Sysmon теперь встроен в Windows 11: как включить без Sysinternals

Что случилось и почему это важно

Microsoft встроила Sysmon, один из самых известных инструментов Sysinternals для детального мониторинга активности системы, прямо в Windows 11 и Windows Server 2025 как опциональный компонент. Больше не нужно скачивать и вручную разворачивать пакет Sysinternals, Sysmon теперь часть самой системы, хотя по умолчанию и выключен.

Что умеет Sysmon, если вы с ним не знакомы

Sysmon, созданный Марком Руссиновичем, записывает в журнал событий Windows детальную информацию о происходящем в системе: создание процессов, сетевые соединения, изменения файлов и реестра, и многое другое, с гибкой настройкой через XML-конфигурацию, определяющую, что именно логировать. Это один из базовых инструментов для детектирования подозрительной активности и реагирования на инциденты, широко используемый в security-сообществе.

Важно: нельзя держать одновременно встроенную и обычную версии

Прежде чем включать встроенный Sysmon, обязательно проверьте, не установлена ли уже отдельная (standalone) версия из пакета Sysinternals, Microsoft прямо предупреждает: эти две версии не могут сосуществовать на одной машине.

Проверить наличие ранее установленной версии:

Get-Service sysmon*

Если служба найдена, сначала удалите standalone-версию (sysmon64 -u или аналогичная команда, в зависимости от того, как она была установлена) и только потом переходите к включению встроенной.

Как включить встроенный Sysmon

Через PowerShell (от имени администратора):

Enable-WindowsOptionalFeature -Online -FeatureName Sysmon

После включения компонента саму службу нужно установить отдельной командой:

sysmon -i

Обе команды обязательны: включение компонента само по себе не запускает логирование, без sysmon -i Sysmon остаётся включённым, но бездействующим.

Через графический интерфейс: Параметры → Система → Компоненты → «Другие компоненты Windows» → найдите и отметьте «Sysmon».

Через DISM, если предпочитаете классический способ:

Dism /Online /Enable-Feature /FeatureName:Sysmon

Как применить собственную конфигурацию

Конфигурация по умолчанию логирует базовый набор событий. Для серьёзного использования обычно применяют развёрнутый XML-конфиг, например, популярные открытые конфигурации сообщества (их легко найти по названию в поиске):

sysmon -c C:\Sysmon\sysmonconfig.xml

Где смотреть собранные события

События Sysmon пишутся в отдельный журнал:

Просмотр событий → Журналы приложений и служб → Microsoft → Windows → Sysmon → Operational

Для выборки через PowerShell:

Get-WinEvent -LogName "Microsoft-Windows-Sysmon/Operational" -MaxEvents 50

Что ещё нужно знать

На какой версии Windows 11 это доступно?

Встроенный Sysmon появился в составе обновлений 2026 года, точная доступность зависит от конкретной сборки и канала. Если команда Get-WindowsOptionalFeature -Online -FeatureName Sysmon не находит компонент, значит, на вашей сборке он ещё не доступен, и стоит обновиться либо воспользоваться классическим standalone-пакетом.

Обновления Sysmon теперь приходят автоматически?

Да, встроенная версия обновляется вместе с обычными накопительными обновлениями качества Windows, а не отдельным файлом с сайта Sysinternals, как раньше.

Нужно ли что-то менять в уже написанных скриптах сбора логов Sysmon?

Если скрипты читают журнал событий Microsoft-Windows-Sysmon/Operational, менять ничего не нужно, формат и расположение журнала остаются теми же, что и у standalone-версии.

Стоит ли включать Sysmon на обычном домашнем компьютере?

Это скорее инструмент для администраторов, аналитиков безопасности и энтузиастов, которым интересно глубокое понимание происходящего в системе. Для обычного домашнего использования без специфичных задач мониторинга он не обязателен и добавляет дополнительную нагрузку на диск за счёт объёма логов.

В сухом остатке

Встраивание Sysmon в саму Windows 11 убирает лишний шаг в развёртывании одного из важнейших инструментов мониторинга, особенно для сред, где раньше приходилось вручную разносить Sysinternals-пакет по всем машинам. Главное, о чём легко забыть: обязательно удалите старую standalone-установку перед переходом на встроенную версию, иначе конфликт служб гарантирован.

Читайте также на блоге andko.ru

0 0 голоса
Рейтинг статьи
Подписаться
Уведомить о
guest
0 комментариев
Популярные
Новые Старые

0
Оставьте комментарий! Напишите, что думаете по поводу статьи.x
Menu