Microsoft започна постепенното внедряване на вградена Sysmon функционалност в някои системи с Windows 11, записани в програмата Windows Insider. Компанията обяви още през ноември, че планира да интегрира Sysmon директно в Windows 11 и Windows Server, като обеща и публикуването на подробна документация.
Sysmon (System Monitor) е добре познат инструмент от пакета Sysinternals, използван широко от екипи по киберсигурност за лов на заплахи, анализ на инциденти и диагностика на постоянни системни проблеми.
Какво представлява Sysmon и защо е важен
Sysmon работи като системна услуга и драйвер, който следи ключови събития в операционната система и ги записва в Windows Event Log. По подразбиране той наблюдава базови действия като:
-
създаване и прекратяване на процеси
-
промени в изпълними файлове
С подходяща конфигурация Sysmon може да следи и значително по-сложни поведения, включително:
-
манипулиране на процеси
-
създаване и изтриване на изпълними файлове
-
промени в Windows клипборда
-
автоматично архивиране на изтрити файлове
Това го прави изключително ценен инструмент за ранно откриване на злонамерена активност и за разследване на сложни атаки.
Предизвикателството досега: ръчно внедряване
До този момент Sysmon изискваше ръчна инсталация на всяко устройство, което създаваше сериозни затруднения при мащабно внедряване и управление в големи ИТ среди. Именно този проблем адресира новият подход на Microsoft.
Според екипа на Windows Insider, нативната Sysmon функционалност позволява:
-
събиране на системни събития за откриване на заплахи
-
използване на персонализирани конфигурационни файлове за филтриране на събитията
-
директна интеграция с решения за сигурност чрез Windows Event Log
Активиране: не е включен по подразбиране
Въпреки че Sysmon вече е част от Windows, той остава деактивиран по подразбиране. Потребителите трябва изрично да го активират. Важно условие е преди това да бъде деинсталирана версията на Sysmon, инсталирана ръчно от сайта на Sysinternals.
Активирането може да стане по два начина:
-
чрез Settings > System > Optional features > More Windows features, като се отметне Sysmon
-
чрез команден ред или PowerShell с:
След това инсталацията се финализира с командата:
За кои версии е налична функцията
Новата функционалност се разпространява към участници в:
-
Beta Channel с Windows 11 Preview Build 26220.7752 (KB5074177)
-
Dev Channel с Windows 11 Preview Build 26300.7733 (KB5074178)
Очаква се по-широко внедряване след приключване на тестовата фаза.
Част от по-широка стратегия за контрол и сигурност
Интеграцията на Sysmon идва на фона на други промени, насочени към по-голям контрол в корпоративните среди. Наскоро Microsoft започна да тества и нова политика, позволяваща на ИТ администратори да деинсталират Copilot от управлявани устройства.
Тези стъпки ясно показват стремежа на компанията да даде повече гъвкавост и по-дълбок контрол на организациите върху сигурността и поведението на Windows системите.









