Microsoft интегрира Sysmon директно в Windows 11 за участници в Windows Insider

Microsoft започна постепенното внедряване на вградена Sysmon функционалност в някои системи с Windows 11, записани в програмата Windows Insider. Компанията обяви още през ноември, че планира да интегрира Sysmon директно в Windows 11 и Windows Server, като обеща и публикуването на подробна документация.

Sysmon (System Monitor) е добре познат инструмент от пакета Sysinternals, използван широко от екипи по киберсигурност за лов на заплахи, анализ на инциденти и диагностика на постоянни системни проблеми.

Какво представлява Sysmon и защо е важен

Sysmon работи като системна услуга и драйвер, който следи ключови събития в операционната система и ги записва в Windows Event Log. По подразбиране той наблюдава базови действия като:

  • създаване и прекратяване на процеси

  • промени в изпълними файлове

С подходяща конфигурация Sysmon може да следи и значително по-сложни поведения, включително:

  • манипулиране на процеси

  • създаване и изтриване на изпълними файлове

  • промени в Windows клипборда

  • автоматично архивиране на изтрити файлове

Това го прави изключително ценен инструмент за ранно откриване на злонамерена активност и за разследване на сложни атаки.

Предизвикателството досега: ръчно внедряване

До този момент Sysmon изискваше ръчна инсталация на всяко устройство, което създаваше сериозни затруднения при мащабно внедряване и управление в големи ИТ среди. Именно този проблем адресира новият подход на Microsoft.

Според екипа на Windows Insider, нативната Sysmon функционалност позволява:

  • събиране на системни събития за откриване на заплахи

  • използване на персонализирани конфигурационни файлове за филтриране на събитията

  • директна интеграция с решения за сигурност чрез Windows Event Log

Активиране: не е включен по подразбиране

Въпреки че Sysmon вече е част от Windows, той остава деактивиран по подразбиране. Потребителите трябва изрично да го активират. Важно условие е преди това да бъде деинсталирана версията на Sysmon, инсталирана ръчно от сайта на Sysinternals.

Активирането може да стане по два начина:

  • чрез Settings > System > Optional features > More Windows features, като се отметне Sysmon

  • чрез команден ред или PowerShell с:

    Dism /Online /Enable-Feature /FeatureName:Sysmon

След това инсталацията се финализира с командата:

sysmon -i

За кои версии е налична функцията

Новата функционалност се разпространява към участници в:

  • Beta Channel с Windows 11 Preview Build 26220.7752 (KB5074177)

  • Dev Channel с Windows 11 Preview Build 26300.7733 (KB5074178)

Очаква се по-широко внедряване след приключване на тестовата фаза.

Част от по-широка стратегия за контрол и сигурност

Интеграцията на Sysmon идва на фона на други промени, насочени към по-голям контрол в корпоративните среди. Наскоро Microsoft започна да тества и нова политика, позволяваща на ИТ администратори да деинсталират Copilot от управлявани устройства.

Тези стъпки ясно показват стремежа на компанията да даде повече гъвкавост и по-дълбок контрол на организациите върху сигурността и поведението на Windows системите.

e-security.bg

Подобни

ФБР сменя правилата на кибервойната
11.09.2026
FBI__headpic
NIST предлага нов модел за проследимост на производствените вериги
11.09.2026
NIST
Veradigm пробита през доставчик
11.09.2026
ai-healthcare-9106907_1280
3ащо индустрията се нуждае от „контролна кула“ за OT сигурността
10.09.2026
mustafamakinist-airport-6753084_640
ShinyHunters атакува здравния сектор
10.09.2026
Health-ISAC_default-sharing-image
Windows 11 получи септемврийския Patch Tuesday
9.09.2026
Windows_11_blur

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640