توبیت
آنتی ویروس پادویش

ادغام رسمی Sysmon در ویندوز ۱۱ و سرور ۲۰۲۵؛ تحول بزرگ امنیتی مایکروسافت

ادغام رسمی Sysmon در ویندوز ۱۱ و سرور ۲۰۲۵؛ تحول بزرگ امنیتی مایکروسافت

مایکروسافت امروز اعلام کرد که سال آینده ابزار قدرتمند Sysmon را به صورت بومی (Native) در ویندوز ۱۱ و ویندوز سرور ۲۰۲۵ ادغام خواهد کرد؛ اقدامی که نیاز به استقرار ابزارهای مستقل Sysinternals را از بین می‌برد.

کانال بله زوم تکگیفت کارت

پایان دوران نصب جداگانه ابزارهای نظارتی

به گزارش بخش اخبار فناوری زوم تک به نقل از BleepingComputer، در اطلاعیه‌ای که توسط مارک روسینوویچ (Mark Russinovich)، خالق مجموعه Sysinternals منتشر شده، آمده است:

«سال آینده، به‌روزرسانی‌های ویندوز برای ویندوز ۱۱ و ویندوز سرور ۲۰۲۵، قابلیت‌های Sysmon را به صورت بومی به ویندوز می‌آورند.»

او همچنین افزود: «عملکرد Sysmon به شما اجازه می‌دهد تا از فایل‌های پیکربندی سفارشی برای فیلتر کردن رویدادهای ثبت شده استفاده کنید. این رویدادها در ایونت لاگ ویندوز (Windows event log) نوشته می‌شوند و طیف گسترده‌ای از موارد استفاده، از جمله توسط برنامه‌های امنیتی را امکان‌پذیر می‌سازند.»

سیس‌ مون (Sysmon) چیست و چرا اهمیت دارد؟

Sysmon (یا مانیتور سیستم) یک ابزار رایگان از مجموعه Microsoft Sysinternals است که می‌توان آن را برای نظارت و مسدود کردن فعالیت‌های مخرب یا مشکوک و ثبت رویدادها در لاگ ویندوز پیکربندی کرد.

به‌طور پیش‌فرض، Sysmon رویدادهای پایه‌ای مانند ایجاد و خاتمه فرآیندها (Process) را نظارت می‌کند. با این حال، امکان ایجاد فایل‌های پیکربندی پیشرفته وجود دارد که به شما اجازه می‌دهد رفتارهای پیچیده‌تری را رصد و مدیریت کنید، از جمله:

  • نظارت بر دستکاری فرآیندها (Process tampering)
  • کوئری‌های DNS
  • ایجاد فایل‌های اجرایی (Executable file)
  • تغییرات در کلیپ‌بورد ویندوز
  • پشتیبان‌گیری خودکار از فایل‌های حذف شده

Sysmon ابزاری بسیار محبوب برای شکار تهدیدات (Threat hunting) و تشخیص مشکلات ماندگار در ویندوز است، اما معمولاً نیاز به نصب جداگانه روی هر دستگاه داشت که مدیریت آن را دشوار کرده و پوشش‌دهی در محیط‌های بزرگ IT را کاهش می‌داد.

نحوه دسترسی و نصب بومی در ویندوز

با پشتیبانی بومی از Sysmon در ویندوز، کاربران و مدیران سیستم می‌توانند آن را از طریق دیالوگ تنظیمات «ویژگی‌های اختیاری» (Optional features) در ویندوز ۱۱ نصب کنند و به‌روزرسانی‌های نرم‌افزاری جدید را مستقیماً از طریق Windows Update دریافت نمایند که استقرار و مدیریت را بسیار آسان‌تر می‌کند.

بیشتر بخوانید  رفع سریع خطای "Windows Online Troubleshooting Service Is Disabled "در ویندوز

مایکروسافت می‌گوید قابلیت‌های داخلی، مجموعه ویژگی‌های استاندارد Sysmon را حفظ خواهند کرد، که شامل پشتیبانی از فایل‌های پیکربندی سفارشی و فیلتر کردن پیشرفته رویدادها می‌شود.

راهنمای استفاده و دستورات کاربردی

پس از نصب، مدیران می‌توانند آن را از طریق خط فرمان (Command Prompt) با استفاده از دستور زیر برای نظارت اولیه فعال کنند:

sysmon -i

برای نظارت پیشرفته‌تر با استفاده از یک فایل پیکربندی سفارشی، کاربران می‌توانند از دستور زیر استفاده کنند:

sysmon -i

برای مثال، اگر بخواهید زمانی که فایل‌های اجرایی جدید در پوشه‌های C:\ProgramData\ و C:\Users\ ایجاد می‌شوند را ثبت کنید، می‌توانید از فایل پیکربندی زیر استفاده نمایید:

<Sysmon schemaversion="4.90">
  <!-- Capture all hashes -->
  <HashAlgorithms>MD5,SHA256</HashAlgorithms>
  <EventFiltering>
    <!-- Log executable file creations -->
    <FileExecutableDetected onmatch="include">
    <TargetFilename condition="begin with">C:\ProgramData\</TargetFilename>
    <TargetFilename condition="begin with">C:\Users\</TargetFilename>
    </FileExecutableDetected>
  </EventFiltering>
</Sysmon>

اکنون، هنگامی که یک فایل اجرایی جدید در یکی از آن دایرکتوری‌ها ایجاد شود، ویندوز آن را در Event Logs ثبت می‌کند (به عنوان رویداد ۲۹ Sysmon – تشخیص فایل اجرایی).

ادغام رسمی Sysmon در ویندوز ۱۱ و سرور ۲۰۲۵؛ تحول بزرگ امنیتی مایکروسافت

سایر رویدادهای مهم که توسط Sysmon ثبت می‌ شوند

  • رویداد شناسه ۱ (Process Creation): مفید برای تشخیص فعالیت‌های مشکوک در خط فرمان.
  • رویداد شناسه ۳ (Network Connection): ثبت اتصالات خروجی برای تشخیص ناهنجاری یا فعالیت‌های C2 (فرمان و کنترل).
  • رویداد شناسه ۸ (Process Access): می‌تواند تلاش‌ها برای دسترسی به LSASS جهت استخراج اعتبارنامه‌ها (Credential dumping) را فاش کند.
  • رویداد شناسه ۱۱ (File Creation): ردیابی تولید فایل‌های اسکریپت که اغلب در مراحل اولیه بدافزارها استفاده می‌شوند.
  • رویداد شناسه ۲۵ (Process Tampering): کمک به شناسایی تکنیک‌های فرار مانند Process Hollowing.
  • رویدادهای شناسه ۲۰ و ۲۱ (WMI Events): ثبت فعالیت‌های ماندگار از طریق مصرف‌کنندگان و فیلترهای WMI.

آینده Sysmon و مستندات جدید

مایکروسافت همچنین تأیید کرد که سرانجام سال آینده مستندات جامعی را در مورد استفاده از Sysmon منتشر خواهد کرد و همچنین ویژگی‌های جدید مدیریت سازمانی و قابلیت‌های تشخیص تهدید مبتنی بر هوش مصنوعی (AI) را ارائه خواهد داد.

در حال حاضر، اگر مایل به آزمایش یا استقرار Sysmon در محیط خود هستید، می‌توانید این کار را با استفاده از ابزار جداگانه در سایت Sysinternals و با بررسی نمونه پیکربندی Sysmon ارائه شده توسط SwiftOnSecurity انجام دهید.

به این پست امتیاز بدید

نظرات در مورد : ادغام رسمی Sysmon در ویندوز ۱۱ و سرور ۲۰۲۵؛ تحول بزرگ امنیتی مایکروسافت

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *