|
6791 / 2288 / 348
Регистрация: 10.12.2013
Сообщений: 7,897
|
|||||||||||
Очень Богатый Мониторинг Событий на базе SYSMON 15 ( от Марка нашего Русиновича )11.04.2025, 01:25. Показов 1830. Ответов 5
Метки нет (Все метки)
Всегда много вопросов по теме как отследить событие ( Создание файла, Удаление файла, Запуск процесса, Завершение процесса, Установление сетевого соединения, Завершение соединения, изменение реестра, итд ).
Вот богатый список мониторинга возможных событий с помощью сервиса Sysmon Русиновича:
Но и простому пользователю есть где разгуляться, если у него есть привилегии и правительственные награды. Пойманные события фиксируются в EventLog со всеми вытекающими возможностями, которыми powershell явно обладает. Конфигурируются события с помощью XML-файла где для каждого события из таблицы выше существует своя XML-схема Пример:
см. ниже в ссылках Refs: https://learn.microsoft.com/en... mon#events https://habr.com/ru/companies/... es/352692/ ПРИМЕРЫ И ОПИСАНИЯ РАЗЛИЧНЫХ СХЕМ КОНФИГ. ФАЙЛОВ https://github.com/trustedsec/... uration.md Добавлено через 10 минут И что совсем интересно - SYSMON расправил плечи, разорвал околоплодный пузырь Windows и реализован сейчас также и для Linux.
2
|
|||||||||||
| 11.04.2025, 01:25 | |
|
Ответы с готовыми решениями:
5
Рабочие столы Марка Русиновича Обновление Sysmon Периодические зависания сервера. Постоянные запросы на подключения с другого нашего сервера по админским логином |
|
5042 / 1069 / 149
Регистрация: 29.01.2013
Сообщений: 6,241
|
||
| 11.04.2025, 16:39 | ||
|
0
|
||
|
6791 / 2288 / 348
Регистрация: 10.12.2013
Сообщений: 7,897
|
|
| 11.04.2025, 17:07 [ТС] | |
|
Alli_Lupin,
ну видно же, sysmon ныне продукт другой категории. совсем другой. поэтому и создал тему. 'Нюансы' .. это не нюансы, дьявол кроется в мелочах. Любопытно практическую отзывчивость проверить, но Windows пока под руками нет. Добавлено через 3 минуты и эти забавные фичи: отследить clipboard event и восстановить удаленные файлы
0
|
|
|
5042 / 1069 / 149
Регистрация: 29.01.2013
Сообщений: 6,241
|
||
| 13.04.2025, 12:32 | ||
|
volodin661, на производительность влияет меньше, чем включённый файловый аудит самой винды)
0
|
||
|
6791 / 2288 / 348
Регистрация: 10.12.2013
Сообщений: 7,897
|
||
| 13.04.2025, 16:50 [ТС] | ||
|
0
|
||
|
6791 / 2288 / 348
Регистрация: 10.12.2013
Сообщений: 7,897
|
||||||||||||||||||||||||||
| 14.04.2025, 14:33 [ТС] | ||||||||||||||||||||||||||
|
Продолжаем разговор.
точнее, возвращаемся вот к этой точке Sysmon for Linux: https://github.com/microsoft/SysinternalsEBPF термин eBPF - это технология динамического ( налету ) исполнения общечеловеческого пользовательского кода внутри ядра Linux; действительно, прям там, в ядре(!), никуда оттуда не вылезая. Большая шумиха, надо отметить, аж документальные фильмы снимают про eBPF Немного подробней про технологию. 1) Пишется код на приятном тебе языке. скажем, Python hello.py
Этот компилятор выдерет из текста выше С-ишный код, откомпилирует его компилятором 'C' и данный кусок будет обрабатываться в ядре, а оставшаяся часть - это общечеловеческий Питон, который при исполнении загрузит в ядро ядрёную часть, а сам останется жить-поживать в User-space, принимая ядерные результаты работы ядрёный код
Исполнение:
и при исполнении из шелла ./hello.py тут же получили желаемый результат: " процесс по имени bash с pid 5412 использовал системный вызов execve Пару слов ещё про 'C'-часть кода, которая уходит для исполнения в kernel. Просто так ей уйти в ядро никто не даст, сначала её пропустят через верификатор/профайлер, чтобы удостовериться, что никаких 'плохих' вызовов в ней нет, что шансов застрять и вертеться в каком-нибудь своём цикле тоже нет и.т.п. И пару слов про двоичный код, который реально уходит в kernel. Тот специальный компилятор ( его название bcc и это LLVM ), который обрабатывает 'C' код, имеет на выходе eBPF-bytecode и этот код вертится в ядре в eBPF-виртуальной машине. Но это всё в Linux. А что же Windows ? А в windows, если вернуться к sysmon, можно предположить, что там по-старинке использует недокументированные( нарытые в молодости Марком Русиновичем ) вызовы ядерного API, плюс теперь уже и документированные вызовы, но всё равно, ведь, по схеме: Userspace -> | туды-сюды, сюды-туды| <-Kernelspace. А если реализовать eBPF, но для Windows ? Таки говорят, что работа кипит !!!! https://scorpiosoftware.net/20... r-windows/
0
|
||||||||||||||||||||||||||
| 14.04.2025, 14:33 | |
|
Помогаю со студенческими работами здесь
6
Я очень сильно запустил свой ПК,посоветуйте что нибудь т.к. очень сильно тормозит Очень медленно работает скрипт с журналом событий, это нормально? Мониторинг сервера win2003 Мониторинг файлов Мониторинг за состоянием СЕРВЕРОВ,подскажите средства Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
|||
|
Как дизайн сайта влияет на конверсию: 7 решений, которые реально повышают заявки
Neotwalker 08.03.2026
Многие до сих пор воспринимают дизайн сайта как “красивую оболочку”. На практике всё иначе: дизайн напрямую влияет на то, оставит человек заявку или уйдёт через несколько секунд.
Даже если у вас. . .
|
Модульная разработка через nuget packages
DevAlt 07.03.2026
Сложившийся в . Net-среде способ разработки чаще всего предполагает
монорепозиторий в котором находятся все исходники.
При создании нового решения, мы просто добавляем нужные проекты
и имеем. . .
|
Модульный подход на примере F#
DevAlt 06.03.2026
В блоге дяди Боба наткнулся на такое определение:
В этой книге («Подход, основанный на вариантах использования») Ивар утверждает,
что архитектура программного обеспечения — это
структуры,. . .
|
Управление камерой с помощью скрипта OrbitControls.js на Three.js: Вращение, зум и панорамирование
8Observer8 05.03.2026
Содержание блога
Финальная демка в браузере работает на Desktop и мобильных браузерах. Итоговый код: orbit-controls-threejs-js. zip. Сканируйте QR-код на мобильном. Вращайте камеру одним пальцем,. . .
|
|
SDL3 для Web (WebAssembly): Синхронизация спрайтов SDL3 и тел Box2D
8Observer8 04.03.2026
Содержание блога
Финальная демка в браузере. Итоговый код: finish-sync-physics-sprites-sdl3-c. zip
На первой гифке отладочные линии отключены, а на второй включены:. . .
|
SDL3 для Web (WebAssembly): Идентификация объектов на Box2D v3 - использование userData и событий коллизий
8Observer8 02.03.2026
Содержание блога
Финальная демка в браузере. Итоговый код: finish-collision-events-sdl3-c. zip Сканируйте QR-код на мобильном и вы увидите, что появится джойстик для управления главным героем.
. . .
|
Реалии
Hrethgir 01.03.2026
Нет, я не закончил до сих пор симулятор. Эта задача сложнее. Не получилось уйти в плавсостав, но оно и к лучшему, возможно. Точнее получалось - но сварщиком в палубную команду, а это значит, в моём. . .
|
Ритм жизни
kumehtar 27.02.2026
Иногда приходится жить в ритме, где дел становится всё больше, а вовлечения в происходящее — всё меньше. Плотный график не даёт вниманию закрепиться ни на одном событии. Утро начинается с быстрых,. . .
|