مایکروسافت امروز اعلام کرد که سال آینده ابزار قدرتمند Sysmon را به صورت بومی (Native) در ویندوز ۱۱ و ویندوز سرور ۲۰۲۵ ادغام خواهد کرد؛ اقدامی که نیاز به استقرار ابزارهای مستقل Sysinternals را از بین میبرد.
پایان دوران نصب جداگانه ابزارهای نظارتی
به گزارش بخش اخبار فناوری زوم تک به نقل از BleepingComputer، در اطلاعیهای که توسط مارک روسینوویچ (Mark Russinovich)، خالق مجموعه Sysinternals منتشر شده، آمده است:
«سال آینده، بهروزرسانیهای ویندوز برای ویندوز ۱۱ و ویندوز سرور ۲۰۲۵، قابلیتهای Sysmon را به صورت بومی به ویندوز میآورند.»
او همچنین افزود: «عملکرد Sysmon به شما اجازه میدهد تا از فایلهای پیکربندی سفارشی برای فیلتر کردن رویدادهای ثبت شده استفاده کنید. این رویدادها در ایونت لاگ ویندوز (Windows event log) نوشته میشوند و طیف گستردهای از موارد استفاده، از جمله توسط برنامههای امنیتی را امکانپذیر میسازند.»
سیس مون (Sysmon) چیست و چرا اهمیت دارد؟
Sysmon (یا مانیتور سیستم) یک ابزار رایگان از مجموعه Microsoft Sysinternals است که میتوان آن را برای نظارت و مسدود کردن فعالیتهای مخرب یا مشکوک و ثبت رویدادها در لاگ ویندوز پیکربندی کرد.
بهطور پیشفرض، Sysmon رویدادهای پایهای مانند ایجاد و خاتمه فرآیندها (Process) را نظارت میکند. با این حال، امکان ایجاد فایلهای پیکربندی پیشرفته وجود دارد که به شما اجازه میدهد رفتارهای پیچیدهتری را رصد و مدیریت کنید، از جمله:
- نظارت بر دستکاری فرآیندها (Process tampering)
- کوئریهای DNS
- ایجاد فایلهای اجرایی (Executable file)
- تغییرات در کلیپبورد ویندوز
- پشتیبانگیری خودکار از فایلهای حذف شده
Sysmon ابزاری بسیار محبوب برای شکار تهدیدات (Threat hunting) و تشخیص مشکلات ماندگار در ویندوز است، اما معمولاً نیاز به نصب جداگانه روی هر دستگاه داشت که مدیریت آن را دشوار کرده و پوششدهی در محیطهای بزرگ IT را کاهش میداد.
نحوه دسترسی و نصب بومی در ویندوز
با پشتیبانی بومی از Sysmon در ویندوز، کاربران و مدیران سیستم میتوانند آن را از طریق دیالوگ تنظیمات «ویژگیهای اختیاری» (Optional features) در ویندوز ۱۱ نصب کنند و بهروزرسانیهای نرمافزاری جدید را مستقیماً از طریق Windows Update دریافت نمایند که استقرار و مدیریت را بسیار آسانتر میکند.
مایکروسافت میگوید قابلیتهای داخلی، مجموعه ویژگیهای استاندارد Sysmon را حفظ خواهند کرد، که شامل پشتیبانی از فایلهای پیکربندی سفارشی و فیلتر کردن پیشرفته رویدادها میشود.
راهنمای استفاده و دستورات کاربردی
پس از نصب، مدیران میتوانند آن را از طریق خط فرمان (Command Prompt) با استفاده از دستور زیر برای نظارت اولیه فعال کنند:
sysmon -i
برای نظارت پیشرفتهتر با استفاده از یک فایل پیکربندی سفارشی، کاربران میتوانند از دستور زیر استفاده کنند:
sysmon -i
برای مثال، اگر بخواهید زمانی که فایلهای اجرایی جدید در پوشههای C:\ProgramData\ و C:\Users\ ایجاد میشوند را ثبت کنید، میتوانید از فایل پیکربندی زیر استفاده نمایید:
<Sysmon schemaversion="4.90">
<!-- Capture all hashes -->
<HashAlgorithms>MD5,SHA256</HashAlgorithms>
<EventFiltering>
<!-- Log executable file creations -->
<FileExecutableDetected onmatch="include">
<TargetFilename condition="begin with">C:\ProgramData\</TargetFilename>
<TargetFilename condition="begin with">C:\Users\</TargetFilename>
</FileExecutableDetected>
</EventFiltering>
</Sysmon>
اکنون، هنگامی که یک فایل اجرایی جدید در یکی از آن دایرکتوریها ایجاد شود، ویندوز آن را در Event Logs ثبت میکند (به عنوان رویداد ۲۹ Sysmon – تشخیص فایل اجرایی).

سایر رویدادهای مهم که توسط Sysmon ثبت می شوند
- رویداد شناسه ۱ (Process Creation): مفید برای تشخیص فعالیتهای مشکوک در خط فرمان.
- رویداد شناسه ۳ (Network Connection): ثبت اتصالات خروجی برای تشخیص ناهنجاری یا فعالیتهای C2 (فرمان و کنترل).
- رویداد شناسه ۸ (Process Access): میتواند تلاشها برای دسترسی به LSASS جهت استخراج اعتبارنامهها (Credential dumping) را فاش کند.
- رویداد شناسه ۱۱ (File Creation): ردیابی تولید فایلهای اسکریپت که اغلب در مراحل اولیه بدافزارها استفاده میشوند.
- رویداد شناسه ۲۵ (Process Tampering): کمک به شناسایی تکنیکهای فرار مانند Process Hollowing.
- رویدادهای شناسه ۲۰ و ۲۱ (WMI Events): ثبت فعالیتهای ماندگار از طریق مصرفکنندگان و فیلترهای WMI.
آینده Sysmon و مستندات جدید
مایکروسافت همچنین تأیید کرد که سرانجام سال آینده مستندات جامعی را در مورد استفاده از Sysmon منتشر خواهد کرد و همچنین ویژگیهای جدید مدیریت سازمانی و قابلیتهای تشخیص تهدید مبتنی بر هوش مصنوعی (AI) را ارائه خواهد داد.
در حال حاضر، اگر مایل به آزمایش یا استقرار Sysmon در محیط خود هستید، میتوانید این کار را با استفاده از ابزار جداگانه در سایت Sysinternals و با بررسی نمونه پیکربندی Sysmon ارائه شده توسط SwiftOnSecurity انجام دهید.





نظرات در مورد : ادغام رسمی Sysmon در ویندوز ۱۱ و سرور ۲۰۲۵؛ تحول بزرگ امنیتی مایکروسافت