top of page

Instalación manual de Sysmon

Esta página describe el procedimiento para instalar y configurar manualmente Sysmon en los equipos que se van a supervisar.

Sysmon, abreviatura de System Monitor, es una herramienta desarrollada por Microsoft que permite registrar de forma detallada las actividades realizadas en los sistemas Windows.

El procedimiento debe ejecutarse localmente mediante una sesión de PowerShell iniciada con privilegios de administrador. Esta modalidad también puede utilizarse en los clientes RT.

Descarga e instalación

  • Descarga

El paquete de Sysmon puede descargarse desde el portal Microsoft Learn.

Una vez finalizada la descarga, extraiga todos los archivos contenidos en el paquete en una carpeta local, por ejemplo:

"C:\Download\Sysmon\"

  • Creación del archivo de configuración

Abra una ventana de PowerShell con privilegios de administrador y ejecute el siguiente comando:

$SysmonDir = 'C:\Download\Sysmon' $SysmonExe = Join-Path $SysmonDir 'Sysmon64.exe' $ConfigFile = Join-Path $SysmonDir 'sysmon-businesslog.xml' if (-not (Test-Path -LiteralPath $SysmonExe)) { throw "Ejecutable de Sysmon no encontrado: $SysmonExe" }

A continuación, ejecute el siguiente comando para crear el archivo de configuración utilizado por BusinessLog:

@'
<Sysmon schemaversion="4.90">
  <HashAlgorithms>SHA256</HashAlgorithms>
  <CheckRevocation>true</CheckRevocation>

  <EventFiltering>

    <!-- ID 1: creazione processo -->
    <ProcessCreate onmatch="exclude" />

    <!-- ID 5: terminazione processo -->
    <ProcessTerminate onmatch="exclude" />

    <!-- ID 6: caricamento driver -->
    <DriverLoad onmatch="exclude" />

    <!-- ID 8: creazione thread remoto -->
    <CreateRemoteThread onmatch="exclude" />

    <!-- ID 9: accesso diretto al disco -->
    <RawAccessRead onmatch="exclude" />

    <!-- ID 19, 20 e 21: eventi WMI -->
    <WmiEvent onmatch="exclude" />

    <!-- ID 25: manomissione processo -->
    <ProcessTampering onmatch="exclude" />

    <!-- ID 29: rilevamento nuovo eseguibile -->
    <FileExecutableDetected onmatch="exclude" />

  </EventFiltering>
</Sysmon>
'@ | Set-Content -LiteralPath $ConfigFile -Encoding utf8

Write-Host "Configurazione creata: $ConfigFile"

La configuración habilita el registro de los siguientes eventos:

  • ID 1 – Creación de procesos;

  • ID 5 – Finalización de procesos;

  • ID 6 – Carga de controladores;

  • ID 8 – Creación de subprocesos remotos;

  • ID 9 – Acceso directo al disco;

  • ID 19, 20 y 21 – Eventos WMI;

  • ID 25 – Manipulación de procesos;

  • ID 29 – Detección de nuevos archivos ejecutables.

Instalación de Sysmon

Después de crear el archivo XML de configuración, ejecute:

& $SysmonExe -accepteula -i $ConfigFile

if ($LASTEXITCODE -ne 0) {
    throw "Installazione di Sysmon fallita. Exit code: $LASTEXITCODE"
}

  • El comando acepta automáticamente los términos de la licencia, instala el servicio Sysmon y aplica la configuración preparada para BusinessLog.

Actualización de una configuración existente

Si Sysmon ya está instalado y configurado en el equipo, no es necesario volver a instalar el servicio.

Para aplicar la nueva configuración, ejecute:

& $SysmonExe -c $ConfigFile

if ($LASTEXITCODE -ne 0) {

throw "Error al actualizar la configuración de Sysmon. Código de salida: $LASTEXITCODE"

}

Al finalizar la operación, compruebe que la configuración se haya actualizado correctamente.

Activación del registro de eventos

Para habilitar el registro operativo de Sysmon, ejecute:

$Channel = 'Microsoft-Windows-Sysmon/Operational'

wevtutil sl $Channel /e:true

Los eventos registrados por Sysmon estarán disponibles en el registro:

Microsoft-Windows-Sysmon/Operational

Verificación de la instalación

Para comprobar que el servicio Sysmon se haya instalado correctamente, ejecute:

Get-Service -Name 'Sysmon*'

Para comprobar que Sysmon esté registrando los eventos, ejecute:

Get-WinEvent `

-LogName 'Microsoft-Windows-Sysmon/Operational' `

-MaxEvents 10 |

Select-Object TimeCreated, Id, ProviderName, Message

El comando muestra los últimos diez eventos registrados e incluye la fecha y la hora, el ID del evento, el origen y la descripción.

Script automático de BusinessLog

Como alternativa al procedimiento manual, BusinessLog pone a disposición el siguiente script:

ConfiguraSysmonBusinessLog.ps1

El script se encuentra en la subcarpeta Sysmon, distribuida con el instalador de BusinessLog, y ya contiene toda la lógica descrita en esta página.

sssssss.png

El script automatiza:

  • la comprobación de la presencia del ejecutable de Sysmon;

  • la creación del archivo XML de configuración;

  • la instalación o actualización de Sysmon;

  • la habilitación de los eventos supervisados;

  • la activación del registro de eventos.

NOTA: La instalación manual y la ejecución local del script también son compatibles con los clientes RT.

Guide

bottom of page