Что случилось и почему это важно
Microsoft встроила Sysmon, один из самых известных инструментов Sysinternals для детального мониторинга активности системы, прямо в Windows 11 и Windows Server 2025 как опциональный компонент. Больше не нужно скачивать и вручную разворачивать пакет Sysinternals, Sysmon теперь часть самой системы, хотя по умолчанию и выключен.
Что умеет Sysmon, если вы с ним не знакомы
Sysmon, созданный Марком Руссиновичем, записывает в журнал событий Windows детальную информацию о происходящем в системе: создание процессов, сетевые соединения, изменения файлов и реестра, и многое другое, с гибкой настройкой через XML-конфигурацию, определяющую, что именно логировать. Это один из базовых инструментов для детектирования подозрительной активности и реагирования на инциденты, широко используемый в security-сообществе.
Важно: нельзя держать одновременно встроенную и обычную версии
Прежде чем включать встроенный Sysmon, обязательно проверьте, не установлена ли уже отдельная (standalone) версия из пакета Sysinternals, Microsoft прямо предупреждает: эти две версии не могут сосуществовать на одной машине.
Проверить наличие ранее установленной версии:
Get-Service sysmon*
Если служба найдена, сначала удалите standalone-версию (sysmon64 -u или аналогичная команда, в зависимости от того, как она была установлена) и только потом переходите к включению встроенной.
Как включить встроенный Sysmon
Через PowerShell (от имени администратора):
Enable-WindowsOptionalFeature -Online -FeatureName Sysmon
После включения компонента саму службу нужно установить отдельной командой:
sysmon -i
Обе команды обязательны: включение компонента само по себе не запускает логирование, без sysmon -i Sysmon остаётся включённым, но бездействующим.
Через графический интерфейс: Параметры → Система → Компоненты → «Другие компоненты Windows» → найдите и отметьте «Sysmon».
Через DISM, если предпочитаете классический способ:
Dism /Online /Enable-Feature /FeatureName:Sysmon
Как применить собственную конфигурацию
Конфигурация по умолчанию логирует базовый набор событий. Для серьёзного использования обычно применяют развёрнутый XML-конфиг, например, популярные открытые конфигурации сообщества (их легко найти по названию в поиске):
sysmon -c C:\Sysmon\sysmonconfig.xml
Где смотреть собранные события
События Sysmon пишутся в отдельный журнал:
Просмотр событий → Журналы приложений и служб → Microsoft → Windows → Sysmon → Operational
Для выборки через PowerShell:
Get-WinEvent -LogName "Microsoft-Windows-Sysmon/Operational" -MaxEvents 50
Что ещё нужно знать
На какой версии Windows 11 это доступно?
Встроенный Sysmon появился в составе обновлений 2026 года, точная доступность зависит от конкретной сборки и канала. Если команда Get-WindowsOptionalFeature -Online -FeatureName Sysmon не находит компонент, значит, на вашей сборке он ещё не доступен, и стоит обновиться либо воспользоваться классическим standalone-пакетом.
Обновления Sysmon теперь приходят автоматически?
Да, встроенная версия обновляется вместе с обычными накопительными обновлениями качества Windows, а не отдельным файлом с сайта Sysinternals, как раньше.
Нужно ли что-то менять в уже написанных скриптах сбора логов Sysmon?
Если скрипты читают журнал событий Microsoft-Windows-Sysmon/Operational, менять ничего не нужно, формат и расположение журнала остаются теми же, что и у standalone-версии.
Стоит ли включать Sysmon на обычном домашнем компьютере?
Это скорее инструмент для администраторов, аналитиков безопасности и энтузиастов, которым интересно глубокое понимание происходящего в системе. Для обычного домашнего использования без специфичных задач мониторинга он не обязателен и добавляет дополнительную нагрузку на диск за счёт объёма логов.
В сухом остатке
Встраивание Sysmon в саму Windows 11 убирает лишний шаг в развёртывании одного из важнейших инструментов мониторинга, особенно для сред, где раньше приходилось вручную разносить Sysinternals-пакет по всем машинам. Главное, о чём легко забыть: обязательно удалите старую standalone-установку перед переходом на встроенную версию, иначе конфликт служб гарантирован.






