New SysInternals tool: SYSMON v1.0


Le nouvel outil de SysInternals (by Mark Russinovich – @markrussinovich) permet de loguer toute les activités de création de processus des les phases de démarrage de la machine.

Il permet également de loguer les connexions réseau (IP source et destination, ports, etc..) afin de  savoir ce qu’il se passe autant en local qu’au niveau des communications.

Il ne propose pas d’analyse des logs, il ne fait que tracer et loguer l’activité du PC en inscrivant dans son journal d‘évènements tout ce qu’il voit passer. il s’installe et se parametre en ligne de commande (avec élévation de privilèges).

Installation : sysmon.exe –i –accepteula

image

Activation optionnelle des logs de connections réseau une fois sysmon installé: sysmon –c –n (-c pour mettre à jour la config, –n pour Network)

image

et ensuite direction le journal d’évènements: sous “Journeaux des applications et des services/Microsoft/Windows/Sysmon”

image

Les id logués sont identifiables selon le schéma suivant:

  • 1 = Création d’un processus
  • 2= Date de création de fichier changée
  • 3= Connexion réseau détectée

exemple de processus exécuté silencieusement (1)

image

exemple de date de création de fichier modifiée (2):

image

exemple de connexion établie (3):

image

 

 

Cela peut être très utile pour du diagnostique et/ou en cas de soupçon de malware…

Bon Monitoring,

PierrE.

A propos Red Kaffe

IT Trainer and Consultant on Microsoft Technologies. Windows Server and Client, Service Center 2012, WSUS/MDT/ADK/WAIK, SBS 2008/2011, Office 365, etc. Fully dedicated to support and train my customers...
Cet article, publié dans SysInternals, est tagué , . Ajoutez ce permalien à vos favoris.

Laisser un commentaire

Entrez vos coordonnées ci-dessous ou cliquez sur une icône pour vous connecter:

Logo WordPress.com

Vous commentez à l'aide de votre compte WordPress.com. Déconnexion / Changer )

Image Twitter

Vous commentez à l'aide de votre compte Twitter. Déconnexion / Changer )

Photo Facebook

Vous commentez à l'aide de votre compte Facebook. Déconnexion / Changer )

Photo Google+

Vous commentez à l'aide de votre compte Google+. Déconnexion / Changer )

Connexion à %s