Installazione manuale di Sysmon
Questa pagina descrive la procedura per installare e configurare manualmente Sysmon sulle macchine da monitorare.
Sysmon, abbreviazione di System Monitor, è uno strumento sviluppato da Microsoft che consente di registrare in maniera dettagliata le attività eseguite nei sistemi Windows.
La procedura deve essere eseguita localmente tramite una sessione PowerShell avviata con privilegi di amministratore. Questa modalità può essere utilizzata anche sui client RT.
Download e Installazione
-
Download
Il pacchetto Sysmon può essere scaricato dal portale Microsoft Learn.
Una volta completato il download, estrarre tutti i file contenuti nell’archivio in una cartella locale, ad esempio:
"C:\Download\Sysmon\"
-
Creazione del file di configurazione
Aprire una finestra PowerShell con privilegi di amministratore ed eseguire il comando seguente:
$SysmonDir = 'C:\Download\Sysmon'
$SysmonExe = Join-Path $SysmonDir 'Sysmon64.exe'
$ConfigFile = Join-Path $SysmonDir 'sysmon-businesslog.xml'
if (-not (Test-Path -LiteralPath $SysmonExe)) {
throw "Eseguibile Sysmon non trovato: $SysmonExe"
}
Eseguire quindi il comando seguente per creare il file di configurazione utilizzato da BusinessLog:
@'
<Sysmon schemaversion="4.90">
<HashAlgorithms>SHA256</HashAlgorithms>
<CheckRevocation>true</CheckRevocation>
<EventFiltering>
<!-- ID 1: creazione processo -->
<ProcessCreate onmatch="exclude" />
<!-- ID 5: terminazione processo -->
<ProcessTerminate onmatch="exclude" />
<!-- ID 6: caricamento driver -->
<DriverLoad onmatch="exclude" />
<!-- ID 8: creazione thread remoto -->
<CreateRemoteThread onmatch="exclude" />
<!-- ID 9: accesso diretto al disco -->
<RawAccessRead onmatch="exclude" />
<!-- ID 19, 20 e 21: eventi WMI -->
<WmiEvent onmatch="exclude" />
<!-- ID 25: manomissione processo -->
<ProcessTampering onmatch="exclude" />
<!-- ID 29: rilevamento nuovo eseguibile -->
<FileExecutableDetected onmatch="exclude" />
</EventFiltering>
</Sysmon>
'@ | Set-Content -LiteralPath $ConfigFile -Encoding utf8
Write-Host "Configurazione creata: $ConfigFile"
La configurazione abilita la registrazione dei seguenti eventi:
-
ID 1 – Creazione di processi;
-
ID 5 – Terminazione di processi;
-
ID 6 – Caricamento dei driver;
-
ID 8 – Creazione di thread remoti;
-
ID 9 – Accesso diretto al disco;
-
ID 19, 20 e 21 – Eventi WMI;
-
ID 25 – Manomissione dei processi;
-
ID 29 – Rilevamento di nuovi file eseguibili.
Installazione di Sysmon
Dopo aver creato il file XML di configurazione, eseguire:
& $SysmonExe -accepteula -i $ConfigFile
if ($LASTEXITCODE -ne 0) {
throw "Installazione di Sysmon fallita. Exit code: $LASTEXITCODE"
}
Il comando accetta automaticamente le condizioni di licenza, installa il servizio Sysmon e applica la configurazione predisposta per BusinessLog.
​
Aggiornamento di un’installazione esistente
Se Sysmon è già installato e configurato nella macchina, non è necessario reinstallare il servizio.
Per applicare la nuova configurazione, eseguire:
& $SysmonExe -c $ConfigFile
if ($LASTEXITCODE -ne 0) {
throw "Aggiornamento della configurazione Sysmon fallito. Exit code: $LASTEXITCODE"
}
​
Al termine dell’operazione, verificare che la configurazione sia stata aggiornata correttamente.
Attivazione del registro eventi
Per abilitare il registro operativo di Sysmon, eseguire:
$Channel = 'Microsoft-Windows-Sysmon/Operational'
wevtutil sl $Channel /e:true
​
Gli eventi registrati da Sysmon saranno disponibili nel registro:
Microsoft-Windows-Sysmon/Operational
Verifica dell’installazione
Per verificare che il servizio Sysmon sia stato installato correttamente, eseguire:
Get-Service -Name 'Sysmon*'
​
Per controllare che Sysmon stia registrando gli eventi, eseguire:
Get-WinEvent `
-LogName 'Microsoft-Windows-Sysmon/Operational' `
-MaxEvents 10 |
Select-Object TimeCreated, Id, ProviderName, Message
​
Il comando mostra gli ultimi dieci eventi registrati, riportando data e ora, ID evento, origine e descrizione.
Script automatico BusinessLog
In alternativa alla procedura manuale, BusinessLog mette a disposizione lo script:
​
ConfiguraSysmonBusinessLog.ps1
​
​
Lo script si trova nella sottocartella Sysmon distribuita con il setup di BusinessLog e contiene già tutta la logica descritta in questa pagina.
​

Lo script automatizza:
-
la verifica della presenza dell’eseguibile Sysmon;
-
la creazione del file XML di configurazione;
-
l’installazione o l’aggiornamento di Sysmon;
-
l’abilitazione degli eventi monitorati;
-
l’attivazione del registro eventi.
​
NOTA: l’installazione manuale e l’esecuzione locale dello script sono supportate anche sui client RT​.
