Konuyu Açan
#0
Sysmon (System Monitor), Windows işletim sistemlerinde olayları takip etmek ve kayıt altına almak için kullanılan güçlü bir araçtır. Sysmon, sistemdeki olayları detaylı bir şekilde izlemek ve analiz etmek için tasarlanmış olup, özellikle siber güvenlik araştırmaları ve tehdit tespiti için önemli bir bileşendir. Ancak, bazı durumlarda belirli olayların kaydedilmesini istemeyebiliriz. Bu noktada, Sysmon'da exclude filter (hariç tutma filtresi) ayarlamak önemli bir işlemdir.
Exclusion filter'lar, Sysmon'un belirli olayları kaydetmemesini sağlar. Örneğin, sistemde sıkça gerçekleşen ve tehdit olarak değerlendirilmediği bilinen olayları (örneğin, belirli uygulama güncellemeleri veya sistem bakım işlemleri) hariç tutarak kayıt dosyalarını daha temiz ve yönetilebilir hale getirebiliriz.
Sysmon'da exclude filter ayarlamak için aşağıdaki adımları izleyebilirsiniz:
Bu adımlar, Sysmon'un belirli olayları kayıt altına almasını engelleyerek daha odaklı bir izleme deneyimi sunar. Exclude filter'lar, özellikle geniş kapsamlı izlemelerin yapıldığı ortamlarda, gereksiz verilerin önüne geçmek ve analiz süreçlerini hızlandırmak için oldukça etkilidir.
Exclusion filter'lar, Sysmon'un belirli olayları kaydetmemesini sağlar. Örneğin, sistemde sıkça gerçekleşen ve tehdit olarak değerlendirilmediği bilinen olayları (örneğin, belirli uygulama güncellemeleri veya sistem bakım işlemleri) hariç tutarak kayıt dosyalarını daha temiz ve yönetilebilir hale getirebiliriz.
Sysmon'da exclude filter ayarlamak için aşağıdaki adımları izleyebilirsiniz:
- Sysmon Yapılandırma Dosyası: İlk olarak, Sysmon'un yapılandırma dosyasını düzenlemeniz gerekir. Bu dosya genellikle XML formatındadır ve Sysmon'un hangi olayları izleyip izlemeyeceğini tanımlar.
- Exclude Filter Tanımlama: Yapılandırma dosyasına
Excludeetiketi ekleyerek hangi olayları hariç tutmak istediğinizi belirtebilirsiniz. Örneğin;
CODE123456
notepad.exe
Bu örnekte, "notepad.exe" ile ilgili tüm Process Create olayları hariç tutulacaktır.
- Yapılandırmayı Uygulama: Değişiklikleri kaydettikten sonra, Sysmon'u yeniden başlatmanız gerekmektedir. Bunun için komut istemcisinde Sysmon'un kurulu olduğu dizine gidip aşağıdaki komutu çalıştırabilirsiniz:
CODE12
sysmon -c
Bu adımlar, Sysmon'un belirli olayları kayıt altına almasını engelleyerek daha odaklı bir izleme deneyimi sunar. Exclude filter'lar, özellikle geniş kapsamlı izlemelerin yapıldığı ortamlarda, gereksiz verilerin önüne geçmek ve analiz süreçlerini hızlandırmak için oldukça etkilidir.