;li&gt;建立浏览器、办公软件、开发工具和安全软件基线；&lt;/li&gt;&#xA;&lt;li&gt;验证典型攻击链是否能被还原。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;阶段三集中分析&#34;&gt;阶段三：集中分析&#xA;&lt;/h3&gt;&lt;ul&gt;&#xA;&lt;li&gt;接入 WEC 或 SIEM；&lt;/li&gt;&#xA;&lt;li&gt;统一字段解析和时间标准；&lt;/li&gt;&#xA;&lt;li&gt;使用 ProcessGuid 构建进程与行为关联；&lt;/li&gt;&#xA;&lt;li&gt;编写高置信度检测规则；&lt;/li&gt;&#xA;&lt;li&gt;建立告警调查手册。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;阶段四持续运营&#34;&gt;阶段四：持续运营&#xA;&lt;/h3&gt;&lt;ul&gt;&#xA;&lt;li&gt;配置纳入 Git 和变更审批；&lt;/li&gt;&#xA;&lt;li&gt;监控 Sysmon 自身健康度；&lt;/li&gt;&#xA;&lt;li&gt;对排除项做周期复审；&lt;/li&gt;&#xA;&lt;li&gt;使用攻击模拟做回归测试；&lt;/li&gt;&#xA;&lt;li&gt;根据资产角色维护不同配置；&lt;/li&gt;&#xA;&lt;li&gt;衡量规则命中、误报、漏报和调查价值。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;十一总结&#34;&gt;十一、总结&#xA;&lt;/h2&gt;&lt;p&gt;Sysmon 的核心价值不在于某一个 Event ID，而在于它能把 Windows 主机上的离散行为转化为可关联的证据：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;&#xA;&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;2&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;3&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;4&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;5&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;6&#xA;&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;7&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td class=&#34;lntd&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;谁（User / ProcessGuid）&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;在什么时间（UtcTime）&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;由谁启动（ParentProcessGuid）&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;执行了什么（Image / CommandLine）&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;访问了什么（File / Registry / Process）&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;连接了哪里（DNS / IP / Port）&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;最终留下了什么结果（Create / Modify / Delete）&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;使用 Sysmon 时应始终记住三点：&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;&lt;strong&gt;它是遥测工具，不是自动判恶工具；&lt;/strong&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;配置决定可见性，过滤也可能制造盲区；&lt;/strong&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;真正的检测价值来自事件关联、环境基线和持续运营。&lt;/strong&gt;&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;p&gt;如果只是安装 Sysmon，得到的是更多日志；如果围绕安全目标设计配置、集中采集、关联分析并持续调优，得到的才是一套实用的 Windows 主机行为监控能力。&lt;/p&gt;&#xA;&lt;h2 id=&#34;参考资料&#34;&gt;参考资料&#xA;&lt;/h2&gt;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;&#xA;    &gt;Microsoft Sysinternals：Sysmon 官方文档&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://learn.microsoft.com/en-us/windows/security/operating-system-security/sysmon/sysmon-events&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;&#xA;    &gt;Microsoft Learn：Understanding Sysmon events&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://learn.microsoft.com/en-us/windows/security/operating-system-security/sysmon/how-to-enable-sysmon&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;&#xA;    &gt;Microsoft Learn：Enable and configure Sysmon in Windows&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://github.com/SwiftOnSecurity/sysmon-config&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;&#xA;    &gt;SwiftOnSecurity：sysmon-config&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://github.com/olafhartong/sysmon-modular&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;&#xA;    &gt;Olaf Hartong：sysmon-modular&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;</description>
        </item></channel>
</rss>
