Programme d'installation de Microsoft Sysmon

Certains indicateurs d'attaque (IoA) de Tenable Identity Exposure nécessitent d'activer le service Microsoft System Monitor (Sysmon).

Sysmon surveille et consigne l'activité du système dans le journal des événements Windows, afin de fournir davantage d'informations de sécurité à l'infrastructure de suivi des événements de Windows (ETW).

Comme l'installation d'un service et d'un pilote  Windows supplémentaires peut affecter les performances des contrôleurs de domaine hébergeant l'infrastructure Active Directory, Tenable ne déploie pas automatiquement Microsoft Sysmon. Vous devez l'installer manuellement ou utiliser une GPO dédiée.

Les IoA suivants nécessitent Microsoft Sysmon.

Nom

Raison

Récupération des identifiants système : mémoire LSASS

Détecte l'injection de processus

Remarque : si vous choisissez d'installer Sysmon, vous devez l'installer sur tous les contrôleurs de domaine et pas uniquement sur le PDC pour collecter tous les événements nécessaires.
Remarque : testez votre installation Sysmon, afin d'identifier les problèmes de compatibilité avant un déploiement complet de Tenable Identity Exposure.
Conseil : veillez à mettre à jour Sysmon régulièrement après l'installation pour bénéficier de tous les correctifs qui corrigent les vulnérabilités possibles. La plus ancienne version compatible avec Tenable Identity Exposure est Sysmon 12.0.

Pour installer Sysmon :

  1. Téléchargez Sysmon à partir du site web de Microsoft.

  1. Dans l'interface de ligne de commande, exécutez la commande suivante pour installer Microsoft Sysmon sur l'ordinateur local :

    Copier
    .\Sysmon64.exe -accepteula -i C:\TenableSysmonConfigFile.xml
Remarque : voir le fichier de configuration Sysmon commenté pour des explications sur la configuration.
  1. Exécutez la commande suivante pour ajouter une clé de registre afin d'indiquer aux filtres WMI que Sysmon est installé :

    Copier
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\eventlog\Microsoft-Windows-Sysmon/Operational"

Pour désinstaller Sysmon :

  1. Ouvrez un terminal PowerShell.

  2. Accédez au dossier qui contient Sysmon64.exe.

  3. Saisissez la commande suivante :

    Copier
    PS C:\> .\Sysmon64.exe -u

Pour supprimer la clé de registre :

  • Dans l'interface de ligne de commande, saisissez la commande suivante sur toutes les machines qui exécutent Sysmon :

    Copier
    reg delete "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\eventlog\Microsoft-Windows-Sysmon/Operational"

Fichier de configuration de Sysmon

Remarque :
- Copiez et enregistrez le fichier de configuration de Sysmon sous la forme d'un fichier XML avant de l'utiliser. En cas d'erreur, vous pouvez également télécharger le fichier de configuration directement ici.
- Déverrouillez le fichier dans les propriétés du fichier avant de l'exécuter.