Das von IT-Admins und Sicherheitsexperten geschätzte Werkzeug Sysmon (System Monitor) von Sysinternals landet direkt in Windows. Das hat der Entwickler des Toos, Mark Russinovich, in einem seiner äußerst seltenen Blog-Beiträge in Microsoft Techcommunity angekündigt.

Das Verteilen und Warten von Sysmon im Netzwerk sei eine manuelle und zeitraubende Aufgabe, erklärt Russinovich dort. Dazu gehört das Herunterladen der Binärdateien und die Verteilung über tausende Endpunkte. Dieser Arbeit-Overhead berge zudem Risiken, wenn dadurch Aktualisierungen verzögert würden. Fehlender offizieller Support für Sysmon in Produktionsumgebungen bedeute ein zusätzliches Risiko und zusätzlichen Wartungsaufwand in der eigenen Organisation.

Sysmon ist bislang Bestandteil der Tool-Sammlung von Sysinternals, die Microsoft vor langer Zeit mitsamt ihrem Schöpfer Russinovich eingekauft hat. Es handelt sich um ein Überwachungswerkzeug, das Sichtbarkeit für Windows-Ereignisse schafft. IT-Admins und Sicherheitsexperten erkennen damit etwa Zugangsdatendiebstahl oder laterale Bewegung von Angreifern im Netz; es handelt sich damit um ein mächtiges Forensik-Werkzeug.

Ohne einen konkreten Zeitpunkt zu nennen, kündigt Russinovich für das kommende Jahr an, dass Windows 11 und Windows Server 2025 die Sysmon-Funktionen nativ ins Betriebssystem bringen. Sie erlauben weiterhin den Einsatz angepasster Konfigurationsdateien zur Filterung der mitgeschnittenen Ereignisse. Die landen wie bisher im Windows-Ereignisprotokoll, wo sie weitreichend nutzbar sind, etwa von Sicherheitsanwendungen.

Das soll die Sicherheit von Windows im Rahmen von Microsofts Secure Future Initiative (SFI) verbessern, indem es die Komplexität reduziert und Verzögerungen beseitigt, die die manuelle Verwaltung erzeugt. Außerdem hilft es, fortschrittliche Sicherheitsdiagnose-Daten ab Werk zu liefern. Sysmon soll über die Windows-Einstellungen – "System" – "Optionale Features" einrichtbar werden. Laut Russinovich ist noch der Befehl sysmon -i zur Installation des Treibers und dem Start des Sysmon-Diensts nötig. Umfängliche Dokumentation etwa zur Konfiguration soll zur allgemeinen Verfügbarkeit des Features erscheinen.

Jetzt heise Security Pro entdecken

Jetzt heise Security Pro entdecken

(Diese E-Mail-Adresse ist vor Spambots geschützt! Zur Anzeige muss JavaScript eingeschaltet sein.)

Dieser Link ist leider nicht mehr gültig. Links zu verschenkten Artikeln werden ungültig, wenn diese älter als 7 Tage sind oder zu oft aufgerufen wurden. Sie benötigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen – ohne Verpflichtung! Wochenpass bestellen

Sie haben heise+ bereits abonniert? Hier anmelden.

Oder benötigen Sie mehr Informationen zum heise+ Abo

Original Link
Original Autor: Heise