Sysmon — это официальное приложение от Microsoft для мониторинга состояния и событий системы. С его помощью можно детально контролировать системные события, такие как создание процессов, сетевые подключения, создание и удаление файлов и многое другое. Программа устанавливается через командную строку. Для установки откройте CMD.exe от имени администратора в каталоге, где находится программа, и введите команду sysmon -i. После установки перейдите в Просмотр событий Windows. Затем откройте путь Applications and Services Logs/Microsoft/Windows/Sysmon/Operational. Здесь вы сможете увидеть все события, происходящие в системе. Вот некоторые из них: - ProcessCreate — создание процесса - FileCreateTime — время создания файла - NetworkConnect — обнаружено сетевое подключение - ProcessTerminate — завершение процесса - DriverLoad — загрузка драйвера - ImageLoad — загрузка образа - CreateRemoteThread — обнаружено создание удаленного потока - FileCreate — создание файла - RegistryEvent — изменения в реестре - DNSQuery — запрос DNS - FileDelete — удаление файлов Sysmon помогает обеспечить безопасность и контроль над вашей системой, предоставляя подробную информацию о каждом событии.



Хорошее приложение, но иногда немного подвисает. В общем, фитры и анализаторы прямо на высоте. Использую для работы, молодцы!