Конфигурационный файл Sysmon

Конфигурационный файл Sysmon представлен в формате XML. Общий вид файла конфигурации:

<Sysmon schemaversion="4.82">
	<HashAlgorithms/>
	<CheckRevocation/>
	<EventFiltering/>
</Sysmon>
Таблица 1. Секции конфигурационного файла Sysmon
СекцияОписание

HashAlgorithms

Перечень контрольных сумм файлов, которые добавляются в события. Возможные значения: md5, sha1, sha256, IMPHASH

CheckRevocation

Включение функции проверки корректности сертификатов загружаемых драйверов

EventFiltering

Основная секция, в которой описываются события, подлежащие или исключенные из регистрации

Для управления регистрацией в секции EventFiltering задаются фильтрующие параметры, которые влияют на итоговое количество регистрируемых событий. Подробно с параметрами конфигурационного файла можно ознакомиться в документации производителя https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon.

Если на хосте уже установлен модуль Sysmon, при включении его в конфигурацию агента, он будет переустановлен, конфигурация модуля обновится.