Bu repo, Incident Response (IR) ve tehdit tespiti odaklı optimize edilmiş bir Sysmon konfigürasyonu içerir.
Amaç:
- 🔍 Saldırgan davranışlarını görünür kılmak
- ⚡ Gürültüyü (noise) minimumda tutmak
- 🎯 Gerçek dünya saldırı tekniklerine odaklanmak
Şüpheli süreçleri tespit eder:
- PowerShell, CMD, rundll32, mshta
- Script engine’leri (wscript, cscript)
- LOLBins (Living-off-the-land binary’ler)
Ayrıca şunları yakalar:
- Encoded komutlar (
-enc) Invoke-Expression,DownloadString,IEX
Şu süreçlerin dış bağlantılarını loglar:
- PowerShell
- CMD
- rundll32
- mshta
➡️ Tespit edilebilecekler:
- Reverse shell
- C2 (Command & Control) trafiği
Yüksek riskli dizinlere odaklanır:
AppDataTemp
Takip edilen dosyalar:
.exe.dll
➡️ Kullanım:
- Dropper tespiti
- Malware staging
Şu anahtarları izler:
RunRunOncePoliciesWinlogon
➡️ Tespit:
- Kalıcılık (persistence)
- Arka kapı (backdoor)
Şüpheli erişim haklarını yakalar:
0x1F0x1FFFFF
➡️ Tespit:
- Credential dumping
- Process injection teknikleri
Tüm driver yüklemelerini loglar:
➡️ Kullanım:
- Rootkit
- Kernel-level saldırılar
Tüm DLL yüklemelerini loglar.
- Çok güçlü görünürlük sağlar
- Ancak yüksek gürültü üretir
➡️ Ortama göre optimize edilmesi önerilir
Microsoft Sysinternals üzerinden indir.
Eğer Sysmon kurulu değilse:
.\sysmon64.exe -i config.xmlEğer zaten kuruluysa:
.\sysmon64.exe -c config.xml
⚠️ PowerShell’i Yönetici olarak çalıştır
Olay Görüntüleyicisi yolu:
Uygulama ve Hizmet Günlükleri
→ Microsoft
→ Windows
→ Sysmon
→ Operational
Bu konfig ile şunları tespit edebilirsin:
- 🧨 PowerShell saldırıları
- 🎭 LOLBins kullanımı
- 🔁 Persistence mekanizmaları
- 🌐 C2 trafiği
- 🧬 Process injection
- 📦 Malware dropper
-
Bu config:
- Detection odaklıdır
- Minimal log için değildir
-
Ortama göre:
- Whitelist eklenmeli
- Gürültü azaltılmalı
-
Yüksek log üreten ortamlarda:
- SIEM entegrasyonu önerilir
Daha profesyonel kullanım için:
- SIEM entegrasyonu (Wazuh, Elastic, Splunk)
- Threat intelligence entegrasyonu
- Alert/detection rule yazımı
Katkılarınızı bekliyoruz:
- Detection geliştirme
- Noise azaltma
- Yeni saldırı teknikleri ekleme
Pull request gönderebilirsiniz.
MIT License
Projeye ⭐ vererek destek olabilirsin.