Traductor

adfly

adfly

jueves, 28 de agosto de 2014

Sysmon, la herramienta antimalware para usuarios avanzados


Es posible que algunos de vosotros ya conozcáis las funciones que ofrece la suite de herramientas Windows Sysinternals de Microsoft. Cada cierto tiempo aparece alguna nueva versión de esta utilidad y merece la pena recordarlo. Sysinternals es un recurso muy útil para usuarios avanzados o administradores de equipos y que proporciona información detallada del sistema y su uso.

Su desarrollador, Mark Russinovich, acaba de publicar una nueva herramienta similar y cuyo nombre es Sysmon. Podéis descargarla en su página oficial.

Sysmon para Windows

Sysmon es una herramienta basada en Ventana de Comandos, que permite a los usuarios experimentados (hay que saber lo que se hace con ella) monitorizar y rastrear movimientos en el equipo. Esta herramienta nos muestra como se comporta el equipo “por dentro”, por lo que es útil para detectar malware o conexiones sospechosas.

El peso del archivo es de solo 465 KB y lo podemo ubicar donde queramos. Lo más sencillo es ponerlo en la carpeta “System32” de Windows, ya que ahí es donde se encuentra el ejecutable de Símbolo de Sistema de Windows, de modo que no tendremos que cambiar de ruta en el mismo.
Primero abriremos el CMD o Símbolo de sistema con privilegios de administrador. Ejemplo para Windows 8.1:




Para iniciar la aplicación e instalar los servicios necesarios, tendremos que ejecutar el comando sysmon -I:



Ejemplo de funcionamiento de Sysmon, donde debemos escoger una serie de parámetros para crear el LOG.


Sysmon nos entregará la información, de forma predefinida, mediante el Visor de Sucesos de Windows:




Según Microsoft Technet, Sysmon se describe como: “Un servicio y driver del sistema Windows que, una vez instalado en un equipo, permanece residente entre reinicios del sistema, con el objetivo de monitorizar y crear LOGs de la actividad del sistema en el Visor de Eventos de Windows. Proporciona información detallada sobre creación de procesos, conexiones de red y cambios en sistema de archivos. Utilizando los eventos que recoje a través del Visor de Eventos de Windows o agente SIEM para su posterior análisis, podemos identificar actividad anómala o maliciosa y así entender como los intrusos y el malware operan en nuestro entorno.”

Eso sí, debe quedar claro que Sysmon no tiene de momento la capacidad de ocultarse ante intrusos ni tampoco de protegerse ante posibles modificaciones.

Recomendamos su uso, principalmente, para monitorizar conexiones de red en el equipo, además de los procesos que las realizan, como muestra el siguiente ejemplo:
7/25/2014 6:53 PM {00DC842A-A7B0-53D2-0000-0010CF0E0C00} 3564 iexplore.exe DOMAIN\user tcp false 192.168.0.1 MACHINE.domain.com 58944 false 200.200.200.200 www.bing.com 80 http

No hay comentarios:

Publicar un comentario